01Objetivo y alcance
La presente Declaración de Seguridad describe los controles técnicos y organizativos implementados por AENVO Natural Interaction, Lda. para proteger la confidencialidad, la integridad y la disponibilidad de sus sistemas, datos y servicios digitales.
El alcance de esta Declaración abarca el sitio web institucional, las aplicaciones, las API, los modelos de inteligencia artificial y los sistemas de atención conversacional de AENVO, en particular los agentes Nuno, Sofia y Miguel, así como la infraestructura de soporte en la que operan estos sistemas.
AENVO presta servicios en Portugal y Brasil, operando de conformidad con la legislación aplicable en cada jurisdicción: el Reglamento (UE) 2016/679 (RGPD) y la Ley portuguesa n.º 58/2019 para las operaciones en la Unión Europea, y la Ley n.º 13.709/2018 (LGPD) para las operaciones en Brasil. La seguridad de los sistemas se guía además por el Reglamento (UE) 2024/1689 (AI Act), el Decreto-Ley portugués n.º 125/2025 (NIS2, adoptado voluntariamente), la Directiva (UE) 2019/882 (EAA) y las normas ISO/IEC 27001:2022 e ISO/IEC 27701:2019.
02Principios de seguridad
AENVO adopta un enfoque de defensa en profundidad, basado en los siguientes principios fundamentales que orientan todas las decisiones de seguridad y desarrollo: privacidad desde el diseño (Privacy by Design), conforme al artículo 25 del RGPD; seguridad desde el diseño (Security by Design); minimización de datos; principio de mínimo privilegio; y separación estricta entre los entornos de desarrollo, prueba y producción.
Estos principios están alineados con los requisitos de los artículos 25 y 32 del RGPD, con el sistema de gestión de riesgos previsto en el artículo 9 del AI Act y con los controles de la norma ISO/IEC 27001:2022.
03Gestión de accesos e identidad
AENVO implementa el Control de Acceso Basado en Roles (RBAC), garantizando que cada colaborador y sistema acceda únicamente a la información y las funcionalidades estrictamente necesarias para el desempeño de sus responsabilidades. La autenticación multifactor (MFA) es obligatoria para todas las cuentas con acceso privilegiado a sistemas críticos y datos sensibles.
Se realiza una gestión rigurosa de tokens y claves de acceso, con rotación periódica y almacenamiento seguro. Los permisos de acceso se revisan periódicamente y se eliminan de inmediato cuando un colaborador cesa en sus funciones o cambia de responsabilidades. Se mantiene el principio de segregación de funciones críticas, impidiendo que una misma persona tenga control total sobre procesos sensibles sin supervisión.
Estos controles se enmarcan en las obligaciones del artículo 32 del RGPD y en las medidas mínimas de ciberseguridad del artículo 21, letra i), de la Directiva NIS2, adoptada voluntariamente por AENVO.
04Cifrado
Todos los datos tratados por AENVO están protegidos mediante cifrado fuerte. En tránsito, se utiliza el protocolo TLS 1.2 o superior en todas las comunicaciones entre los sistemas de AENVO y los usuarios finales. En reposo, los datos se cifran con el estándar AES-256, incluidos los datos biométricos de voz, clasificados como datos de categoría especial conforme al artículo 9 del RGPD, que están sujetos a cifrado reforzado y controles de acceso adicionales.
La gestión de claves criptográficas incluye rotación regular y almacenamiento seguro en cofres digitales (vaults), garantizando que las claves no queden expuestas en los sistemas de producción. Estos controles se enmarcan en las obligaciones del artículo 32 del RGPD y en las medidas del artículo 21, letra h), de la Directiva NIS2.
05Seguridad de red
La infraestructura de AENVO utiliza segmentación de red y listas de control de acceso rigurosas para aislar los distintos componentes del sistema y limitar la superficie de ataque. Se implementan cortafuegos de nueva generación y Web Application Firewalls (WAF) para proteger las aplicaciones frente a ataques externos, así como mecanismos de protección contra ataques de denegación de servicio distribuido (DDoS).
Para clientes empresariales, se admite la integración con redes privadas virtuales (VPC peering) y reglas de restricción de acceso por dirección IP. Toda la infraestructura de red se supervisa de forma continua para detectar anomalías y comportamientos sospechosos. Estos controles se enmarcan en los requisitos de la norma ISO/IEC 27001:2022 y en las medidas del artículo 21 de la Directiva NIS2.
06Registros, auditoría y supervisión
AENVO mantiene registros detallados de seguridad y de aplicación con fines de auditoría, trazabilidad y resolución de problemas. Los registros de seguridad se conservan durante un período mínimo de seis meses, de conformidad con las buenas prácticas de la norma ISO/IEC 27001:2022 y con los requisitos de trazabilidad establecidos por el artículo 12 del AI Act.
Los registros de las operaciones de los agentes de inteligencia artificial Nuno, Sofia y Miguel se generan automáticamente para asegurar la trazabilidad completa de las interacciones, en cumplimiento del artículo 12 del AI Act. Estos registros permiten reconstruir el funcionamiento del sistema en caso de incidente y demostrar la conformidad ante las autoridades competentes.
Se utilizan sistemas de Detección de Intrusiones (IDS) y de Gestión de Información y Eventos de Seguridad (SIEM) para el análisis en tiempo real. Las alertas automáticas y los procedimientos de respuesta documentados se activan en caso de detectarse anomalías o comportamientos sospechosos.
07Gestión de vulnerabilidades y pruebas
AENVO realiza análisis de vulnerabilidades con periodicidad regular sobre sus sistemas y aplicaciones, aplicando correcciones y actualizaciones de seguridad de forma continua y prioritaria. Se mantiene un proceso formal de gestión de parches que garantiza que las vulnerabilidades críticas se corrigen dentro de plazos definidos.
Las pruebas de intrusión (pentests) se realizan con periodicidad regular por empresas externas independientes especializadas. Los resultados se documentan y las vulnerabilidades identificadas se tratan según su criticidad. Se mantiene un programa de divulgación responsable de vulnerabilidades que permite a investigadores de seguridad externos notificar vulnerabilidades a través de security@aenvo.ai.
Estos controles se enmarcan en las medidas del artículo 21, letra e), de la Directiva NIS2.
08Ciclo de desarrollo seguro (SSDLC)
La seguridad forma parte integral del ciclo de desarrollo de AENVO y se aplica desde la fase de diseño. Se realizan revisiones de arquitectura de seguridad, modelado de amenazas (threat modeling), control de calidad de seguridad y revisión de código por pares antes de cualquier implementación en el entorno de producción.
Todas las dependencias de software se supervisan automáticamente para detectar vulnerabilidades conocidas y se mantiene una política rigurosa de gestión de versiones y mecanismos de rollback para una reversión rápida en caso de problemas.
La preparación de la documentación técnica de los sistemas de inteligencia artificial, exigida por el artículo 11 del AI Act, está en curso e incluye la descripción de la arquitectura de los agentes, los datos utilizados en el desarrollo, las capacidades y limitaciones de cada sistema y los procedimientos de supervisión humana previstos en el artículo 14 del AI Act.
09Seguridad específica de IA
Dada la naturaleza de los servicios de inteligencia artificial conversacional de AENVO, se implementan medidas de seguridad adicionales específicas para los sistemas de IA, de conformidad con el Reglamento (UE) 2024/1689 (AI Act).
- Segregación de datos: aislamiento lógico riguroso entre los datos de distintos clientes y los conjuntos de datos de entrenamiento de los modelos.
- Control del entrenamiento: los usuarios disponen de opciones claras de exclusión (opt-out) respecto al uso de sus datos en el refinamiento de los modelos.
- Protección de los modelos: mecanismos de mitigación contra ataques de prompt injection y filtros de contenido para evitar respuestas inadecuadas o perjudiciales.
- Anti-spoofing de voz: mecanismos de detección de vida (liveness detection) para prevenir fraudes en el proceso de autenticación biométrica por voz.
- Sanitización de datos: capacidad de ocultar o enmascarar automáticamente datos personales sensibles antes de su procesamiento por los modelos de lenguaje.
- Supervisión continua: seguimiento permanente de la calidad y el comportamiento de los modelos, detectando desviaciones (drift) y degradación del rendimiento.
- Marcado técnico del contenido generado: las salidas de los agentes de inteligencia artificial de AENVO incorporan un marcado técnico en formato legible por máquina, conforme al artículo 50, apartado 2, del AI Act, que permite identificar los contenidos como generados artificialmente. Para los sistemas comercializados antes del 2 de agosto de 2026, este marcado técnico se implementará antes del 2 de diciembre de 2026, conforme al período transitorio previsto en la legislación.
Estas medidas se enmarcan en las siguientes obligaciones del AI Act: el artículo 4 exige una alfabetización en IA adecuada para todos los colaboradores que trabajan con sistemas de inteligencia artificial; el artículo 5 prohíbe inferir los estados emocionales de los usuarios con fines de categorización o decisión, práctica que AENVO declara no realizar en sus sistemas; el artículo 12 exige el registro automático de las operaciones de los agentes; el artículo 14 asegura mecanismos de supervisión humana efectiva que permiten la intervención de un operador siempre que sea necesario; y el artículo 50 obliga a identificar a los agentes como sistemas de IA y a marcar técnicamente los contenidos generados.
10Gestión de incidentes
AENVO mantiene un proceso formal de respuesta a incidentes con clasificación de gravedad y tiempos objetivo definidos para la contención, la erradicación y la recuperación. El proceso está documentado y se prueba periódicamente para garantizar su eficacia.
En caso de violación de datos personales, se notifica de inmediato a la Delegada de Protección de Datos, a quien corresponde evaluar la necesidad de notificar a las autoridades competentes dentro de los plazos legales: a la Comisión Nacional de Protección de Datos portuguesa (CNPD) en un plazo de 72 horas desde que se tiene conocimiento del incidente, conforme al artículo 33 del RGPD; y a la Autoridad Nacional de Protección de Datos brasileña (ANPD) en un plazo de 2 días hábiles, conforme al artículo 48 de la LGPD, para las operaciones que impliquen datos de titulares brasileños. Cuando la violación suponga un alto riesgo para los derechos y libertades de los titulares, estos también son notificados sin dilación indebida, conforme al artículo 34 del RGPD y al artículo 48 de la LGPD.
AENVO adopta voluntariamente, como buena práctica de ciberseguridad, los plazos de referencia de la Directiva NIS2: alerta inicial al Centro Nacional de Ciberseguridad portugués (CNCS) en 24 horas, informe intermedio en 72 horas e informe final en 30 días tras la detección.
Para los incidentes relacionados con sistemas de inteligencia artificial que puedan constituir un riesgo grave, AENVO se prepara para cumplir las obligaciones de notificación previstas en el artículo 73 del AI Act. Tras cada incidente se realizan análisis posteriores para identificar la causa raíz, implementar acciones correctivas y prevenir la recurrencia.
11Continuidad de negocio y recuperación (BCP/DR)
AENVO asegura la resiliencia de sus servicios mediante copias de seguridad cifradas y pruebas de restauración periódicas y documentadas. Están formalmente definidos el Tiempo Objetivo de Recuperación (RTO), el Punto Objetivo de Recuperación (RPO) y el Tiempo Máximo de Inactividad Aceptable (MTD) para los sistemas críticos.
Se realizan ejercicios de escenarios de fallo para validar la eficacia de los planes de recuperación y se utiliza redundancia geográfica en la infraestructura en la nube para mitigar el impacto de interrupciones localizadas. El Plan de Continuidad de Negocio (BCP) y el Plan de Recuperación ante Desastres (DRP) están documentados, aprobados por la alta dirección y se revisan periódicamente.
Estos controles se enmarcan en las medidas del artículo 21, letra c), de la Directiva NIS2 y en los requisitos de la norma ISO/IEC 27001:2022.
12Encargados e infraestructura física
AENVO establece alianzas exclusivamente con proveedores de infraestructura en la nube que mantienen certificaciones de seguridad reconocidas internacionalmente. La infraestructura en la nube está soportada por Google Cloud Platform y Amazon Web Services, ambas certificadas ISO/IEC 27001 y SOC 2. Conviene aclarar que estas certificaciones se refieren a la infraestructura física y a los procesos internos de los proveedores y no sustituyen las responsabilidades internas de seguridad de AENVO respecto a la configuración segura de los servicios dentro de dicha infraestructura.
Las medidas de seguridad internas de AENVO están alineadas con las normas ISO/IEC 27001:2022 e ISO/IEC 27701:2019, adoptadas voluntariamente. Todos los encargados del tratamiento están sujetos a Acuerdos de Tratamiento de Datos (DPA) conforme al artículo 28 del RGPD y, para las operaciones que impliquen datos de titulares brasileños, de conformidad con el artículo 40 de la LGPD. Se realiza una evaluación de riesgos periódica de todos los proveedores críticos, conforme a las medidas del artículo 21, letra d), de la Directiva NIS2.
13Formación y concienciación
Todos los colaboradores de AENVO realizan formación anual obligatoria en seguridad de la información y protección de datos, asegurando que la cultura de seguridad sea transversal a toda la organización. Se llevan a cabo simulaciones de phishing y se mantienen políticas internas de uso aceptable de los sistemas.
La formación abarca igualmente las obligaciones derivadas del AI Act, en particular los requisitos de alfabetización en IA establecidos por el artículo 4, que exige que todos los colaboradores que trabajan con sistemas de inteligencia artificial posean conocimientos y competencias adecuados al contexto de sus funciones. Los contenidos de formación en IA cubren los principios de funcionamiento de los sistemas, los riesgos asociados, las obligaciones legales aplicables, las prácticas prohibidas por el artículo 5 del AI Act y los procedimientos internos de notificación de anomalías e incidentes.
Estos requisitos se enmarcan igualmente en las medidas del artículo 21, letra g), de la Directiva NIS2, adoptada voluntariamente por AENVO.
14Accesibilidad digital
AENVO está comprometida con la accesibilidad de sus servicios digitales, de conformidad con la Directiva (UE) 2019/882 y el Decreto-Ley portugués n.º 82/2022, en vigor desde el 28 de junio de 2025. Las medidas de seguridad implementadas se han diseñado para no crear barreras de accesibilidad, garantizando que los usuarios con discapacidad visual, auditiva, motora o cognitiva puedan acceder y utilizar los servicios con un nivel de seguridad equivalente al del resto de usuarios. La Declaración de Accesibilidad está disponible en línea. Los usuarios que necesiten asistencia pueden contactar con AENVO a través de legal@aenvo.ai.
15Contacto de seguridad
- Notificación de vulnerabilidades, incidentes o cuestiones de seguridad: security@aenvo.ai
- Privacidad y protección de datos personales: privacy@aenvo.ai
- Cuestiones legales y contractuales: legal@aenvo.ai
- Accesibilidad digital: legal@aenvo.ai