Seguridad de los datos

Última actualización: 8 de julio de 2026

Esta página describe, en términos concretos y verificables, cómo protegemos la información que las organizaciones cargan en Ryskos. No es una declaración genérica de intenciones: es un resumen de medidas técnicas que ya están implementadas y en funcionamiento.

1. Cifrado de los datos más sensibles

Los campos de mayor sensibilidad se cifran a nivel de aplicación con AES-256-GCM antes de guardarse en la base de datos: contenido de documentos del SGSI (ISO 27001), sus versiones históricas, el CUIT/identificador fiscal de la organización, y el contenido de los mensajes de tickets de soporte. La clave de cifrado no vive en la base de datos ni en el repositorio de código: vive únicamente en la configuración del servidor de aplicación.

Esto significa que, aunque alguien obtuviera una copia de la base de datos o de un backup, esos campos específicos quedan ilegibles sin la clave de cifrado.

2. Backups cifrados, con clave que no vive en el servidor

Los backups diarios de la base de datos se cifran con GPG (cifrado asimétrico) antes de guardarse. El servidor solo tiene la clave pública — puede cifrar backups nuevos, pero no puede descifrar los existentes. La clave privada, la única capaz de abrir un backup, se genera y se guarda exclusivamente fuera del servidor, en un equipo controlado por el equipo de Ryskos. Así, si el servidor se viera comprometido, los backups ya generados siguen protegidos.

3. Comunicación cifrada en tránsito

Toda comunicación entre su navegador y nuestros servidores viaja cifrada por TLS (HTTPS). No exponemos ningún endpoint sin cifrar.

4. Auditoría de accesos

Cada organización tiene su propia bitácora de actividad, donde queda registrada la creación, edición y eliminación de riesgos, documentos y demás información relevante, junto con quién la realizó y cuándo.

Además, si el equipo de soporte de Ryskos necesita acceder a los datos de una organización para resolver un problema, ese acceso queda registrado automáticamente en la misma bitácora — visible para la organización, no oculto. No es una promesa: es un registro que cualquier miembro de su equipo puede consultar en cualquier momento.

5. Retención y eliminación de datos

Si una organización da de baja su suscripción, conservamos sus datos durante 60 días por si decide reactivar la cuenta. Pasado ese plazo sin reactivación, eliminamos de forma permanente e irreversible toda la información de esa organización, salvo lo que debamos conservar por obligaciones legales o contables (por ejemplo, comprobantes de facturación). El detalle completo está en nuestra Política de Tratamiento de Datos.

6. Lo que no hacemos

  • No vendemos datos de clientes a terceros, bajo ninguna circunstancia.
  • No usamos el contenido de su organización para entrenar modelos de inteligencia artificial. Cuando Ryskos usa Google Gemini para redactar o resumir contenido (por ejemplo, en el wizard de diagnóstico), ese texto se envía únicamente para generar la respuesta puntual solicitada — no se utiliza para entrenar modelos de Google ni de terceros, conforme a la política de la API de Google AI.
  • No compartimos su información con otras organizaciones que usan la plataforma.

7. Lo que esto no cubre (y lo decimos igual)

Ninguna medida de seguridad es absoluta, y preferimos ser honestos sobre los límites de lo que implementamos:

  • El cifrado a nivel de campo protege los datos en reposo (en la base de datos y en los backups). No es cifrado de extremo a extremo: la plataforma necesita poder leer esos datos para operar (generar PDFs, mostrar contenido en pantalla, análisis asistido por IA).
  • Si el servidor de aplicación en sí estuviera comprometido mientras está en funcionamiento, quien controle ese proceso podría ver la clave de cifrado en memoria. Esto es una limitación inherente a cualquier esquema de cifrado a nivel de aplicación, no algo específico de Ryskos.
  • Nuestro proveedor de hosting tiene acceso físico a la infraestructura donde corre la base de datos. El cifrado de campo mitiga el riesgo para los datos que cubre, pero no convierte a toda la base de datos en ilegible para alguien con ese nivel de acceso.

8. Contacto

Si tiene preguntas sobre estas medidas, o necesita documentación adicional para su propio proceso de evaluación de proveedores, puede escribirnos a través de los medios indicados en nuestra Política de Privacidad.