Evidran · Seguridad y privacidad

Seguridad y privacidad

La confianza no se declara. Se construye en la base de datos.

Las reglas de seguridad de Evidran viven donde deben: aislamiento, roles y firma se aplican en la base de datos y se comprueban con tests automáticos en cada versión. Aquí está el detalle.

¿Prefieres verlo en un mapa interactivo? →

Aislamiento por organización

Cada empresa solo ve lo suyo. Por diseño.

  • Row Level Security en todas las tablas sensibles: el aislamiento se aplica en la base de datos, no en la interfaz. Aunque alguien manipulara la página, la BD no le devuelve datos ajenos.
  • Frontera entre organizaciones cubierta por tests de seguridad automáticos en la integración continua: cada versión los pasa antes de publicarse.
  • Conexión cifrada (TLS) y datos alojados en Europa.
  • Evidencias privadas: los adjuntos se descargan con enlaces firmados y temporales.
  • Adjuntos comprobados al subir: solo se aceptan los tipos de archivo previstos (imagen, PDF, Word, Excel) y cada organización tiene su propia cuota de espacio.
Regla, no promesa
Base de datosAplicado

Política RLS: un usuario solo lee y escribe filas de las organizaciones a las que pertenece.

Integración continuaTest superado

tests/security · aislamiento entre organizaciones, aislamiento del rol técnico y reserva de la firma al responsable.

Aprobación y firma

Cerrar es aprobar. Y la firma se puede verificar.

  • Firma del responsable de calidad con nombre, cargo, fecha y una huella SHA-256 del contenido del expediente, que queda en solo lectura.
  • La identidad y la hora las sella la base de datos, no el navegador: nombre, cargo y fecha se toman de la sesión autenticada del que firma. En el documento exportado no puede figurar un firmante que no sea el real.
  • Un expediente firmado es inmutable: queda cerrado a modificaciones y no se puede trasladar a otra organización. Lo impide un trigger en la base de datos, no una comprobación de pantalla.
  • Verificación al abrir: si el contenido cambiara por detrás, la huella deja de cuadrar y la app lo dice. Reaperturas con traza de quién y cuándo; una firma nunca se atribuye a quien no la dio.
  • Registro de auditoría que solo admite añadir: cada firma, reapertura, anulación y borrado se anota en un ledger que escribe la propia base de datos y que sobrevive al borrado del expediente. La traza no se puede evaporar borrando lo que la generó.
  • Miembros y técnicos envían a aprobación; el responsable firma o devuelve con indicaciones escritas. La regla la impone un trigger en la base de datos — con su test de seguridad en CI.
  • ¿Firmáis con Adobe Sign, DocuSign o certificado FNMT? Exporta el PDF, fírmalo donde ya firmáis y archívalo en el expediente: Evidran comprueba que la huella impresa corresponde y avisa si el documento firma una versión anterior.
  • La ISO 9001 no exige firma electrónica: pide que conste la autoridad que aprueba (7.5.2 y 10.2.2). Esto lo cubre de verdad, sin depender de un tercero.
app.evidran.com · NC-2026-009
Cerrado y aprobadoFirma verificada

M. López · Responsable de Calidad · 12/06/2026

Huella SHA-256 · 3f9c…a1d2 — comprobada al abrir el expediente

Roles

Tres roles, y el que decide es el que firma.

  • Responsable: ve todo su sistema, configura la empresa y es el único que aprueba, firma, reabre o devuelve.
  • Miembro: documenta y gestiona el día a día; envía los expedientes a aprobación.
  • Técnico (captura): solo ve sus propias no conformidades — pensado para quien reporta desde el móvil con los puntos QR.
  • El aislamiento del técnico se aplica en la base de datos (RLS), no solo en la interfaz, y está cubierto por test de seguridad en CI.
RolVeDocumentaFirma
ResponsableTodo su sistema✓ Firma
MiembroTodo su sistemaEnvía a aprobación
TécnicoSolo sus NC✓ (las suyas)Envía a aprobación
La IA y tus datos

La IA recibe lo mínimo. Y lo que hace, queda registrado.

  • Solo lo necesario: la Revisión por la Dirección se genera con estadísticas agregadas, no con tus expedientes completos.
  • La clave de IA y los prompts viven en el servidor, nunca en tu navegador. Registros de uso, de errores y control de gasto por llamada.
  • Límite de peticiones real, aplicado en la base de datos por usuario.
  • El copiloto consulta, no adivina: responde con consultas deterministas ejecutadas con los permisos de tu propia sesión — la misma RLS decide qué ve.
  • Proveedor de IA abstraído: el sistema no depende de un modelo concreto; en on-premise puede ser un modelo local.
  • Tus documentos son tuyos: expedientes en Word y PDF con tu identidad documental, y las tablas de trabajo en CSV. Si un día te vas, el conocimiento se va contigo.
  • Dossier de seguridad disponible: arquitectura, tratamiento de datos e IA, subencargados, copias de seguridad y respuesta a incidentes. Pídelo en demo@evidran.com.
  • Divulgación responsable: publicamos security.txt y agradecemos los reportes de vulnerabilidades.
On-premise

¿Sin nube? La misma aplicación, en tus servidores.

Para políticas que no permiten datos fuera — automoción/TISAX, centros tecnológicos, defensa—, Evidran se instala on-premise con la misma base de código que la nube: cada función nueva llega en la siguiente actualización.

  • Tres modos de IA, eliges tú: modelo local en tu red sin ninguna salida a internet; híbrido con salida cifrada solo al proveedor de IA; o sin IA, con la gestión completa funcionando.
  • Licencia anual firmada criptográficamente: al caducar, la aplicación se bloquea pero tus datos quedan intactos.
  • Emails internos: avisos y feedback van por tu propio SMTP; nada sale de tu red.
  • La app de campo (QR, foto, offline) funciona igual dentro de tu red, también desde la wifi de planta.
Modos de IA · on-premise
LocalSin salida a internet

El modelo corre en tu red. Ideal TISAX y entornos cerrados.

HíbridoSalida cifrada única

Los datos residen en tu servidor; solo el texto de cada consulta viaja cifrado al proveedor de IA, con tope de gasto mensual.

Sin IAGestión completa

Expedientes, plan, riesgos, auditoría interna, avisos y PDF — sin ningún modelo.

Conexión MCP

Tu propio agente de IA, conectado con correa corta.

Conecta Claude, Cursor, VS Code o cualquier cliente MCP al estado real de tu organización y pregunta desde tu herramienta habitual: «¿cuántas NC tengo abiertas?», «¿qué vence esta semana?».

  • Solo lectura: no crea, no edita, no cierra nada.
  • El token se muestra una sola vez y en la base de datos solo se guarda su hash. Cada conexión registra sus usos y se revoca en un clic.
  • Mismo aislamiento que la app: cada consulta corre con los permisos del usuario que creó el token — la RLS de siempre decide qué ve, y otra organización queda fuera de su alcance, por diseño.
  • El modelo que razona es el tuyo: Evidran solo ejecuta consultas; tus datos no pasan por ninguna IA de Evidran en este canal.
Tu agente MCP → app.evidran.com/api/mcp
¿Qué vence esta semana en Evidran?
Tienes 3 acciones con plazo esta semana y 1 no conformidad vencida (NC-2026-014). El seguimiento de AENOR es en 12 días.
Preguntas frecuentes

Sobre seguridad y despliegue

¿Podéis trabajar sin nube?

Sí. Evidran se instala on-premise en tus servidores, con la misma aplicación que la nube. La IA puede ser local (sin ninguna salida a internet) o puedes trabajar sin IA con la gestión completa. Licencia anual.

¿Qué ve exactamente la IA?

Lo que cada función necesita y nada más: la entrevista ve lo que tú le cuentas en ese expediente; la Revisión 9.3 se genera con estadísticas agregadas; el copiloto ejecuta consultas deterministas con los permisos de tu sesión. La clave y los prompts viven en el servidor.

¿Qué pasa con mis datos si dejo Evidran?

Son tuyos y se van contigo: expedientes en Word y PDF con tu identidad documental, y las tablas de trabajo (panel, plan, riesgos, evidencias de vigilancia) en CSV.

Ya firmamos con otra herramienta (Adobe, FNMT…).

Perfecto: firma el expediente en Evidran, exporta el PDF, fírmalo donde ya firméis y súbelo al expediente. Evidran comprueba que la huella impresa corresponde al expediente y te avisa si el documento firma una versión anterior.

¿Cómo sé que un informe firmado no se ha tocado después?

Porque no se puede: al firmarlo queda cerrado a cambios, y quién firma y cuándo lo sella la base de datos desde la sesión autenticada, no la pantalla. Si alguien lo reabre, la firma se anula y queda registrado quién lo hizo — en un registro que solo admite añadir y que sobrevive incluso al borrado del expediente.

Las preguntas de tu IT tienen respuesta por escrito.

Lo que has leído aquí, ampliado en el dossier de seguridad — a un email de distancia.