SEGURIDAD Y PRIVACIDAD
Lo que tu equipo de seguridad necesita ver.
Antes de firmar, alguien del otro lado va a pedir documentos. Dónde vive el dato, quién accede, qué pasa si hay una filtración, si el modelo aprende de lo que tu empresa envía. Esta página responde todo eso en un solo enlace.
Sin sellos que no tenemos y sin promesas que el contrato no cubre. Lo que está aquí es lo que corre de verdad, y cada documento mencionado existe y se puede pedir.
Última actualización: 22 de julio de 2026
POSTURA
Seis decisiones que vienen antes del proyecto.
No son funciones de un plan caro. Son las reglas con las que empieza cualquier proyecto.
Aislamiento por cliente
Cada cliente en una instancia dedicada. Sin mezcla de datos entre cuentas, por arquitectura, no por configuración.
Cifrado siempre
TLS 1.3 en tránsito y AES 256 en reposo, en todo sistema que guarda dato personal.
Cero entrenamiento con tu dato
Tu dato no entrena ningún modelo, ni el nuestro ni el de terceros. Es cláusula contigo y con quien provee el modelo.
Mínimo privilegio
Acceso por función, MFA obligatorio en lo administrativo, y roles de base de datos con lo mínimo necesario para funcionar.
La decisión final es humana
Nada de impacto material lo decide la máquina sola. Es el art. 20 de la LGPD, y también es como diseñamos.
Base legal antes del tratamiento
Rechazamos proyectos que dependan de tratar datos sin base legal clara. Vale más decir que no que arreglarlo después.
ROLES
Quién responde por qué.
En la LGPD, quien decide la finalidad es el controlador, y quien trata por cuenta y orden es el operador. En los productos Levver, tu empresa es la controladora del dato y Levver es operadora. Levver es controladora solo del dato de telemetría del producto y del dato de quien nos escribe por el sitio.
Responsabilidad de Levver
- ·Infraestructura, aislamiento y cifrado.
- ·Registro de acceso a dato sensible.
- ·Backup, recuperación y continuidad.
- ·Respuesta a incidentes, con plazo declarado.
- ·DPA, lista de suboperadores y aviso cuando esa lista cambia.
- ·Asistencia cuando un titular ejerce un derecho.
Responsabilidad de tu empresa
- ·Definir finalidad y base legal del tratamiento.
- ·Decidir quién de tu equipo tiene acceso, y quitarlo cuando alguien sale.
- ·Comunicar a tus titulares cuando la ley lo exija.
- ·Definir la política de retención que tu negocio necesita.
- ·Mantener el dato que nos envías dentro de lo acordado.
GOBERNANZA
El documento existe, tiene dueño y tiene fecha.
Una política sin dueño y sin fecha es adorno. Las nuestras están aprobadas, versionadas y revisadas al menos una vez al año, o antes si cambia la arquitectura. Quedan disponibles para tu evaluación de proveedor.
Política de Seguridad de la Información
Principios, controles, responsabilidades y qué hacer cuando algo se sale del estándar.
Clasificación de la información
Qué nivel de dato exige qué tratamiento, de público a restringido, y cómo eso guía acceso, cifrado y retención.
Transferencia internacional
Cuándo el dato sale de Brasil, con qué salvaguarda, y qué mecanismo del art. 33 de la LGPD aplica en cada caso.
Informe de impacto (DPIA)
Art. 38 de la LGPD. Hecho para el tratamiento principal del producto y para la operación de voz, que trata dato sensible.
Registro de operaciones (ROPA)
Art. 37 de la LGPD, en el formato publicado por la autoridad brasileña, mantenido para la operación que trata dato sensible.
Acuerdo de Tratamiento de Datos (DPA)
Cláusula obligatoria en el contrato, con finalidad, suboperadores, medidas de seguridad, asistencia y devolución o eliminación al final.
Runbook de backup y recuperación
Estrategia por componente, con RPO y RTO declarados, y prueba de restauración con evidencia.
Runbook de respuesta a incidentes
Clasificación por severidad, decisión paso a paso y plazo de comunicación para cada parte.
Encargado designado, João Prado, en el correo dpa@levver.ai.
INGENIERÍA
Lo que frena el código antes de que se acerque a tu dato.
La seguridad que depende de que alguien se acuerde no es seguridad. La nuestra está en el camino obligatorio del código que trata dato de cliente.
Auditoría de dependencias y análisis estático
Corren en cada cambio y bloquean el merge. No es aviso amarillo, es puerta cerrada.
Tipado y lint en la misma puerta
Una clase entera de error muere antes de volverse comportamiento en producción.
Secretos en bóveda gestionada
Nunca en el código, nunca en una variable suelta, nunca en un mensaje de chat.
Identidad dedicada por servicio
Cada servicio corre con su propia identidad y el mínimo de permisos para funcionar.
Las pruebas nunca corren contra producción
Ambiente separado, datos de prueba propios. Producción no es laboratorio.
Código en tu repositorio
En proyecto a medida, desde el primer día. Nunca dependes de nuestra buena voluntad para tener lo que pagaste.
EL DATO
Dónde vive, cuánto tiempo, quién lo toca.
Dónde vive
La región se define por proyecto y queda escrita en el DPA. El sitio corre en São Paulo. En los productos, la región de procesamiento está declarada en el DPA, y hoy parte de la infraestructura opera fuera de Brasil, lo que incluye a los proveedores de modelos de IA. En esos casos aplica la salvaguarda del art. 33 de la LGPD, con cláusula contractual equivalente y, cuando corresponde, las cláusulas estándar de la autoridad brasileña. La residencia de dato en Brasil se evalúa y se fija en contrato.
Cuánto tiempo
Retención definida por tipo de dato y registrada, no improvisada. El registro de auditoría tiene retención larga por exigencia legal, el dato de operación vive el plazo del contrato, y el dato de quien solo nos escribió por el sitio vive el plazo de la relación comercial.
Quién lo toca
Acceso por función, con MFA obligatorio en lo administrativo. El acceso a dato sensible queda registrado, y en nuestros productos ese registro es inmutable por construcción de la base de datos.
Cuándo termina
Devolución o eliminación del dato al final del contrato, según el DPA. Tu salida no queda atada a nuestro calendario.
CONTINUIDAD
Qué pasa cuando algo sale mal.
Todo proveedor promete que nada va a pasar. La pregunta útil es otra, qué está escrito para el día en que pase.
Backup y punto en el tiempo
Backup automático diario y recuperación a cualquier punto dentro de una ventana de siete días.
RPO y RTO declarados
Por componente, en el runbook. En la base de los productos, la pérdida máxima es de minutos y el retorno esperado es de una a dos horas.
Prueba de restauración con evidencia
Periódica, en instancia aislada, sin tocar producción. La última corrió en junio de 2026 y está registrada.
Plazo de comunicación de incidentes
Con dato personal involucrado, la autoridad en hasta 72 horas, el titular afectado en hasta 48 horas y el cliente en hasta 24 horas.
Causa raíz, siempre
Todo evento crítico termina en análisis de causa raíz con acción preventiva, no en una explicación.
IA RESPONSABLE
El límite que no cruzamos.
- ·La decisión final es siempre humana. Nada de impacto material lo decide la máquina sola.
- ·El dato de cliente no entrena modelos, ni el nuestro ni el de quien nos provee el modelo.
- ·El contenido enviado a la API del modelo se descarta después de la inferencia, por acuerdo con el proveedor.
- ·Decimos dónde la IA falla y dónde hace falta revisión humana, antes de que lo descubras solo.
- ·El proveedor de modelo entra en la lista de suboperadores y pasa por la misma vara que los demás.
SUBOPERADORES
Por quién pasa el dato.
Lista corta por decisión. Cada proveedor entra con compromiso contractual equivalente o superior a lo que exige la LGPD. Cuando esta lista cambia, el cliente es avisado.
| Proveedor | Para qué | Dónde |
|---|---|---|
| Google Cloud y Firebase | Hospedaje, base de datos, autenticación y analytics del sitio | São Paulo, o la región definida en el proyecto |
| Amazon AWS | Hospedaje, cuando el proyecto del cliente lo pide | Región definida en el proyecto |
| Anthropic, OpenAI, Google y Microsoft | Procesamiento de contenido por los modelos de IA, sin entrenamiento y con descarte tras la inferencia | Estados Unidos, bajo la salvaguarda del art. 33 |
| Google reCAPTCHA | Protección del formulario del sitio contra robots | Estados Unidos |
| Google Workspace | Comunicación corporativa y envío del formulario de contacto | Estados Unidos |
Lista actualizada el 22 de julio de 2026.
El detalle legal, con base y finalidad de cada tratamiento, está en la Política de Privacidad.
EVALUACIÓN DE PROVEEDOR
Lo que le mandamos a tu equipo.
Si tu empresa tiene proceso formal de evaluación de proveedores, ya pasamos por uno. El material sale por correo, y el pedido se responde en hasta 5 días hábiles.
Pídelo al correo dpa@levver.ai y dinos qué producto o proyecto está en evaluación.
- ·Cuestionario de seguridad de la información y privacidad respondido, en tu formulario o en el nuestro.
- ·Acuerdo de Tratamiento de Datos (DPA) para revisión de tu equipo legal.
- ·Informe de impacto (DPIA) y, cuando corresponde, el registro de operaciones (ROPA) del producto evaluado.
- ·Plan de continuidad y runbook de respuesta a incidentes.
- ·Acuerdo de confidencialidad (NDA), que firmamos antes de cualquier detalle técnico.
- ·Descripción de la arquitectura de lo que se contrate, al nivel de profundidad que tu equipo pida.
VULNERABILIDAD
¿Encontraste una falla? Habla con nosotros.
Escribe a dpa@levver.ai con lo que viste y cómo reproducirlo. Confirmamos la recepción en hasta 2 días hábiles y te mantenemos informado hasta cerrar el caso.
La investigación hecha de buena fe, sin degradar el servicio y sin tocar dato de terceros, no se vuelve un problema jurídico de nuestro lado. Preferimos saber.
El archivo estándar de contacto de seguridad está en levver.ai/.well-known/security.txt.
PREGUNTAS
Lo que el comprador siempre pregunta.
¿Tienen ISO 27001 o SOC 2?+
Hoy no. Levver es una empresa joven, y la certificación consume tiempo y dinero que hoy van a lo que el cliente contrató. Lo que sí tenemos es la base que sostiene una certificación: política aprobada y revisada, clasificación de información, informe de impacto, registro de operaciones, runbook de backup y de incidentes, y una puerta automática que frena código inseguro. Todo está abierto a tu auditoría. Cuando el volumen lo justifique, la certificación llega.
¿Dónde vive mi dato?+
Depende del proyecto, y queda escrito en el DPA. El sitio corre en São Paulo. En los productos, la región de procesamiento está declarada en el DPA, y hoy parte de la infraestructura opera fuera de Brasil, incluidos los proveedores de modelos de IA. En esos casos aplica la salvaguarda del art. 33 de la LGPD, con cláusula contractual equivalente y, cuando corresponde, las cláusulas estándar de la autoridad brasileña. Si tu empresa exige residencia en Brasil, eso se evalúa y se fija en contrato.
¿Mi dato entrena el modelo de ustedes?+
No. Ni el nuestro ni el de quien provee el modelo. Es cláusula en tu contrato y en el contrato que tenemos con el proveedor. El contenido enviado a la API se descarta después de la inferencia.
¿Quién de Levver accede a mi dato?+
Solo quien lo necesita por su función, con MFA obligatorio en el acceso administrativo. El acceso a dato sensible queda registrado, y el registro se pone a disposición bajo acuerdo contractual.
¿Y si quiero salir?+
El dato es tuyo y vuelve a ti. El DPA prevé devolución o eliminación al final del contrato. En proyecto a medida, el código ya está en tu repositorio desde el primer día, así que no existe salida trabada.
¿Firman nuestro NDA y nuestro DPA?+
El NDA lo firmamos antes de cualquier detalle técnico. Sobre el DPA, trabajamos con nuestro modelo o revisamos el tuyo, lo que sea más rápido para tu equipo legal.
¿Ya pasaron por una evaluación formal de proveedor?+
Sí. Respondimos un cuestionario completo de seguridad de la información y privacidad en un proceso formal de contratación, con anexo de informe de impacto y plan de continuidad. Es el mismo material que va a tu equipo.
PRÓXIMO PASO
¿Todavía queda alguna pregunta?
Trae a tu equipo de seguridad a la conversación. Respondemos cuestionarios, firmamos NDA y mostramos la arquitectura al nivel que haga falta.
