Trust Center
Toda la información que tu equipo de seguridad, legal o procurement necesita para validar Code Contract como proveedor.
ISO/IEC 27001:2022
Implantación en curso. SoA con 93 controles preparado. Consultoría seleccionada Q1 2026.
eIDAS — Reglamento UE 910/2014
Firma electrónica avanzada (AES) operativa con certificados X.509 del firmante (FNMT, idCAT, Camerfirma…). Sellos RFC 3161 con presunción legal art. 41 cuando se contrata qTSP cualificado.
Directiva NIS2 (UE 2022/2555) — alineamiento voluntario
No estamos sujetos directamente (no alcanzamos los umbrales de entidad esencial o importante). Adoptamos su modelo por alineamiento voluntario y para dar servicio a clientes que sí lo están: incidentes con plazos 24h/72h/1mes del art. 23 y seguimiento de la cadena de suministro del art. 21.2.d.
Reglamento de IA (UE) 2024/1689 — EU AI Act
Sistema de riesgo limitado (obligaciones de transparencia del art. 50); no es de alto riesgo por propósito previsto (ningún supuesto del Anexo III). Autoridad competente: AESIA. Detalle y estado por artículo más abajo.
RGPD / LOPDGDD
Datos en EU (Frankfurt). DPA disponible. Endpoints art. 17 y 20 implementados. Notificación AEPD 72h vía workflow de incidentes.
SOC 2 Type II
Previsto Q2 2027 si se confirma demanda US/UK.
Plantillas y materiales preparados para tu equipo de seguridad, legal y procurement. Versionados.
Bilingüe. Art. 28 RGPD. Listo para firmar.
Notificamos cambios con 30 días de antelación.
~70 preguntas Cloud Security Alliance.
93 controles del Anexo A:2022.
IRT, severidades, runbooks.
RTO/RPO por sistema.
Empresa CREST/OSCP acreditada.
Proveedores que utilizamos para prestar el servicio. Cada uno tiene DPA enlazado. Notificamos cambios con 30 días de antelación.
| Proveedor | Servicio | Ubicación | DPA |
|---|---|---|---|
| Vercel Inc. | Alojamiento, edge computing y analítica web agregada (cookieless) | EU (Frankfurt) / USA | Ver |
| Neon Inc. | Base de datos PostgreSQL gestionada | EU (Frankfurt) | Ver |
| Anthropic PBC | Modelos de IA (Claude) para extracción, resumen, análisis y el agente Marta | USA (con SCCs UE) | Ver |
| OpenAI Ireland Ltd. | Modelo de IA para extracción multi-modelo (voto de consenso entre proveedores) | EU / USA (con SCCs UE) | Ver |
| Google Ireland Ltd. | Modelo de IA para extracción multi-modelo (voto de consenso entre proveedores) | EU / USA (con SCCs UE) | Ver |
| Resend | Envío de emails transaccionales | EU | Ver |
| Twilio Inc. | SMS, WhatsApp y llamadas de voz | EU / USA (con SCCs UE) | Ver |
| Meta Platforms Ireland Ltd. (WhatsApp Business API) | Mensajería WhatsApp | EU (Irlanda) | Ver |
| Cloudflare Inc. | CDN, WAF y protección anti-abuso (Turnstile) | EU / global (con SCCs UE) | Ver |
| PostHog Inc. | Analítica de producto (opcional, solo tras consentimiento) | EU (Frankfurt) | Ver |
| Sentry (Functional Software Inc.) | Detección de errores de aplicación | EU / USA (con SCCs UE) | Ver |
| Microsoft Corporation (Azure Document Intelligence) | OCR de documentos cuando no basta la IA general | EU (Frankfurt) | Ver |
| OriginStamp AG | Sellado de trazabilidad en blockchain (hashes, nunca el documento) | EU (Alemania) | Ver |
| Upstash Inc. | Redis para rate limiting distribuido (opcional) | EU (Frankfurt) | Ver |
Reglamento (UE) 2024/1689, con las modificaciones del Reglamento (UE) 2026/1744. Autoridad competente en España: AESIA.
Clasificación
Sistema de IA de riesgo limitado: le aplican las obligaciones de transparencia del art. 50. No es de alto riesgo por su propósito previsto —gestión documental, extracción de datos, firma electrónica y trazabilidad— que no encaja en ningún supuesto del Anexo III.
Nuestros roles
Proveedor del sistema de IA que comercializamos, y deployer de modelos GPAI de terceros. El cliente que nos usa es deployer de su propio caso de uso y le corresponde clasificarlo.
| Obligación | Aplica desde | Estado |
|---|---|---|
| Art. 4 — Alfabetización en IA | 02/2025 | En curso |
| Art. 5 — Prácticas prohibidas | 02/2025 | En curso |
| Art. 50.1 — Saber que se interactúa con IA | 02/08/2026 | En curso |
| Art. 50.2 — Marcado de contenido generado | 02/12/2026 | Previsto |
Ningún proveedor de esta tabla entrena modelos con el contenido de nuestros clientes. Todos se usan a través de su endpoint empresarial de API, no de sus productos de consumo.
| Proveedor | Modelos | Función | Procesamiento |
|---|---|---|---|
| Anthropic PBC | claude-opus-5, claude-sonnet-4-6 | Modelos de IA (Claude) para extracción, resumen, análisis y el agente Marta | USA (con SCCs UE) |
| OpenAI Ireland Ltd. | gpt-5.6-luna | Modelo de IA para extracción multi-modelo (voto de consenso entre proveedores) | EU / USA (con SCCs UE) |
| Google Ireland Ltd. | gemini-3.6-flash | Modelo de IA para extracción multi-modelo (voto de consenso entre proveedores) | EU / USA (con SCCs UE) |
Control de revisión humana
Las acciones con efecto externo o económico que propone nuestra asistente de IA —enviar una solicitud, lanzar un proceso, iniciar una firma— no se ejecutan solas. El sistema las detiene y exige la aprobación explícita de una persona, que queda registrada con quién la aprobó y cuándo.
Documentado conforme a ISO 27001 A.5.24 y NIS2 art. 23. Plazos legales obligatorios.
Cualquier persona (cliente, autoridad, regulador, juzgado) puede verificar la autenticidad de un documento sellado en Code Contract con su SHA-256, sin necesidad de cuenta.
Si has encontrado un problema de seguridad, agradecemos que nos lo comuniques de forma privada antes de hacerlo público. Respondemos en menos de 48h.
Si tu equipo de procurement necesita responder a un RFP o pasar nuestro filtro de proveedores, podemos: