Trust Center
Qué protege la plataforma hoy.
Yellowbird es la capa de auditoría para promotoras españolas. Esta página describe los controles que están en producción, los que son práctica operativa sin SLA contractual detrás, y los que todavía no existen. La distinción es deliberada: una afirmación de seguridad que tu equipo de IT puede comprobar y desmentir invalida a las quince verdaderas que tiene al lado.
Controles en producción
Aislamiento multitenant
Cada promotora, holding y SPV vive en su propio tenant con Row-Level Security de Postgres, forzada sobre las tablas de negocio y sobre las vistas. Una consulta solo cruza fronteras bajo un ámbito de grupo explícitamente autorizado, y ese ámbito lo resuelve el servidor, nunca una cabecera del cliente.
Qué lo respalda. Políticas RLS + rol de aplicación sin privilegios de superusuario. Las ocho vistas se declaran security_invoker, porque una vista definer evalúa las políticas como su propietario y esquiva la RLS: eso se encontró midiéndolo, no razonándolo, y se corrigió en julio de 2026. Las pruebas de aislamiento entre tenants se ejecutan en integración continua sobre toda rama que toque la superficie de datos y, sin filtro alguno, sobre main en cada merge.
Cifrado en tránsito
TLS en todos los endpoints públicos. El cifrado en reposo depende del proveedor de infraestructura y de la configuración del disco, no de la aplicación: lo indicamos así porque es la verdad operativa y porque el detalle es auditable.
Qué lo respalda. Terminación TLS en el borde. La gestión de claves y el cifrado de disco en el VPS están documentados como pendientes en nuestra propia lista de preparación SOC 2 — no afirmamos una rotación de claves que no gestionamos.
Registro de auditoría append-only
Las operaciones sobre registros maestros de proveedores y entidades se escriben en un log que no admite UPDATE ni DELETE, con actor, motivo y el antes y el después de cada cambio. Las consultas en lenguaje natural registran el hash de la pregunta y del SQL generado, el tenant y el número de filas devueltas.
Qué lo respalda. entity_audit_log, inmutable por trigger de base de datos y por guarda en el ORM. ai_audit_log es además una cadena hash SHA-256 por cliente con triggers BEFORE UPDATE y BEFORE DELETE: cualquier modificación, borrado o reordenación de una fila encadenada es detectable. El truncado de la cola de la cadena es detectable a partir del primer anclaje — y todavía no hay ningún anclaje programado, así que no afirmamos que la cadena no pueda acortarse. Alcance actual: entidades y consultas. Los hallazgos y las descargas de PDF todavía no entran en este registro.
Residencia en la UE
Postgres de producción y la aplicación se alojan en proveedores de la UE (Hetzner, Alemania) y el proyecto de autenticación se selecciona en región UE. Una promotora que requiera procesamiento exclusivamente en otra jurisdicción necesita infraestructura separada: la separación lógica no sustituye a un compromiso regulatorio.
Qué lo respalda. docs/DATA_RESIDENCY.md. El proveedor no dispone de certificación SecNumCloud ni UAL 3+; si tu función de IT lo exige, es una conversación que preferimos tener ahora y no en la due diligence.
Trazabilidad de consultas asistidas por IA
Cada consulta en lenguaje natural queda registrada con su tenant, el identificador del usuario, el hash de la pregunta y el del SQL ejecutado. Cada decisión sometida a la cola de aprobación deja traza antes de aplicarse, incluidos los intentos rechazados por falta de rol.
Qué lo respalda. El registro se escribe antes de la acción, no después, para que pueda demostrar que la decisión precedió al efecto. Todavía no existe un panel de consulta para administradores de grupo: hoy la traza se extrae bajo petición.
RGPD y custodia documental
Base de tratamiento y derechos del interesado conforme al RGPD, con una vía de borrado operativa para el artículo 17. La custodia documental sigue los plazos de la Ley de Ordenación de la Edificación, que en varios casos son una obligación legal que prevalece sobre una solicitud de supresión.
Qué lo respalda. Borrado de persona ejecutable desde una herramienta de operaciones, con exportación y verificación, y que sobrevive a una restauración de base de datos. El alcance actual es relacional: cubre las tablas del modelo de datos, no los adjuntos binarios ni las copias de seguridad históricas.
Estado de los controles
Tres estados, no uno. Un control que existe y un control que está planificado no pueden aparecer igual en esta tabla.
Autenticación
JWT RS256 · Supabase
En producción
Aislamiento
Postgres RLS forzada
En producción
Rol de aplicación
Sin privilegios de superusuario
En producción
Copias de seguridad
pg_dump · runbook operado
Práctica operativa
MFA / SSO empresarial
Previsto · sin fecha
Previsto
Pentest externo
Previsto · sin fecha
Previsto
Marcos de cumplimiento
| Marco | Ámbito y estado real | Estado |
|---|---|---|
| RGPD | Tratamiento de datos personales Base de tratamiento documentada, DPA disponible, vía de supresión operativa con alcance relacional. | Activo |
| Reglamento Europeo de IA | Sistema de alto riesgo — anexo III Clasificado como alto riesgo. Supervisión humana en producción (cola de aprobación con rol requerido) y registro de decisiones. Documentación AIIA y FRIA en redacción. Plazo de cumplimiento pleno: 2 de diciembre de 2027. | En curso |
| LOE | Custodia documental decenal Los plazos de conservación se respetan como obligación legal prevalente. No sustituye a un dictamen jurídico sobre tu caso. | En curso |
| ENS Medio | Esquema Nacional de Seguridad Sin mapeo de controles realizado. Antes decía «alineado» y no había nada detrás. | Previsto |
| ISO 27001 | SGSI — certificación No iniciada. | Previsto |
| SOC 2 Type II | Auditoría de controles Requiere seis meses de evidencia operativa antes de que la auditoría pueda siquiera empezar. Preguntar por la fecha de inicio del reloj, no por la del informe. | Previsto |
Qué todavía no existe
Está aquí porque tu equipo de IT lo va a preguntar, y porque enterarse en la due diligence de algo que ya sabíamos cuesta más que decirlo ahora.
- Registro de linaje encadenado por hash sobre cada hallazgo, exportación y descarga. Hoy el log append-only cubre entidades y registros maestros; los hallazgos y los PDF no entran en él.
- Panel de trazabilidad de accesos para administradores de grupo. La traza existe y se extrae bajo petición; la superficie de consulta no está construida.
- MFA obligatorio y SSO empresarial (SAML / OIDC). La autenticación es JWT sobre Supabase.
- Pentest externo, certificación ISO 27001 y auditoría SOC 2 Type II. Ninguna iniciada.
- RPO y RTO comprometidos por contrato. Existe un runbook de copia y restauración operado manualmente; no fijamos cifras que no medimos.
- Anexo público de sub-procesadores. El DPA se entrega bajo petición mientras tanto.
Divulgación responsable
Si has encontrado una vulnerabilidad, escríbenos a nicholas.bird@yellowbirdtelemetry.es. Acusamos recibo y acreditamos todo reporte válido. No publicamos un SLA de respuesta porque todavía no hay un proceso de respuesta a incidentes escrito detrás — cuando lo haya, la cifra aparecerá aquí.