Política de seguridad
Última actualización: 31 de agosto de 2026
1. Nuestro compromiso
La información jurídica es, por naturaleza, especialmente sensible: afecta al secreto profesional entre abogado y cliente, al derecho a la privacidad y al ejercicio de la defensa. En ZEUS™ asumimos la responsabilidad de tratarla con el mayor rigor, aplicando las mejores prácticas de la industria y los marcos normativos aplicables (RGPD, LOPDGDD, ENS, ISO 27001, NIST).
2. Infraestructura y residencia de datos
- Todos los datos personales y jurídicos se almacenan y procesan en centros de datos ubicados en el Espacio Económico Europeo (EEE).
- Trabajamos con proveedores cloud líderes (AWS, GCP, Azure) que operan bajo cláusulas contractuales tipo de la UE.
- Cuando se solicita expresamente, los datos pueden segregarse en infraestructura dedicada dentro del EEE.
- Aplicamos redundancia geográfica y replicación sincronizada para garantizar la disponibilidad del servicio.
3. Cifrado y protección de la información
- Cifrado en tránsito: TLS 1.3 con suites de cifrado robustas (AES-256-GCM, ChaCha20-Poly1305) y HSTS habilitado.
- Cifrado en reposo: AES-256 en todos los volúmenes de almacenamiento y copias de seguridad.
- Cifrado de claves: mediante HSM y servicios de gestión de claves (KMS) conformes con FIPS 140-2.
- Hashing de credenciales: algoritmos modernos (bcrypt, Argon2id) con salting individual.
- Tokenización de datos especialmente sensibles cuando es viable técnicamente.
4. Controles de acceso y autenticación
- Principio de mínimo privilegio y separación de funciones para todo el personal de ZEUS™.
- Acceso a datos de clientes únicamente bajo necesidad justificada y trazable (logs auditables).
- Autenticación multifactor (MFA) obligatoria para todos los accesos internos a sistemas productivos.
- Soporte para SAML 2.0, OAuth 2.0 y OIDC para integración con proveedores de identidad corporativos.
- Revisiones periódicas de permisos y accesos.
5. Zero Data Retention
Para los planes empresariales y profesionales que lo requieran, ZEUS™ opera bajo una política de Zero Data Retention (ZDR) con sus proveedores de modelos de inteligencia artificial, lo que significa:
- Las consultas y los documentos subidos no se almacenan en los sistemas del proveedor de IA.
- Las conversaciones no se utilizan para entrenar, reentrenar ni mejorar los modelos del proveedor.
- Los datos únicamente se procesan en memoria durante la generación de la respuesta y se descartan inmediatamente después.
En ZEUS™, las consultas y borradores del usuario sí se conservan dentro de su cuenta privada para permitir la trazabilidad de su trabajo, salvo que el usuario decida eliminarlos explícitamente.
6. Secreto profesional
ZEUS™ reconoce el secreto profesional que vincula a los abogados con sus clientes y se compromete a:
- Tratar toda la información jurídica subida a la plataforma con la misma confidencialidad que el propio usuario.
- No acceder al contenido de los documentos del usuario salvo por necesidad técnica justificada y con trazabilidad completa.
- Establecer cláusulas de confidencialidad reforzadas con todos sus empleados y colaboradores.
- Reconocer al usuario el control exclusivo sobre la información que comparte con la plataforma.
7. Auditorías y certificaciones
ZEUS™ somete su plataforma a auditorías periódicas, entre ellas:
- ISO/IEC 27001 — Sistema de Gestión de Seguridad de la Información.
- ISO/IEC 27701 — Sistema de Gestión de Privacidad de la Información.
- SOC 2 Type II — Auditoría anual sobre seguridad, disponibilidad y confidencialidad.
- ENS (Esquema Nacional de Seguridad) — Categoría Media o Alta según el caso de uso.
- Pruebas de penetración anuales realizadas por firmas independientes de reconocido prestigio.
Puede solicitar los informes ejecutivos de estas auditorías escribiendo a info@zeus.legal.
8. Gestión de incidentes
ZEUS™ mantiene un plan formal de respuesta a incidentes de seguridad, con:
- Equipo de respuesta (CSIRT interno) disponible 24/7.
- Procedimientos de detección, contención, erradicación y recuperación.
- Notificación a los usuarios afectados y, cuando proceda, a la AEPD en el plazo de 72 horas desde que se tenga constancia del incidente, conforme al art. 33 del RGPD.
- Análisis post-mortem público o reservado según la naturaleza del incidente.
Para reportar una vulnerabilidad o un incidente de seguridad: info@zeus.legal (PGP disponible bajo solicitud).
9. Continuidad de negocio
- Arquitectura redundante en múltiples zonas de disponibilidad dentro del EEE.
- Copias de seguridad cifradas y verificadas periódicamente (RPO y RTO definidos contractualmente).
- Plan de continuidad de negocio (BCP) y plan de recuperación ante desastres (DRP) probados al menos una vez al año.
- Acuerdos de nivel de servicio (SLA) de disponibilidad del 99,9% mensual en el plan Profesional y superiores.
10. Formación y cultura de seguridad
- Formación obligatoria en seguridad de la información para todos los empleados al incorporarse y de forma periódica.
- Simulacros de phishing y ejercicios de tabletop trimestrales.
- Política de "código limpio" con revisión obligatoria por pares y análisis estático de seguridad (SAST) y dinámico (DAST).
- Política de control de dispositivos y MDM corporativo.
11. Contacto de seguridad
Para cualquier cuestión relacionada con la seguridad de ZEUS™, incluida la notificación de vulnerabilidades, puede escribir a:
- Email: info@zeus.legal
- DPO / Delegado de Protección de Datos: info@zeus.legal
- Dirección postal: Carrer Pit-Roig, 26 — 08800 Vilanova i la Geltrú, Barcelona (España)