Política de IA

AI Policy

Cómo utiliza Nethemba la inteligencia artificial

Utilizamos los modelos de IA comercialmente disponibles más potentes para aumentar la calidad, la profundidad, la velocidad y la cobertura de nuestros servicios de seguridad. Esta página explica de forma transparente con qué proveedores de IA trabajamos, qué datos pueden compartirse con ellos y qué significa esto para la confidencialidad.

Por qué utilizamos IA

Nethemba utiliza herramientas de inteligencia artificial generativa basadas en grandes modelos de lenguaje («herramientas de IA») en la prestación de sus servicios de seguridad, incluidas las pruebas de penetración, las auditorías de seguridad y la consultoría relacionada. Utilizamos los modelos comercialmente disponibles más potentes (p. ej., las familias de modelos Claude Fable y Claude Opus de Anthropic, las familias de modelos GPT de OpenAI y modelos comparables de otros proveedores), porque aumentan de forma medible la calidad, la profundidad, la velocidad y la cobertura de nuestro trabajo.

Qué proveedores de IA utilizamos

Las herramientas de IA son operadas por terceros («proveedores de IA»). En relación con la prestación de nuestros servicios, la información puede ser revelada a los siguientes proveedores de IA y sus filiales:

Anthropic, PBCEE. UU., incluida Anthropic Ireland, Limited — Claude, Claude Code
OpenAI, Inc. / OpenAI, L.L.C.EE. UU., incluida OpenAI Ireland Ltd — ChatGPT, Codex, GPT API
Google LLC / Google Ireland LtdGemini, Vertex AI
Microsoft Corp. / Microsoft IrelandAzure OpenAI Service, GitHub Copilot
xAI Corp.EE. UU. — Grok
Mistral AI SASFrancia — Le Chat, La Plateforme
Infraestructura en la nubeAmazon Web Services, Google Cloud, Microsoft Azure — alojamiento de los modelos mencionados

Para un encargo concreto, esta lista solo puede reducirse o ampliarse según lo acordado con el cliente en el contrato.

Qué datos pueden compartirse con los proveedores de IA

Durante un encargo, las siguientes categorías de información relativas al cliente y a los sistemas probados pueden ser transmitidas a los proveedores de IA y tratadas por ellos:

  • datos de identificación y configuración de los sistemas probados (direcciones IP, URL, nombres de dominio, versiones y configuraciones de software),
  • el contenido de la comunicación de red con los sistemas probados (p. ej., solicitudes y respuestas HTTP),
  • código fuente o partes del mismo, si ha sido facilitado por el cliente,
  • registros (logs) y datos relacionados,
  • información sobre las vulnerabilidades identificadas, incluida la forma de su posible explotación,
  • partes o la totalidad del informe final,
  • otra información técnica o comercial necesaria para la correcta prestación de los servicios.

La información transmitida también puede incluir datos personales contenidos en los sistemas probados o en la comunicación con ellos.

Nuestras salvaguardias

  • Utilizamos las herramientas de IA en versiones de pago, empresariales o API, en las que el proveedor de IA se compromete contractualmente a no utilizar las entradas y salidas para entrenar sus modelos, cuando dicha versión esté disponible.
  • Cuando el proveedor de IA lo ofrece, utilizamos modos de retención cero o reducida de datos (zero data retention), en los que el proveedor de IA no almacena de forma persistente las entradas y salidas tras el procesamiento.
  • Hacemos esfuerzos razonables para no revelar credenciales (contraseñas, claves API, tokens) a las herramientas de IA en forma utilizable y para minimizar el alcance de los datos personales revelados.
  • Previa solicitud por escrito, informaremos al cliente de qué herramientas de IA se utilizaron en la prestación de los servicios.

Qué significa esto para la confidencialidad (NDA)

El tratamiento de la información por parte de los proveedores de IA se rige por sus propias condiciones contractuales y medidas de seguridad, sobre las que no tenemos control. Los proveedores de IA pueden conservar temporalmente la información (p. ej., para la prevención de abusos) y tratarla en servidores fuera de la UE/EEE, en particular en EE. UU. Por este motivo, en la medida en que la información se revele a los proveedores de IA, no podemos garantizar su confidencialidad, y nuestros contratos contienen una cláusula de IA explícita según la cual dicha revelación no constituye un incumplimiento de ninguna obligación de confidencialidad ni de un NDA. Los clientes que requieran un NDA estricto sin ningún tratamiento por IA pueden solicitar nuestra versión estándar del contrato (sin IA); el alcance, el calendario y el precio pueden variar.

Datos personales (RGPD)

Cuando se tratan datos personales por cuenta del cliente, los proveedores de IA actúan como nuestros subencargados del tratamiento en el sentido del art. 28, apdo. 2 del RGPD. Los detalles se regulan en nuestro Contrato de Encargo de Tratamiento de Datos (DPA), que enumera a los proveedores de IA como subencargados. Las transferencias de datos personales a terceros países están cubiertas por garantías adecuadas en el sentido del Capítulo V del RGPD (p. ej., el EU-U.S. Data Privacy Framework o las cláusulas contractuales tipo).

Descargar DPA (PDF, español)

También disponible en: EN · SK · CS · DE

Cambios en esta política

Mantenemos esta página actualizada. Para un encargo concreto, prevalece la lista de proveedores de IA acordada en el contrato, y su ampliación requiere el consentimiento previo del cliente. Preguntas: info@nethemba.com.

Última actualización: 27 de julio de 2026