Centro de confianza de Cyril
Nos comprometemos con la seguridad, la privacidad y la fiabilidad de tus datos. Esta página resume la postura de seguridad de Cyril, sus compromisos de cumplimiento y sus prácticas operativas.
Prácticas de seguridad
Cifrado en tránsito
Todo el tráfico hacia Cyril se cifra con TLS 1.2 o superior. HTTPS es obligatorio en todos los endpoints; las peticiones HTTP se redirigen.
Cifrado en reposo
Los secretos de integración de cada organización, los tokens OAuth y las semillas TOTP se cifran en la capa de aplicación con una clave maestra guardada fuera de la base de datos. Las copias de seguridad se cifran con age antes de subirlas al almacenamiento de objetos. La base de datos principal se apoya en el cifrado de volumen del proveedor de alojamiento: AES-256 gestionado por el proveedor.
Control de accesos
Control de acceso basado en roles, con privilegios mínimos por defecto. La autenticación multifactor es obligatoria para los administradores de la plataforma, y los administradores de cada cliente pueden exigirla en toda la organización.
Gestión de vulnerabilidades
El análisis automático de dependencias (Dependabot y pnpm audit), el análisis estático (CodeQL) y el escaneo de contenedores (Trivy) bloquean todo despliegue a producción que no los supere. La divulgación coordinada se canaliza a través de nuestro programa de bug bounty.
Respuesta a incidentes
Manual de respuesta a incidentes documentado, con niveles de gravedad y plazos comprometidos. Las violaciones de datos personales se notifican a los clientes afectados en un plazo de 72 horas desde su confirmación, conforme al artículo 33 del RGPD.
Aislamiento entre organizaciones
Una base de datos compartida con aislamiento por filas mediante org_id, aplicado en la capa de servicio. Nuestra definición de «terminado» exige pruebas de aislamiento entre organizaciones para cada tipo de entidad. No se comparte ningún dato entre organizaciones.
La IA y tus datos
Cyril lleva una capa de IA integrada en el producto. Como esa capa lee los registros de tu negocio para resultar útil, la sometemos a las mismas reglas de acceso que al resto de la plataforma y decimos con claridad qué sale de nuestra infraestructura.
La IA solo ve lo que tú puedes ver
La IA de Cyril responde como el usuario concreto, no como la organización. La recuperación de información se filtra por la misma propiedad del registro, el mismo rol y los mismos permisos de espacio de trabajo que rigen la interfaz, así que nunca puede sacar a la luz un registro que se te denegaría en pantalla. Esto se aplica en el código: no es una instrucción dada al modelo, que siempre se podría rebatir.
El cumplimiento se prueba, no se afirma
En cada cambio se ejecutan pruebas automáticas de aislamiento entre roles que bloquean la publicación si un rol con menos privilegios puede recuperar los registros de otro usuario a través de la IA. Además, cada recuperación de la IA queda anotada en un registro de accesos para su auditoría.
Los identificadores se retiran antes de salir
Antes de que un prompt llegue a un proveedor de modelos, los identificadores directos estructurados —direcciones de correo, números de teléfono, direcciones IP, números de la Seguridad Social y documentos de identidad, IBAN y números de tarjeta— se sustituyen por tokens reversibles y se restauran en la respuesta que ves. Los identificadores incrustados en texto libre, como el nombre de una persona escrito a mitad de frase, no siguen ningún patrón fiable y no se tokenizan.
Puedes desactivar la IA externa
Un administrador de la organización puede desactivar por completo el procesamiento con LLM externos en su organización. El interruptor se aplica en el único punto por el que pasan todas las llamadas a la IA y rechaza la llamada antes de construir el cuerpo de la petición, no en la capa de interfaz.
Existe una opción sin salida de datos
Las organizaciones que no pueden enviar datos a un modelo de terceros bajo ningún concepto pueden dirigirse a inferencia autoalojada, operada en nuestra infraestructura o en la suya. Esa vía no tiene alternativa hacia un proveedor público: la petición llega al endpoint privado o falla.
El aislamiento entre organizaciones también rige para la IA
Toda consulta de IA y de recuperación queda acotada a una sola organización. Dos organizaciones nunca comparten resultados de recuperación, ni comparten con un proveedor de modelos un prefijo de prompt en caché.
Entrenamiento de modelos. Usamos Anthropic y OpenAI a través de sus planes comerciales de API que, según las condiciones publicadas por esos proveedores, no se emplean para entrenar sus modelos. El comportamiento de entrenamiento del chat de consumo, que es en el que suele pensarse, no se aplica al tráfico de API.
Lo que aún está en marcha. Preferimos contártelo a que lo des por hecho. Hay dos compromisos que todavía no están en vigor: los acuerdos de tratamiento de datos firmados por ambas partes con cada proveedor de modelos bajo nuestra entidad operativa, y unas condiciones de retención cero de datos que eliminen la breve ventana de supervisión de abusos durante la cual un proveedor puede conservar una petición. Hasta que ambos existan, los proveedores se utilizan bajo sus condiciones publicadas estándar, nuestro acuerdo de tratamiento con clientes se ofrece como borrador y no como contrato revisado por asesoría jurídica, y no hacemos ninguna promesa contractual de retención más allá de lo que esas condiciones publicadas nos dan. Las organizaciones que necesiten una garantía antes pueden usar el interruptor de IA de su organización o la opción sin salida de datos descrita arriba. Actualizaremos esta sección, con fechas, a medida que se complete cada punto.
Los controles técnicos descritos arriba proceden de una auditoría interna de nuestra postura de confianza en materia de IA, que incluye las carencias que encontramos y qué hicimos con cada una. Está disponible si la pides: escribe a security@getcyril.com.
Cumplimiento y certificaciones
SOC 2 Tipo 1
Preparando la primera auditoría
SOC 2 Tipo 1 es un requisito previo a la disponibilidad general de Cyril. El Tipo 2 llega seis meses después de obtener la certificación del Tipo 1. Hoy no tenemos ninguna certificación y no hay ningún informe de auditoría disponible.
RGPD
Conforme
Tratamos los datos personales conforme al RGPD. Los derechos de las personas interesadas —acceso, supresión, rectificación y portabilidad— se atienden desde la propia plataforma.
Acuerdo de tratamiento de datos
Borrador, pendiente de revisión jurídica
Nuestro acuerdo de tratamiento de datos ya se puede leer, pero aún no ha superado la revisión de asesoría jurídica y se publica como borrador para su evaluación, no como contrato definitivo. Los clientes que necesiten un acuerdo firmado pueden escribirnos y les confirmaremos los plazos.
Disponibilidad y estado del servicio
Cyril es software previo al lanzamiento y en desarrollo activo, y nuestros Términos del servicio dicen sin rodeos que no hay compromiso de disponibilidad ni acuerdo de nivel de servicio. Aquí no publicamos porcentajes de disponibilidad y no hay créditos por interrupciones. En la práctica, el servicio puede interrumpirse por mantenimiento, algunas funciones pueden quedar brevemente fuera de servicio durante un despliegue y aparecerán defectos en producción, porque el producto es joven.
Los niveles de servicio y los tiempos de respuesta del soporte solo existen cuando un pedido Enterprise los acuerda. En ese caso se aplican a ese cliente y prevalecen sobre la posición general; por defecto no se aplica ninguno. Si necesitas un nivel de servicio comprometido antes de poder adoptar Cyril, es una conversación que hay que tener al formalizar el pedido, no algo que dar por supuesto a partir de esta página.
El estado del servicio en tiempo real —incidencias en curso, mantenimientos programados e histórico de disponibilidad— está en status.getcyril.com. Esa página se está poniendo en marcha como parte del endurecimiento previo a la disponibilidad general; hasta que esté activa, los clientes pueden suscribirse a los avisos de incidencias a través del contacto de correo de su organización.
Subencargados
Algunos terceros forman parte del funcionamiento de Cyril: el alojamiento, el envío de correo, los proveedores de modelos que hay detrás de la capa de IA. Todas las organizaciones de la plataforma los usan y no hay ningún ajuste para desactivarlos. Otros son opcionales: solo entran en juego cuando alguien de tu organización activa una integración desde Ajustes → Integraciones. Si esa integración no se configura nunca, no fluye ningún dato hacia ese tercero.
En lugar de mantener aquí una segunda copia, la divulgación canónica —cada proveedor, qué se le envía, la región de tratamiento y las condiciones de datos que le obligan— se publica íntegra en /legal/sub-processors/.
Notificación de cambios. Esa página es donde primero aparece cualquier cambio: cuando se añade, se retira o se sustituye un subencargado, la actualizamos junto con la fecha que lleva. El apartado 3.2 del Acuerdo de tratamiento de datos compromete un preaviso por escrito de 60 días antes de cambiar cualquier proveedor siempre activo, con derecho a oponerse durante ese plazo. El acuerdo sigue siendo un borrador pendiente de revisión jurídica, así que ese compromiso es todo lo firme que puede ser un borrador; pero está en el documento que puedes descargar hoy, y preferimos que se nos exija cumplirlo a que quede sin leer. Para que te avisemos cuando la lista cambie, escribe a legal@getcyril.com.
Bug bounty
Mantenemos un programa de divulgación coordinada de vulnerabilidades y agradecemos los avisos de investigadores de seguridad que actúan de buena fe. Los avisos admitidos se reconocen públicamente, y nos comprometemos a no emprender nunca acciones legales contra quien siga la política.
Sé de los primeros en usar Cyril.
Únete a la lista de espera para el acceso anticipado. Solo te escribiremos cuando haya algo real que contar.