Ir al contenido
Hoja de ruta de seguridad

Lo que está en vigor y lo que viene

Un proveedor que responde que sí a todo es un proveedor al que se deja de creer. Por eso esta página dice dónde estamos realmente: qué es demostrable hoy, qué está comprometido con responsable y fecha, y qué sigue en estudio.

Un plazo incumplido permanece publicado hasta que se cumpla. No retiramos discretamente una línea que se ha vuelto incómoda.

Última revisión:

En vigor hoy

Verificable ahora mismo, en el contrato o en el producto. No son proyectos.

  • Acuerdo escrito que cubre el tratamiento de datos

    La cláusula 14 del contrato marco cubre la propiedad, las finalidades, la confidencialidad, los subencargados, el tratamiento fuera de Quebec, los incidentes, la verificación y la conservación. Es el acuerdo escrito que exige el artículo 17 de la Ley 25 para una comunicación fuera de Quebec.

    Responsable
    Dirección
    Plazo
    Disponible
  • Derecho de auditoría del cliente

    Con preaviso escrito de quince días hábiles, una vez cada doce meses, puede verificar el cumplimiento de nuestras obligaciones de confidencialidad y seguridad. Podemos responder con informes y cuestionarios equivalentes.

    Responsable
    Dirección
    Plazo
    Cláusula 14.10
  • Alojamiento en Canadá

    Instancia dedicada alojada en Canadá —región Canada Central (Toronto) por defecto— con réplica de las copias de seguridad en una segunda región canadiense. Una región Canada East (Québec) pasa por el alojamiento privado; la nube compartida solo tiene hoy una única región canadiense.

    Responsable
    Ingeniería
    Plazo
    Configuración por defecto
  • Políticas de los proveedores visibles en la consola

    Entrenamiento, conservación, duración, publicación y exigencia de identificador, leídos en vivo para cada proveedor. Una política no disponible se muestra como desconocida, nunca como ausencia de conservación.

    Responsable
    Ingeniería
    Plazo
    Entregado
  • Detección de Ley 25 y RGPD dentro de la conversación

    Análisis por mensaje de contraseñas, secretos e información personal, modo confidencialidad, análisis retrospectivos por lotes y cola de revisión para administradores. Opción de pago, desactivada por defecto, y la detección es en sí misma una llamada saliente hacia un modelo.

    Responsable
    Ingeniería
    Plazo
    Entregado
  • Aviso de incidente a su responsable designado

    Aviso sin demora a su responsable de protección de la información personal, con la naturaleza del incidente, las personas afectadas, el periodo y las medidas adoptadas. Su propio deber de declarar ante la Commission d'accès à l'information sigue siendo suyo; nosotros lo apoyamos. Ninguna cifra de horas está inscrita en el contrato: es una carencia distinta, listada más abajo.

    Responsable
    Ingeniería
    Plazo
    Cláusula 14.9

Comprometido, con fecha

Todavía no existen. Tienen responsable y fecha, tomados de nuestros registros internos.

  • Preaviso contractual ante un cambio de subencargado

    Un plazo fijo para informarle antes de incorporar un subencargado de alojamiento o de inteligencia artificial, y la publicación de la lista correspondiente. Es la petición más frecuente de los asesores jurídicos de nuestros clientes y uno de los pocos puntos en que la Ley 25 vuelve la cuestión directamente operativa.

    Responsable
    Dirección e ingeniería
    Plazo
    30 de septiembre de 2026
  • Compromiso de residencia disponible como opción

    Hoy, una restricción de residencia para la inferencia debe negociarse en la orden de compra. El objetivo es convertirla en una opción documentada, con la lista de modelos realmente disponibles bajo esa restricción y su efecto sobre las capacidades.

    Responsable
    Dirección e ingeniería
    Plazo
    30 de septiembre de 2026
  • Prueba de intrusión por un tercero independiente

    Nuestras pruebas actuales son internas, documentadas y reproducibles, pero no constituyen aseguramiento independiente. Está previsto un encargo externo.

    Responsable
    Dirección
    Plazo
    30 de septiembre de 2026
  • Ejercicio de respuesta a incidentes

    El plan está escrito y publica sus niveles de gravedad y su reloj de notificación. Nunca se ha ejercitado, y un plan nunca ejercitado es una hipótesis. Hay un simulacro de mesa programado.

    Responsable
    Ingeniería y dirección
    Plazo
    30 de septiembre de 2026
  • Política publicada de acceso del personal a los datos del cliente

    El contrato ya limita el acceso a la necesidad de conocer. Lo que falta es la política publicada: quién, en qué circunstancias, con qué traza y, en particular, cómo se rige la función de suplantación en una instancia gestionada.

    Responsable
    Dirección
    Plazo
    31 de agosto de 2026

En estudio

Estos puntos aún no tienen fecha. Enumerarlos aquí sin plazo es más útil que inventarles uno, y si alguno le importa, decirlo nos ayuda a priorizarlo.

  • Certificación SOC 2, ISO 27001 o ISO 42001

    No poseemos ninguna y no hay ningún proceso en marcha. Una certificación acredita un alcance elegido por la organización certificada; no sustituye la lectura de los controles. Mientras tanto, el derecho de auditoría de la cláusula 14.10 y esta página son lo que ofrecemos en su lugar.

    Responsable
    Dirección
    Plazo
    Sin fecha anunciada
  • Bloqueo técnico del enrutamiento con retención nula

    La selección de proveedores que no entrenan descansa hoy en la configuración y en el contrato. El control que restringiría técnicamente cada llamada a puntos de servicio de retención nula aún no existe. A tener en cuenta: ese bloqueo no cubriría la búsqueda web ni las herramientas externas, sujetas a sus propias políticas.

    Responsable
    Ingeniería
    Plazo
    Sin fecha anunciada
  • Retención configurable por espacio de trabajo

    No hay ajuste de periodo de conservación para conversaciones, documentos ni bases de conocimiento. Algunas funciones tienen topes fijos escritos en el producto; el resto se elimina manualmente o mediante los análisis de cumplimiento.

    Responsable
    Ingeniería
    Plazo
    Sin fecha anunciada
  • Plazo firme de supresión definitiva tras el fin del contrato

    La cláusula 14.11 prevé la supresión tras el periodo de transición, sin número de días. Hay clientes que piden un plazo fijo, habitualmente cuarenta y cinco días. La cuestión está abierta y no se ha resuelto.

    Responsable
    Dirección
    Plazo
    Sin fecha anunciada
  • Un plazo de notificación de incidente expresado en horas

    El artículo 14.9 compromete un aviso «sin demora», sin número de horas. Sus propios relojes sí llevan cifras — 24 horas ante la AMF, 24 horas ante el BSIF, 72 horas ante la autoridad de control bajo el RGPD — y arrancan desde su descubrimiento, no desde nuestro aviso. Mientras el contrato no lleve una cifra, su capacidad de cumplirlos depende de nuestra rapidez sin que nada la acote. Es la carencia más citada en el resto de este sitio, y faltaba en la página que hace de registro.

    Responsable
    Dirección
    Plazo
    Ninguna fecha anunciada
  • Exportación de registros y objetivos de recuperación

    No hay flujo de exportación del registro de auditoría hacia una herramienta de seguridad de terceros, ni objetivos de tiempo y punto de recuperación documentados y probados mediante un simulacro de restauración.

    Responsable
    Ingeniería
    Plazo
    Sin fecha anunciada
  • Autenticación multifactor exigida en el inicio de sesión único y el código por correo

    El producto exige por sí mismo la autenticación multifactor: TOTP y claves de acceso nativos, exigibles mediante una política de acceso condicional. Lo que aún falta: esa política no cubre el inicio de sesión único de Microsoft o Google, ni el inicio con código por correo, que siguen rigiéndose por la política del proveedor. Los tiempos de inactividad y de expiración absoluta de sesión existen, pero vienen desactivados por defecto.

    Responsable
    Ingeniería
    Plazo
    Sin fecha anunciada
  • Addendum de tratamiento de datos alineado con el RGPD

    El contrato marco está redactado en torno a las obligaciones de la Ley 25. A día de hoy no incluye un anexo específico alineado con el artículo 28 del RGPD ni cláusulas contractuales tipo para las transferencias fuera de la Unión Europea. Un cliente sujeto al RGPD debe solicitarlas en la orden de compra.

    Responsable
    Dirección
    Plazo
    Sin fecha anunciada
  • Marcado del contenido generado por IA

    La plataforma no coloca ninguna mención ni marca de agua en un texto generado que usted copie fuera de la herramienta. No es un requisito futuro: la Chambre de l'assurance lo pide desde noviembre de 2024, y varios colegios profesionales apuntan en la misma dirección. Hoy, el marcado corre enteramente por cuenta del usuario.

    Responsable
    Ingeniería
    Plazo
    Sin fecha anunciada
  • Informe de la información que alimentó una respuesta

    Se puede reconstruir manualmente lo que alimentó una respuesta — la instrucción, los archivos adjuntos, las bases de conocimiento vinculadas, las fuentes citadas — pero no existe un informe exportable que las enumere. La Chambre de l'assurance exige poder facilitar esa lista a petición y rectificar lo que sea erróneo; es una capacidad del producto, no una política.

    Responsable
    Ingeniería
    Plazo
    Sin fecha anunciada
  • Perdurabilidad del archivo y certificado de destrucción

    Varios reglamentos de llevanza de expedientes exigen que el sistema siga siendo legible y accesible durante diez años tras el cierre de un expediente, y un certificado de destrucción confidencial al vencimiento. No ofrecemos ni lo uno ni lo otro: una plataforma de conversación no es un sistema de archivo, y un expediente que deba conservarse tiene que exportarse al suyo. Lo decimos en lugar de dejarlo suponer.

    Responsable
    Ingeniería y dirección
    Plazo
    Sin fecha anunciada
  • El interruptor de modelo en los pasos que elige el servidor

    El interruptor de apagado vincula todo modelo que elige un usuario, administradores incluidos. Aún no vincula las llamadas que el propio servidor emite, y varias transportan contenido real: la extracción del texto de un documento añadido a una base de conocimiento, o traído de un conector SharePoint, OneDrive o Google Drive — que pasa por un modelo anclado en el código; la detección Ley 25, que envía el texto del mensaje al modelo más barato que pueda contenerlo; el título de conversación, que envía hasta 600 caracteres de él, más 600 de la respuesta; la captura de pantalla del agente; y el audio bruto del módulo Aprendizaje. La lista completa se publica ahora en la página Confidencialidad y cumplimiento, con qué sale y hacia qué modelo. Lo que haría falta: que la misma verificación de acceso se aplique a esas llamadas como se aplica a las de un usuario. Ninguna fecha anunciada.

    Responsable
    Ingeniería
    Plazo
    Sin fecha anunciada

Cómo mantenemos esta página

Cuatro reglas, aplicadas a nuestros documentos internos antes que aquí.

  • Una carencia con fecha vale más que una promesa

    Una carencia nombrada, con responsable y fecha, permite decidir a un comprador. Una carencia callada le obliga a descubrirla en la diligencia debida, y lo que descubre no es solo la carencia: es que se le ocultó.

  • Un error pesimista se corrige como uno optimista

    Hemos descrito nuestros propios controles como más débiles de lo que eran. Es un error igual que el contrario, y se corrige con la misma exigencia de prueba.

  • Un control verificado por lectura se señala como tal

    Cuando un control se confirma leyendo el código en vez de ejecutarlo, lo decimos. La diferencia importa a quien evalúa el riesgo residual.

  • La lista crece cuando buscamos

    Una auditoría que encuentra menos cosas que la anterior suele ser una peor auditoría antes que un mejor producto. Esta lista crece cuando buscamos en serio y solo se acorta cuando algo queda realmente resuelto.

¿Alguno de estos puntos le bloquea?

Dígalo ahora y no al final del proceso. Algunos se resuelven en la orden de compra; otros son motivo para recomendarle otro enfoque, incluido no poner todavía ciertos datos en la plataforma.

Pregunta de seguridad o aviso de vulnerabilidad: support@hilointelligence.ca.