Seguridad y cumplimiento

Tus datos, los de tus clientes,
tratados como toca.

Brobott opera con datos de corredurías y de sus clientes — pólizas, siniestros, conversaciones, expedientes. Tratarlos bien no es una casilla que marcar al final, es la base sobre la que construimos. Aquí está, sin rodeos, qué hacemos para protegerlos.

Marco aplicable RGPD · LOPDGDD
Datos en Unión Europea
Cifrado TLS 1.3 · AES-256
Última actualización Abril 2026
01 / Cumplimiento

Marco regulatorio que aplica.

Brobott está sujeto al Reglamento General de Protección de Datos (RGPD) y a la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD). Nuestros clientes — corredurías de seguros — están además bajo la supervisión de la DGSFP, lo que añade requisitos específicos sobre el tratamiento de datos de tomadores y asegurados.

Todos los desarrollos del producto se diseñan teniendo en cuenta estos marcos desde el primer día (privacy by design). Cuando una correduría contrata Brobott, firmamos un contrato de encargado del tratamiento conforme al artículo 28 del RGPD que delimita responsabilidades, finalidades y plazos.

02 / Cifrado y datos

Cifrado en tránsito y en reposo.

Toda la comunicación entre el cliente, los agentes de Brobott y nuestros servicios viaja cifrada por TLS 1.3. Los datos almacenados — bases de datos, grabaciones de llamadas, transcripciones, expedientes — se cifran en reposo con AES-256.

Tráfico web y API TLS 1.3 obligatorio. Certificados gestionados automáticamente por nuestro proveedor de hosting (Vercel) con renovación continua.
Llamadas de voz SIP sobre TLS y SRTP entre nuestra plataforma de telefonía (Telnyx) y el motor de voz (ElevenLabs). El audio nunca viaja en claro.
Bases de datos Cifrado AES-256 en reposo en Supabase. Las claves de cifrado se rotan periódicamente y son gestionadas por el proveedor en infraestructura aislada.
Secretos y credenciales Variables de entorno cifradas en cada entorno. Nunca se almacenan claves en código fuente ni en repositorios.
03 / Hosting

Infraestructura, en Europa.

Toda la infraestructura crítica de Brobott — bases de datos, almacenamiento de transcripciones y expedientes, procesamiento de IA — está alojada en centros de datos de la Unión Europea. No hay transferencias internacionales de datos personales fuera del Espacio Económico Europeo en el flujo principal del producto.

Cuando un sub-procesador trate datos fuera de la UE de forma puntual y residual (por ejemplo, ciertos servicios de IA), aplicamos Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y se documenta en la sección de sub-procesadores.

04 / Sub-procesadores

Quién toca los datos, además de nosotros.

Estos son los proveedores que tratan datos en nombre de Brobott para hacer funcionar el producto. La lista se mantiene pública y se actualiza cuando hay cambios. Nuestros clientes son notificados con antelación razonable antes de incorporar nuevos sub-procesadores.

Proveedor Finalidad Región
ElevenLabs Síntesis y reconocimiento de voz para los agentes UE / SCC
Telnyx Telefonía y enrutamiento de llamadas UE
Supabase Base de datos, autenticación y almacenamiento UE
Resend Envío de emails transaccionales UE
Vercel Hosting de aplicaciones y entrega de web UE
05 / Retención y borrado

Conservamos lo justo, durante el tiempo necesario.

Aplicamos el principio de minimización: solo almacenamos los datos necesarios para prestar el servicio y durante el tiempo justo. Los plazos concretos se fijan en el contrato con cada correduría, pero como referencia general:

Grabaciones de llamadas Hasta 90 días por defecto, configurable según necesidades del cliente y obligaciones del sector.
Transcripciones y resúmenes El tiempo necesario para mantener la trazabilidad del expediente, conforme a la normativa de seguros aplicable.
Datos personales del cliente final Mientras dure la relación contractual con la correduría más los plazos legales aplicables. Borrado a petición del titular conforme al RGPD.
Logs operativos Hasta 12 meses para fines de auditoría, debugging y trazabilidad. Anonimizados después.
06 / Acceso y autenticación

Quién puede ver qué.

El acceso a los sistemas que tratan datos de clientes está restringido al equipo de Brobott estrictamente necesario, y se rige por el principio de mínimo privilegio: cada persona tiene los permisos que necesita para su rol, ni uno más.

MFA obligatorio Autenticación multifactor obligatoria en todas las cuentas de empleados, sin excepción.
Logs de acceso Cada acceso a datos sensibles queda registrado con identidad, momento y propósito. Auditable a posteriori.
Aislamiento por cliente Los datos de cada correduría están lógicamente aislados. Una correduría nunca puede ver, por error o de cualquier otra forma, datos de otra.
Revocación al salir Cuando alguien deja el equipo, sus accesos se revocan en el día y se rotan las credenciales que hubiera podido conocer.
07 / Continuidad y backups

Si algo se rompe, no se pierde.

Hacemos copias de seguridad automáticas de las bases de datos críticas cada día, con retención de 30 días. Las copias se almacenan en una región distinta a la principal pero igualmente dentro de la UE. Probamos los procedimientos de restauración periódicamente para asegurar que funcionan cuando hagan falta.

El servicio se monitoriza 24/7 con alertas automáticas a guardia. Tenemos definidos procedimientos de respuesta a incidentes con objetivos de recuperación que comunicamos contractualmente a cada cliente.

08 / Incidentes y vulnerabilidades

Qué hacemos si algo va mal.

Si detectamos una violación de seguridad de los datos personales que pueda suponer un riesgo para los derechos de las personas afectadas, notificamos a las corredurías clientes sin dilación indebida y como máximo en 72 horas, conforme al artículo 33 del RGPD. La notificación incluye la naturaleza del incidente, los datos afectados, las consecuencias probables y las medidas adoptadas.

Si tú — investigador de seguridad, cliente, persona curiosa — descubres una vulnerabilidad en Brobott, te pedimos que nos la reportes de forma responsable. Ningún reporte serio queda sin respuesta. Nos comprometemos a no emprender acciones legales contra quien investigue de buena fe.

09 / Hoja de ruta

Lo que viene.

Somos honestos sobre dónde estamos. Brobott es una empresa joven, y aunque seguimos las mejores prácticas del sector desde el primer día, las certificaciones formales tienen un calendario propio. Esto es lo que hay en marcha:

Certificaciones y auditorías

Trabajando hacia los estándares que el sector espera de un proveedor de software para corredurías reguladas.

2026 · Q3 Pen-test externo y publicación del informe ejecutivo
2026 · Q4 Auditoría preliminar conforme a ISO 27001
2027 · H1 Certificación ISO 27001 completa
2027 · H2 Evaluación SOC 2 Type II para clientes internacionales
10 / Contacto

¿Tienes una pregunta sobre seguridad?

Si eres responsable de seguridad de una correduría y necesitas el detalle técnico, el contrato de encargado de tratamiento, la lista actualizada de sub-procesadores o quieres reportar una vulnerabilidad, escríbenos directamente. Respondemos en horas, no en días.

Para temas de seguridad y privacidad

Vulnerabilidades, contratos DPA, ejercicio de derechos RGPD.

seguridad@brobott.com

¿Más preguntas sobre seguridad?
Hablemos.

Si tu correduría tiene requisitos específicos de cumplimiento, vamos al detalle contigo. Te enviamos lo que necesites — DPA, lista de sub-procesadores, cuestionarios de seguridad, lo que sea.

Contactar con seguridad Volver a la home