Saltar al contenido
Code Contract

Trust Center

Seguridad, compliance y transparencia

Toda la información que tu equipo de seguridad, legal o procurement necesita para validar Code Contract como proveedor.

Certificaciones y marcos normativos

ISO/IEC 27001:2022

Implantación en curso. SoA con 93 controles preparado. Consultoría seleccionada Q1 2026.

En curso

eIDAS — Reglamento UE 910/2014

Firma electrónica avanzada (AES) operativa con certificados X.509 del firmante (FNMT, idCAT, Camerfirma…). Sellos RFC 3161 con presunción legal art. 41 cuando se contrata qTSP cualificado.

Alineado

Directiva NIS2 (UE 2022/2555) — alineamiento voluntario

No estamos sujetos directamente (no alcanzamos los umbrales de entidad esencial o importante). Adoptamos su modelo por alineamiento voluntario y para dar servicio a clientes que sí lo están: incidentes con plazos 24h/72h/1mes del art. 23 y seguimiento de la cadena de suministro del art. 21.2.d.

Alineado

Reglamento de IA (UE) 2024/1689 — EU AI Act

Sistema de riesgo limitado (obligaciones de transparencia del art. 50); no es de alto riesgo por propósito previsto (ningún supuesto del Anexo III). Autoridad competente: AESIA. Detalle y estado por artículo más abajo.

En curso

RGPD / LOPDGDD

Datos en EU (Frankfurt). DPA disponible. Endpoints art. 17 y 20 implementados. Notificación AEPD 72h vía workflow de incidentes.

Activo

SOC 2 Type II

Previsto Q2 2027 si se confirma demanda US/UK.

Previsto

Documentación descargable

Plantillas y materiales preparados para tu equipo de seguridad, legal y procurement. Versionados.

Controles técnicos activos

Cifrado en tránsito (TLS 1.3)
Cifrado at rest (AES-256-GCM) en campos sensibles
Contraseñas hasheadas con argon2id (API keys con bcrypt 12 rounds)
MFA obligatorio para Owner y Admin (ISO 27001 A.5.17)
Control de acceso basado en roles granular (RBAC)
Multi-tenancy con aislamiento por organización + IDOR audit
Auditoría de accesos para cuentas AUDITOR (cada lectura registrada)
Registro de auditoría append-only (retención 1 año) + ErrorLog con código humano
Alertas proactivas: NIS2 24h, errores agrupados por fingerprint
Rate limiting y protección contra fuerza bruta
Validación de archivos subidos (magic bytes)
Webhooks firmados con HMAC SHA-256
Session timeout configurable + step-up 2FA
CSP, HSTS, X-Frame-Options, Referrer-Policy
Sellado de tiempo RFC 3161 con presunción legal eIDAS art. 41 (con qTSP)
Cifrado de campos extraídos por IA (NIFs, emails, importes)
Retención automática: papelera 30d, sesiones 90d, errores 365d fatal
Sello blockchain opcional vía OriginStamp

Subprocesadores

Proveedores que utilizamos para prestar el servicio. Cada uno tiene DPA enlazado. Notificamos cambios con 30 días de antelación.

ProveedorServicioUbicaciónDPA
Vercel Inc.Alojamiento, edge computing y analítica web agregada (cookieless)EU (Frankfurt) / USAVer
Neon Inc.Base de datos PostgreSQL gestionadaEU (Frankfurt)Ver
Anthropic PBCModelos de IA (Claude) para extracción, resumen, análisis y el agente MartaUSA (con SCCs UE)Ver
OpenAI Ireland Ltd.Modelo de IA para extracción multi-modelo (voto de consenso entre proveedores)EU / USA (con SCCs UE)Ver
Google Ireland Ltd.Modelo de IA para extracción multi-modelo (voto de consenso entre proveedores)EU / USA (con SCCs UE)Ver
ResendEnvío de emails transaccionalesEUVer
Twilio Inc.SMS, WhatsApp y llamadas de vozEU / USA (con SCCs UE)Ver
Meta Platforms Ireland Ltd. (WhatsApp Business API)Mensajería WhatsAppEU (Irlanda)Ver
Cloudflare Inc.CDN, WAF y protección anti-abuso (Turnstile)EU / global (con SCCs UE)Ver
PostHog Inc.Analítica de producto (opcional, solo tras consentimiento)EU (Frankfurt)Ver
Sentry (Functional Software Inc.)Detección de errores de aplicaciónEU / USA (con SCCs UE)Ver
Microsoft Corporation (Azure Document Intelligence)OCR de documentos cuando no basta la IA generalEU (Frankfurt)Ver
OriginStamp AGSellado de trazabilidad en blockchain (hashes, nunca el documento)EU (Alemania)Ver
Upstash Inc.Redis para rate limiting distribuido (opcional)EU (Frankfurt)Ver

Reglamento Europeo de IA (EU AI Act)

Reglamento (UE) 2024/1689, con las modificaciones del Reglamento (UE) 2026/1744. Autoridad competente en España: AESIA.

Clasificación

Sistema de IA de riesgo limitado: le aplican las obligaciones de transparencia del art. 50. No es de alto riesgo por su propósito previsto —gestión documental, extracción de datos, firma electrónica y trazabilidad— que no encaja en ningún supuesto del Anexo III.

Nuestros roles

Proveedor del sistema de IA que comercializamos, y deployer de modelos GPAI de terceros. El cliente que nos usa es deployer de su propio caso de uso y le corresponde clasificarlo.

ObligaciónAplica desdeEstado
Art. 4 — Alfabetización en IA02/2025En curso
Art. 5 — Prácticas prohibidas02/2025En curso
Art. 50.1 — Saber que se interactúa con IA02/08/2026En curso
Art. 50.2 — Marcado de contenido generado02/12/2026Previsto

Modelos de IA utilizados

Ningún proveedor de esta tabla entrena modelos con el contenido de nuestros clientes. Todos se usan a través de su endpoint empresarial de API, no de sus productos de consumo.

ProveedorModelosFunciónProcesamiento
Anthropic PBCclaude-opus-5, claude-sonnet-4-6Modelos de IA (Claude) para extracción, resumen, análisis y el agente MartaUSA (con SCCs UE)
OpenAI Ireland Ltd.gpt-5.6-lunaModelo de IA para extracción multi-modelo (voto de consenso entre proveedores)EU / USA (con SCCs UE)
Google Ireland Ltd.gemini-3.6-flashModelo de IA para extracción multi-modelo (voto de consenso entre proveedores)EU / USA (con SCCs UE)

Control de revisión humana

Las acciones con efecto externo o económico que propone nuestra asistente de IA —enviar una solicitud, lanzar un proceso, iniciar una firma— no se ejecutan solas. El sistema las detiene y exige la aprobación explícita de una persona, que queda registrada con quién la aprobó y cuándo.

Plan de respuesta a incidentes

Documentado conforme a ISO 27001 A.5.24 y NIS2 art. 23. Plazos legales obligatorios.

  1. 1. Detección — Sentry + ErrorLog + cron de alertas detectan anomalías 24/7. Picos de errores o fingerprints repetidos disparan email al equipo.
  2. 2. Triage (15 min) — Clasificación severidad: low / medium / high / critical.
  3. 3. Notificación NIS2 (24h) — Si la entidad es esencial o importante, aviso preliminar al CSIRT INCIBE en menos de 24h con plantilla pre-rellenada.
  4. 4. Notificación RGPD (72h) — Si hay datos personales afectados, comunicación a AEPD en menos de 72h (RGPD art. 33).
  5. 5. Mitigación — Equipo on-call ataca el problema con runbooks documentados.
  6. 6. Informe completo (72h) — Informe detallado NIS2 al CSIRT.
  7. 7. Cierre (1 mes) — Post-mortem, análisis de causa raíz, plan de prevención. Sin culpables, con aprendizajes.

Verificación pública de documentos

Cualquier persona (cliente, autoridad, regulador, juzgado) puede verificar la autenticidad de un documento sellado en Code Contract con su SHA-256, sin necesidad de cuenta.

Reporte responsable de vulnerabilidades

Si has encontrado un problema de seguridad, agradecemos que nos lo comuniques de forma privada antes de hacerlo público. Respondemos en menos de 48h.

security@codecontract.io

Due diligence enterprise

Si tu equipo de procurement necesita responder a un RFP o pasar nuestro filtro de proveedores, podemos:

  • • Firmar tu DPA o adaptar el nuestro a vuestras cláusulas.
  • • Responder cuestionarios de seguridad (CAIQ, SIG, custom).
  • • Compartir bajo NDA: SoA, IRP, BCP, pentest report, análisis de riesgos.
  • • Acompañar a vuestra auditoría interna previa al contrato.

soporte@codecontract.io · ventas@codecontract.io