Tus datos de clientes, protegidos por diseño
Un despacho maneja lo más sensible que tiene una persona: su patrimonio, su situación migratoria, su familia, sus problemas. Mandato se construyó tratando esos datos como lo que son.
La seguridad de un software jurídico no es una casilla de marketing: es la condición para poder usarlo. Un despacho que confía sus expedientes a una herramienta necesita saber dónde viven esos datos, quién puede verlos y qué pasa el día que algo va mal.
Esta página responde a eso sin rodeos, y separa con cuidado lo que ya hacemos de lo que todavía no podemos afirmar.
Nueve compromisos, sin letra pequeña.
Datos alojados en la UE
Toda la información de tu despacho se almacena y se procesa en la Unión Europea, en la región de Fráncfort. No sale del espacio europeo de datos.
Cifrado en reposo (AES-256)
Los datos se cifran en reposo. Las credenciales más sensibles —tokens de correo, claves de integración— se cifran además con AES-256-GCM en la aplicación antes de llegar a la base de datos.
TLS en tránsito
Cada conexión entre tu navegador y Mandato viaja cifrada por TLS. Nada de lo que se envía o se recibe circula en claro.
Aislamiento por despacho
Cada despacho es un inquilino aislado. La seguridad a nivel de fila (RLS) impide que una consulta de un despacho alcance los datos de otro, aunque compartan infraestructura.
Registro de auditoría inmutable
Las acciones sensibles quedan registradas y no se pueden alterar: quién hizo qué, sobre qué expediente y cuándo. Incluye cada consulta a la IA.
RGPD por diseño
Mandato se diseñó bajo el RGPD, no se adaptó después: minimización de datos, derechos del interesado y un acuerdo de encargo del tratamiento disponible en todos los planes.
LOPDGDD
Cumplimos la normativa española de protección de datos (LOPDGDD) además del RGPD, con la vista puesta en las obligaciones concretas de un despacho en España.
Copias de seguridad automáticas
La plataforma realiza copias de seguridad automáticas y cifradas de la base de datos, de modo que la información del despacho se pueda restaurar.
SOC 2 / ISO 27001, en preparación
Trabajamos con los controles de SOC 2 e ISO 27001 como marco. Todavía no estamos certificados, y no lo fingimos: lo decimos como objetivo, no como sello.
Dónde viven tus datos
Los datos de tu despacho se almacenan y se procesan en servidores de la Unión Europea, en la región de Fráncfort. No se transfieren a Estados Unidos ni fuera del Espacio Económico Europeo para su operación ordinaria.
Los proveedores que intervienen en la prestación del servicio —el alojamiento, el proveedor del modelo de IA, el proveedor de la API de WhatsApp Business— están identificados en el acuerdo de encargo del tratamiento, con su función y su ubicación. No hay subencargados ocultos.
- Almacenamiento y procesamiento en la UE (Fráncfort).
- Sin transferencia de datos a EE. UU. en la operación ordinaria.
- Lista de subencargados en el DPA, con función y ubicación.
Un despacho no ve al otro
El mayor riesgo de un sistema multi-despacho no es un intruso externo: es que los datos de un despacho aparezcan, por error, en la pantalla de otro. Mandato lo evita en la capa más profunda, la de la base de datos, con seguridad a nivel de fila.
Cada fila de datos pertenece a un despacho, y ninguna consulta puede devolver filas de otro. No es una comprobación que la aplicación pueda olvidar hacer: es una regla de la propia base de datos que se aplica en cada lectura y cada escritura.
- Seguridad a nivel de fila (RLS) aplicada en la base de datos, no solo en la aplicación.
- Sin mezcla de datos entre despachos, por diseño.
- El acceso de cada usuario se limita a su despacho y a su rol.
Todo queda registrado
Cuando un dato sensible se consulta, se modifica o se comparte, queda constancia. El registro de auditoría anota quién realizó la acción, sobre qué expediente y en qué momento, y no se puede editar ni borrar a posteriori.
La inteligencia artificial no es una excepción: cada interacción con la IA queda en ese mismo registro —quién la lanzó, sobre qué documento y cuándo— y los datos de tu despacho no se usan para entrenar modelos, ni los nuestros ni los del proveedor del modelo.
- Traza inmutable de las acciones sobre datos sensibles.
- Cada consulta a la IA, registrada y atribuida.
- Tus documentos no entrenan modelos de nadie.
Qué pasa cuando algo va mal
Ningún proveedor serio promete que nunca ocurrirá un incidente; lo que distingue a uno serio es tener previsto qué hacer cuando ocurra. Mandato mantiene un proceso de respuesta ante incidentes: detección, contención, evaluación del alcance y notificación cuando procede.
Si un incidente afectara a datos personales y fuera notificable, el RGPD marca los plazos y los destinatarios, y actuamos conforme a ellos. Preferimos describir el proceso a prometer una invulnerabilidad que nadie puede garantizar.
- Proceso de respuesta ante incidentes documentado.
- Notificación conforme a los plazos del RGPD cuando procede.
- Copias de seguridad para restaurar el servicio.
Mandato no está certificado hoy en ISO 27001 ni en SOC 2; usamos esos marcos como referencia y trabajamos hacia ellos, pero no colgamos un sello que no tenemos. No ofrecemos despliegue en las instalaciones del despacho (on-premise): Mandato es un servicio en la nube alojado en la UE. Y el cifrado en reposo de la base de datos lo aporta la plataforma de alojamiento; el cifrado AES-256-GCM que aplicamos nosotros protege específicamente las credenciales e integraciones más sensibles. Lo decimos aquí para que nadie tenga que adivinarlo.
Preguntas frecuentes
¿Dónde se alojan los datos de mi despacho?
En servidores de la Unión Europea, en la región de Fráncfort. La información de tu despacho no se transfiere a Estados Unidos ni fuera del Espacio Económico Europeo para su operación ordinaria.
¿Está Mandato certificado en ISO 27001 o SOC 2?
Todavía no. Trabajamos con los controles de ISO 27001 y SOC 2 como marco de referencia y avanzamos hacia la certificación, pero no afirmamos estar certificados mientras no lo estemos. Cuando lo estemos, lo diremos con el documento que lo acredite.
¿Puede el personal de Mandato ver los datos de mi despacho?
El acceso está restringido y auditado. Nuestro equipo solo accede a los datos de un despacho cuando es necesario para dar soporte y con el permiso correspondiente, y esos accesos quedan registrados. Los datos de tu despacho no se usan para entrenar modelos de IA.
¿Firmáis un acuerdo de encargo del tratamiento (DPA)?
Sí. Mandato actúa como encargado del tratamiento y el DPA está disponible para todos los planes, con la lista de subencargados, su función y su ubicación. No hay que negociar un plan superior para tenerlo.
¿Qué pasa con mis datos si dejo de usar Mandato?
Puedes exportar los datos de tu despacho, y al darte de baja se eliminan conforme a lo acordado en el DPA y a lo que exige el RGPD. Tus datos son tuyos: no quedan retenidos como rehén.