Confianza
Seguridad y protección de datos
Datenmaske admite procesos conformes con el RGPD en la detección y redacción permanente de datos personales en documentos PDF. Esta página ofrece una visión general de las medidas técnicas y organizativas. La política de privacidad completa se encuentra en Política de privacidad .
Alojamiento y ubicación del servidor
Ubicación: Unión Europea (Alemania).
La detección por IA (reconocimiento de entidades nombradas, patrones basados en reglas) se ejecuta en servidores autoalojados — no se envían datos a servicios de IA estadounidenses como OpenAI o Google. Qué modelos se utilizan en concreto, dónde se ejecuta la inferencia y cómo abordamos el Reglamento de IA de la UE están documentados de forma transparente en la página Explicabilidad de la IA y postura AI Act .
La infraestructura de la aplicación (aplicación, base de datos, detección por IA, procesamiento de documentos) la operamos nosotros mismos y está alojada con nuestro socio de hosting netcup (centro de datos en Núremberg) en Alemania. El centro de datos de netcup está certificado según ISO/IEC 27001 (Data-Center-only; no es una certificación de la aplicación Datenmaske).
Encargados de tratamiento (subprocesadores)
Los siguientes proveedores de servicios procesan datos por nuestra cuenta, exclusivamente en la UE y sobre la base de un acuerdo de tratamiento de datos (Art. 28 RGPD):
netcup GmbH — Infraestructura de alojamiento
Finalidad: infraestructura de servidores para la aplicación, la base de datos, la detección por IA (NER) y el procesamiento de documentos (Convex). Ubicación: centro de datos de Núremberg (Alemania). netcup (grupo Anexia) tiene certificado su centro de datos según ISO/IEC 27001, ISO 9001 e ISO 27701 (Data-Center-only; sin certificación ISO de la aplicación Datenmaske). DPA disponible.
Microsoft Azure Document Intelligence — Reconocimiento de texto OCR
Finalidad: OCR para páginas escaneadas (únicamente para documentos escaneados; los PDF digitales no se transmiten). Ubicación: Alemania (región de Azure Germany West Central). Proveedor: Microsoft Ireland Operations Ltd., Irlanda. DPA disponible.
Stripe — Procesamiento de pagos
Finalidad: facturación de planes de pago (solo al contratar). Ubicación: UE. DPA disponible.
Rybbit — analítica de audiencia autoalojada sin cookies
Finalidad: estadísticas de uso agregadas y anónimas. Autoalojado, sin cookies, sin datos personales, sin elaboración de perfiles. No se requiere consentimiento.
Cifrado
Transmisión: cifrado TLS (HTTPS).
Almacenamiento: procesamiento en servidores de la UE; cifrado por la infraestructura del socio de hosting (netcup).
Tratamiento de datos
- Carga a través de una conexión cifrada a un servidor de la UE.
- Detección de datos personales mediante IA autoalojada y patrones basados en reglas.
- OCR exclusivamente para páginas escaneadas mediante Azure (UE) — los PDF digitales nunca salen de nuestros servidores.
- Redacción irreversible seguida de verificación de que el texto se ha eliminado efectivamente.
- Exportación del PDF redactado; eliminación automática tras el vencimiento del plazo de conservación.
Conservación y eliminación
El plazo estándar es de 30 días desde la carga. Según el plan, puede elegirse un plazo más corto o un máximo de 90 o 365 días. Los registros de auditoría de las acciones se conservan sin el contenido de los documentos. Los registros de auditoría se conservan por plan durante 30/180/180/365 días (Starter/Solo/Professional/Business).
Eliminación de contenido y verificación
La redacción es irreversible: el texto original se elimina físicamente del PDF, no solo se oculta. Tras cada redacción, el sistema verifica que el texto se haya eliminado efectivamente. En las páginas basadas en OCR únicamente puede verificarse la capa de texto — dichas páginas se marcan en consecuencia y deberían revisarse además manualmente.
Calidad de detección demostrada de forma medible
La calidad de detección y redacción está medida de forma reproducible — la metodología, el hash del corpus, la prueba de irreversibilidad y el estado competitivo (cada uno con declaración del fabricante o automedición fechada) son consultables públicamente en Investigación — Calidad de detección reproducible . Las cifras publicadas allí se refieren a un corpus de laboratorio sintético y no son representativas de documentos de terceros arbitrarios.
Medidas técnicas y organizativas (Art. 32 RGPD)
Datenmaske implementa un concepto de seguridad multinivel según el Art. 32 RGPD — dividido en medidas relativas a la aplicación y las medidas relativas a la infraestructura de nuestro socio de hosting netcup (centro de datos de Núremberg; el centro de datos está certificado según ISO/IEC 27001 — Data-Center-only). Resumen:
Nota: un Sistema de Gestión de Seguridad de la Información (ISMS) propio certificado según ISO/IEC 27001 para la aplicación Datenmaske está en preparación (objetivo 2027). La certificación ISO/IEC 27001 mencionada aquí afecta exclusivamente al centro de datos de nuestro socio de hosting netcup.
- Confidencialidad: alojamiento en la UE, accesos de administrador basados en roles y limitados localmente, autenticación de API mediante claves hash, registro de auditoría sin lagunas.
- Integridad y transmisión: transmisión cifrada con TLS, tratamiento exclusivamente según las instrucciones del responsable.
- Disponibilidad: infraestructura de centro de datos redundante (netcup, ISO/IEC 27001 Data-Center-only) incluyendo un concepto de copias de seguridad.
- Privacy by Design: plazo de eliminación de 30 días por defecto, revisión humana (human-in-the-loop) de cada redacción.
- Específico de la redacción: eliminación irreversible del flujo de contenido con verificación posterior a la redacción y eliminación de metadatos.
El catálogo TOM completo y versionado según el Art. 32 RGPD está disponible públicamente en la página Medidas técnicas y organizativas (Art. 32 RGPD) ; el borrador del modelo de DPA con su anexo en la página Acuerdo de tratamiento de datos (DPA) .
Para cuestionarios de seguridad individuales (CAIQ, auditorías específicas del cliente, autodeclaraciones TOM ampliadas) contáctenos bajo demanda : info@datenmaske.de .
Acuerdo de tratamiento de datos (DPA)
Para clientes empresariales ponemos a disposición un DPA según el Art. 28 RGPD. El borrador del modelo con su anexo sobre las medidas técnicas y organizativas se encuentra en la página Acuerdo de tratamiento de datos (DPA) . Cada cambio del modelo de DPA se documenta de forma pública y versionada — el Historial de cambios del DPA muestra qué ha cambiado desde una versión anterior, con enlaces profundos al párrafo correspondiente. Para la conclusión vinculante así como para cuestionarios de seguridad, contáctenos.
Soporte y nivel de servicio
Nuestros canales de soporte, los tiempos de respuesta objetivo por plan y las indicaciones de disponibilidad se encuentran en la página Soporte y nivel de servicio . Durante la fase beta, los tiempos de respuesta objetivo son puramente orientativos y provisionales; los SLA vinculantes se acuerdan en los planes Business (y soluciones de equipo/volumen individuales bajo demanda).
Sus derechos
Acceso (Art. 15), rectificación (Art. 16), supresión (Art. 17), limitación (Art. 18), portabilidad de los datos (Art. 20), oposición (Art. 21) así como reclamación ante una autoridad de control. Detalles en la política de privacidad.