Trust Center

Sus contratos merecen el más alto nivel de protección.

Alojamiento europeo, cifrado AES-256, conformidad con el RGPD y eIDAS. La seguridad no es una opción.

Nuestros compromisos

5 compromisos para la protección de sus datos

Alojamiento en Europa

Datos alojados exclusivamente en servidores en Europa

Cifrado AES-256-GCM

Datos sensibles cifrados en reposo. HTTPS/TLS en tránsito.

Conformidad con el RGPD

Privacy by Design. DPA disponible. Derechos de las personas soportados.

Ningún uso por la IA

Sus contratos nunca se utilizan para el entrenamiento de la IA. Los PII se eliminan antes del análisis.

Registro de auditoría completo

Conforme con la ISO 27001. Verificación de integridad. Conservación mínima de 90 días.

Protección de datos

Detalles técnicos

Cada capa de Pactolane está diseñada para proteger sus datos contractuales.

Cifrado en reposo

AES-256-GCM con derivación de clave scrypt. AAD (Additional Authenticated Data) para prevenir manipulaciones.

Cifrado en tránsito

HTTPS/TLS para todas las comunicaciones cliente-servidor.

Contraseñas

Cifradas con bcrypt (10 rondas), irreversible. Ninguna contraseña almacenada en claro.

Tokens OAuth

Cifrados AES-256 en la base de datos. Nunca almacenados en claro.

Datos personales de terceros

Correos, teléfonos, direcciones cifrados en reposo (RGPD art. 32).

Verificación HMAC

SHA-256 en tiempo constante para tokens y webhooks. Prevención de ataques temporales.

Aislamiento multi-tenant

Cada organización solo ve sus propios datos. Caché con TTL.

Protección CSRF

Token antifalsificación conforme con la ISO 27001 A.14.1.2.

Validación de archivos

Verificación del tipo MIME real mediante magic bytes (PDF, PNG, JPEG, GIF, WebP, DOCX).

Depuración de PII para la IA

14 tipos de datos personales eliminados antes del envío (correos, teléfonos, IBAN, NIR, etc.).

Conformidad con el RGPD

Sus derechos, implementados de forma nativa

Cada derecho previsto por el RGPD está soportado técnicamente en Pactolane.

Art. 15

Derecho de acceso

Consulta de todos sus datos personales desde los ajustes de la cuenta.

Art. 20

Derecho a la portabilidad

Exportación completa en ZIP (PDF resumen + 9 archivos JSON), en el idioma del usuario.

Art. 17

Derecho de supresión

Eliminación de la cuenta y anonimización de los datos. Eliminación de ~60 tipos de datos en una transacción.

Art. 6-7

Consentimiento

Recogida explícita del consentimiento para cada tratamiento. Consentimiento específico de IA requerido.

Art. 32

Seguridad del tratamiento

Cifrado AES-256 de los datos personales de terceros en la base de datos.

Art. 5

Minimización

Solo se recopilan y tratan los datos estrictamente necesarios.

Control de acceso

Autenticación y gestión de roles

Roles granulares

Varios niveles de roles para separar administración, validación, consulta y acceso externo

Más de 60 permisos

Control granular por recurso y por acción

MFA (TOTP)

Autenticación multifactor con 10 códigos de recuperación

Rate limiting

Protección antifuerza bruta en los endpoints sensibles

Sesiones seguras

JWT (HS256, 7 días), cookie httpOnly, verificación de versión de token

Conformidad eIDAS

Firma electrónica conforme al reglamento europeo

Nivel SES

Firma Electrónica Simple conforme con eIDAS (UE 910/2014)

Verificación de identidad

Verificación mediante código OTP enviado por correo, con expiración y límite de intentos

Registro de auditoría

Marca de tiempo, dirección IP, User-Agent, hash del documento

Certificados

Generación, validación, revocación de certificados digitales

Conservación

Registros conservados un mínimo de 90 días

Registro de auditoría y trazabilidad

Cada acción registrada. Cada prueba conservada.

Creación, modificación, eliminación de documentos
Consulta (quién vio qué y cuándo)
Aprobaciones y rechazos (con comentarios)
Firmas (con certificado eIDAS)
Exportaciones y descargas
Modificaciones de permisos
Acciones administrativas críticas (alerta automática)
Verificación de integridad de la cadena
Preguntas frecuentes

Sus preguntas sobre la seguridad

¿Dónde se alojan exactamente mis datos?
En Europa, en Google Cloud Platform (París, Bruselas). Ninguna transferencia de datos fuera de la Unión Europea.
¿Quién puede acceder a mis contratos en Pactolane?
Nadie por defecto. El aislamiento multi-tenant garantiza que cada organización solo accede a sus propios datos. Nuestro equipo de soporte no tiene ningún acceso a sus contratos.
¿Se utilizan mis datos para entrenar su IA?
No. Nunca. Además, 14 tipos de datos personales se eliminan automáticamente del texto antes de cualquier análisis por PactAI (correos, teléfonos, IBAN, NIR, tarjetas bancarias, SIRET/SIREN, direcciones IP, etc.).
¿Pueden firmar un DPA?
Sí. Nuestro DPA (Data Processing Agreement) estándar está disponible bajo petición. Contáctenos en contact@pactolane.com.
¿Qué ocurre si rescindo?
Exportación completa de sus datos garantizada (derecho a la portabilidad, RGPD art. 20). ZIP con PDF resumen y 9 archivos JSON. Eliminación definitiva en un plazo de 30 días.

¿Tiene preguntas sobre la seguridad?

Nuestro equipo está disponible para responder a todas sus preguntas técnicas y de cumplimiento.

Descargar el dossier de seguridad completo
Gestionar mis cookies