Trust Center

Qué protege la plataforma hoy.

Yellowbird es la capa de auditoría para promotoras españolas. Esta página describe los controles que están en producción, los que son práctica operativa sin SLA contractual detrás, y los que todavía no existen. La distinción es deliberada: una afirmación de seguridad que tu equipo de IT puede comprobar y desmentir invalida a las quince verdaderas que tiene al lado.

Controles en producción

Aislamiento multitenant

Cada promotora, holding y SPV vive en su propio tenant con Row-Level Security de Postgres, forzada sobre las tablas de negocio y sobre las vistas. Una consulta solo cruza fronteras bajo un ámbito de grupo explícitamente autorizado, y ese ámbito lo resuelve el servidor, nunca una cabecera del cliente.

Qué lo respalda. Políticas RLS + rol de aplicación sin privilegios de superusuario. Las ocho vistas se declaran security_invoker, porque una vista definer evalúa las políticas como su propietario y esquiva la RLS: eso se encontró midiéndolo, no razonándolo, y se corrigió en julio de 2026. Las pruebas de aislamiento entre tenants se ejecutan en integración continua sobre toda rama que toque la superficie de datos y, sin filtro alguno, sobre main en cada merge.

Cifrado en tránsito

TLS en todos los endpoints públicos. El cifrado en reposo depende del proveedor de infraestructura y de la configuración del disco, no de la aplicación: lo indicamos así porque es la verdad operativa y porque el detalle es auditable.

Qué lo respalda. Terminación TLS en el borde. La gestión de claves y el cifrado de disco en el VPS están documentados como pendientes en nuestra propia lista de preparación SOC 2 — no afirmamos una rotación de claves que no gestionamos.

Registro de auditoría append-only

Las operaciones sobre registros maestros de proveedores y entidades se escriben en un log que no admite UPDATE ni DELETE, con actor, motivo y el antes y el después de cada cambio. Las consultas en lenguaje natural registran el hash de la pregunta y del SQL generado, el tenant y el número de filas devueltas.

Qué lo respalda. entity_audit_log, inmutable por trigger de base de datos y por guarda en el ORM. ai_audit_log es además una cadena hash SHA-256 por cliente con triggers BEFORE UPDATE y BEFORE DELETE: cualquier modificación, borrado o reordenación de una fila encadenada es detectable. El truncado de la cola de la cadena es detectable a partir del primer anclaje — y todavía no hay ningún anclaje programado, así que no afirmamos que la cadena no pueda acortarse. Alcance actual: entidades y consultas. Los hallazgos y las descargas de PDF todavía no entran en este registro.

Residencia en la UE

Postgres de producción y la aplicación se alojan en proveedores de la UE (Hetzner, Alemania) y el proyecto de autenticación se selecciona en región UE. Una promotora que requiera procesamiento exclusivamente en otra jurisdicción necesita infraestructura separada: la separación lógica no sustituye a un compromiso regulatorio.

Qué lo respalda. docs/DATA_RESIDENCY.md. El proveedor no dispone de certificación SecNumCloud ni UAL 3+; si tu función de IT lo exige, es una conversación que preferimos tener ahora y no en la due diligence.

Trazabilidad de consultas asistidas por IA

Cada consulta en lenguaje natural queda registrada con su tenant, el identificador del usuario, el hash de la pregunta y el del SQL ejecutado. Cada decisión sometida a la cola de aprobación deja traza antes de aplicarse, incluidos los intentos rechazados por falta de rol.

Qué lo respalda. El registro se escribe antes de la acción, no después, para que pueda demostrar que la decisión precedió al efecto. Todavía no existe un panel de consulta para administradores de grupo: hoy la traza se extrae bajo petición.

RGPD y custodia documental

Base de tratamiento y derechos del interesado conforme al RGPD, con una vía de borrado operativa para el artículo 17. La custodia documental sigue los plazos de la Ley de Ordenación de la Edificación, que en varios casos son una obligación legal que prevalece sobre una solicitud de supresión.

Qué lo respalda. Borrado de persona ejecutable desde una herramienta de operaciones, con exportación y verificación, y que sobrevive a una restauración de base de datos. El alcance actual es relacional: cubre las tablas del modelo de datos, no los adjuntos binarios ni las copias de seguridad históricas.

Estado de los controles

Tres estados, no uno. Un control que existe y un control que está planificado no pueden aparecer igual en esta tabla.

Autenticación

JWT RS256 · Supabase

En producción

Aislamiento

Postgres RLS forzada

En producción

Rol de aplicación

Sin privilegios de superusuario

En producción

Copias de seguridad

pg_dump · runbook operado

Práctica operativa

MFA / SSO empresarial

Previsto · sin fecha

Previsto

Pentest externo

Previsto · sin fecha

Previsto

Marcos de cumplimiento

MarcoÁmbito y estado realEstado
RGPD

Tratamiento de datos personales

Base de tratamiento documentada, DPA disponible, vía de supresión operativa con alcance relacional.

Activo
Reglamento Europeo de IA

Sistema de alto riesgo — anexo III

Clasificado como alto riesgo. Supervisión humana en producción (cola de aprobación con rol requerido) y registro de decisiones. Documentación AIIA y FRIA en redacción. Plazo de cumplimiento pleno: 2 de diciembre de 2027.

En curso
LOE

Custodia documental decenal

Los plazos de conservación se respetan como obligación legal prevalente. No sustituye a un dictamen jurídico sobre tu caso.

En curso
ENS Medio

Esquema Nacional de Seguridad

Sin mapeo de controles realizado. Antes decía «alineado» y no había nada detrás.

Previsto
ISO 27001

SGSI — certificación

No iniciada.

Previsto
SOC 2 Type II

Auditoría de controles

Requiere seis meses de evidencia operativa antes de que la auditoría pueda siquiera empezar. Preguntar por la fecha de inicio del reloj, no por la del informe.

Previsto

Qué todavía no existe

Está aquí porque tu equipo de IT lo va a preguntar, y porque enterarse en la due diligence de algo que ya sabíamos cuesta más que decirlo ahora.

  • Registro de linaje encadenado por hash sobre cada hallazgo, exportación y descarga. Hoy el log append-only cubre entidades y registros maestros; los hallazgos y los PDF no entran en él.
  • Panel de trazabilidad de accesos para administradores de grupo. La traza existe y se extrae bajo petición; la superficie de consulta no está construida.
  • MFA obligatorio y SSO empresarial (SAML / OIDC). La autenticación es JWT sobre Supabase.
  • Pentest externo, certificación ISO 27001 y auditoría SOC 2 Type II. Ninguna iniciada.
  • RPO y RTO comprometidos por contrato. Existe un runbook de copia y restauración operado manualmente; no fijamos cifras que no medimos.
  • Anexo público de sub-procesadores. El DPA se entrega bajo petición mientras tanto.

Divulgación responsable

Si has encontrado una vulnerabilidad, escríbenos a nicholas.bird@yellowbirdtelemetry.es. Acusamos recibo y acreditamos todo reporte válido. No publicamos un SLA de respuesta porque todavía no hay un proceso de respuesta a incidentes escrito detrás — cuando lo haya, la cifra aparecerá aquí.