Seguridad y confianza
Tus datos y los de tu organización son lo primero. Esto es todo lo que hacemos para protegerlos, cumplir la normativa y usar la inteligencia artificial de forma responsable.
ENS Nivel Medio
Certificación del Esquema Nacional de Seguridad
Datos en España
Centros de datos certificados ENS e ISO 27001
Cifrado
En tránsito (TLS) y en reposo para datos clave
IA sin entrenamiento
Tus datos nunca entrenan los modelos
Aislamiento total
Cada cliente, completamente separado
Trazabilidad
Accesos y acciones registrados y auditables
Certificación ENS Nivel Medio
Populate Tools SL, empresa responsable de Gobierto, ha obtenido la certificación del Esquema Nacional de Seguridad (ENS) en su Nivel Medio. Es un marco regulatorio español que fija los principios y requisitos de seguridad de la información para la administración pública y sus proveedores. Superar su auditoría demuestra que nuestro producto y procesos cumplen con altos estándares de seguridad.
Confidencialidad
Solo las personas autorizadas acceden a tu información y documentos.
Integridad
Tus datos no se alteran ni manipulan de forma indebida.
Disponibilidad
El servicio y tus datos están accesibles cuando los necesitas.
Trazabilidad
Todos los accesos y acciones quedan registrados: quién, cuándo y cómo.
Cumplimiento legal
Alineado con las exigencias de seguridad de las entidades públicas.
Gestión de riesgos
Procesos para identificar, evaluar y mitigar riesgos de seguridad.
Dónde y cómo se alojan tus datos
Tus datos y documentos se almacenan en centros de datos ubicados en España, certificados por el ENS y por las principales normas ISO de seguridad, privacidad y continuidad. Determinados datos clave (datos personales y valores específicos) se guardan cifrados: ante un eventual robo de la base de datos, serían cadenas de texto sin significado.
ISO/IEC 27001:2022
Gestión de la seguridad de la información
ISO/IEC 27017:2015
Seguridad en servicios cloud
ISO/IEC 27018:2019
Protección de datos personales en la nube
ISO/IEC 27701:2019
Gestión de la privacidad
ISO 22301:2019
Continuidad de negocio
ISO/IEC 20000-1:2018
Gestión de servicios TI
ISO 9001:2015
Gestión de la calidad
CSA STAR CCM v4.0
Buenas prácticas de seguridad en la nube
Medidas técnicas y organizativas
- Cifrado de las comunicaciones (HTTPS/TLS).
- Cifrado en reposo de datos clave (datos personales y valores sensibles).
- Control de accesos basado en roles y permisos.
- Autenticación segura.
- Monitorización continua y detección de actividad anómala.
- Copias de seguridad periódicas con verificación de integridad.
- Registro y auditoría de accesos al sistema.
- Revisión regular de las políticas de seguridad.
Todas estas medidas se aplican conforme a los principios de privacy by design y privacy by default.
Quién puede acceder a tus datos
Los datos son tuyos
Los datos que introduces son de tu propiedad exclusiva. Populate Tools SL actúa siempre como encargado del tratamiento, sin adquirir ningún derecho de propiedad ni de uso más allá de lo necesario para prestarte el servicio.
Aislamiento completo entre clientes
La arquitectura asegura el aislamiento total entre cuentas. Ninguna otra entidad usuaria puede acceder, ni siquiera de forma accidental, a tu información.
Roles y permisos dentro de tu organización
Solo los usuarios de tu organización acceden a sus datos. Defines roles y permisos para controlar con precisión quién puede acceder a cada recurso.
Acceso del proveedor, solo excepcional y auditable
El personal autorizado de Populate Tools SL solo accede en casos estrictamente necesarios (soporte a petición tuya, mantenimiento, u obligación legal), bajo principios de necesidad y mínima intervención. Todos los accesos quedan registrados y son auditables, y el personal está sujeto a estrictas políticas de confidencialidad.
Protección de datos personales (RGPD)
Populate Tools SL está debidamente inscrita en la Agencia Española de Protección de Datos y cumple la normativa vigente sobre confidencialidad y seguridad de los datos.
- Actuamos como encargado del tratamiento: no usamos tus datos con fines comerciales, de marketing o de perfilado.
- No cedemos, compartimos ni transferimos tu información a terceros, salvo autorización expresa o requerimiento legal.
- Todos los empleados y socios de Gobierto tienen firmado un contrato de confidencialidad, en cumplimiento del RGPD.
Inteligencia artificial bajo control
La IA en Gobierto Contratación es una capa de apoyo integrada en distintas funcionalidades, no un módulo que decide por su cuenta. Su uso responde a un enfoque asistido: ofrece propuestas razonadas y justificadas que tú evalúas y validas.
La decisión es siempre humana
La IA propone, sugiere y razona; nunca toma decisiones de forma autónoma ni inserta contenido sin tu validación explícita.
No entrenamos con tus datos
Ni Gobierto ni los proveedores de modelos utilizan tus datos para entrenar, afinar o mejorar los modelos. Trabajan bajo contrato como encargados del tratamiento, sin retención.
Respuestas justificadas
Cada respuesta detalla su razonamiento y enlaza a las fuentes (normativa, datos, conocimiento curado) para que puedas verificarla.
Trazable y auditable
El sistema registra qué contenido se generó, cuándo, por quién y con qué herramienta. La edición de documentos guarda control de versiones.
Calidad supervisada
Revisamos de forma automática y diaria las conversaciones del Asistente frente a criterios de aceptación, con supervisión humana cuando hace falta.
Transparencia de uso
Te informamos siempre de cuándo estás usando una funcionalidad de IA y de que sus resultados son orientativos y revisables.
Proveedores que utilizamos
No usamos un modelo propio: integramos modelos de lenguaje de propósito general de proveedores líderes, seleccionando en cada momento el más adecuado para cada tarea. En todos los casos los servicios se contratan bajo políticas de Zero Data Retention (ZDR) y de no entrenamiento: los proveedores no almacenan ni entrenan sus modelos con los datos que procesamos.
Cumplimiento del Reglamento Europeo de IA
El Reglamento (UE) 2024/1689 adopta un enfoque basado en el riesgo. El uso de IA en Gobierto Contratación se clasifica como de riesgo limitado: no incorporamos funcionalidades de alto riesgo. Hemos elaborado un Análisis de Riesgos que documenta los roles y las medidas de mitigación de cada parte.
Nuestro rol como fabricante
- Informamos de la interacción con sistemas de IA.
- Marcamos los contenidos generados cuando la normativa lo exige.
- Ofrecemos transparencia clara y accesible desde la primera interacción.
- Revisamos la calidad de las respuestas de forma continua.
Tu rol como entidad desplegadora
- Alfabetización en IA: formar a tu personal en su uso responsable (Art. 4).
- Asumir la responsabilidad editorial de los documentos publicados.
- Revisar periódicamente plantillas, cláusulas e instrucciones.
- Registrar incidencias y aplicar medidas correctoras.
¿Necesitas nuestro Análisis de Riesgos del sistema de IA conforme al Reglamento (UE) 2024/1689 para tu expediente o auditoría? Te lo facilitamos a petición.
Solicitar el documentoPensado para tu sector
Sector público
- La certificación ENS es un requisito clave para proveedores de la administración pública: ya lo cumplimos (Nivel Medio).
- Tus datos se alojan en España, en centros certificados ENS e ISO 27001.
- Actuamos como encargado del tratamiento conforme al RGPD; la titularidad de los datos es siempre tuya.
- El uso de IA es de riesgo limitado según el Reglamento (UE) 2024/1689, con supervisión humana y trazabilidad completas.
Empresas licitadoras
- Tu estrategia, ofertas y documentos están aislados del resto de clientes: nadie ajeno a tu organización puede verlos.
- Los datos clave se guardan cifrados; ante un eventual robo de la base de datos serían cadenas sin significado.
- Tu información confidencial nunca se comparte con terceros ni se usa para entrenar modelos de IA.
- Defines roles y permisos para controlar con precisión quién accede a qué dentro de tu organización.
Preguntas frecuentes sobre seguridad
¿Usáis nuestros datos para entrenar modelos de inteligencia artificial?
¿Puede otra entidad o cliente ver mis datos?
¿Puede el equipo de Gobierto acceder a mis datos?
Soy una empresa licitadora: ¿está protegida mi estrategia comercial?
¿Dónde están alojados físicamente mis datos?
¿Qué ocurriría ante una brecha de seguridad?
Como entidad pública, ¿cumplo el Reglamento Europeo de IA al usar Gobierto?
¿La IA toma decisiones automáticas sobre mis expedientes?
¿Puedo auditar el uso de la IA en mi organización?
¿Qué pasa con mis datos si cancelo el servicio?
¿Ofrecéis modelos en nube privada u on-premise?
¿Habéis entrenado un modelo propio?
Documentación y recursos
Términos y condiciones
Condiciones de uso, seguridad de la información y uso de IA.
Política de privacidad
Cómo tratamos tus datos personales conforme al RGPD.
Certificado ENS Nivel Medio
Descarga el certificado oficial emitido por el CCN-CERT.
Preguntas frecuentes del Asistente
Más detalle sobre seguridad y modelos de IA.
Por qué Gobierto
Qué nos diferencia de un chatbot generalista o un buscador.
Planes y precios
Elige el plan que mejor se adapta a tu organización.
¿Tienes dudas o requisitos específicos de seguridad?
Estamos acostumbrados a responder a los procesos de evaluación de seguridad y compliance del sector público y privado. Cuéntanos tu caso y te ayudamos.
[email protected]