Cómo Ibernia protege tus datos
Nos confías la vida financiera de las personas que confían en ti. Eso merece una respuesta clara. Aquí tienes exactamente qué guarda Ibernia, dónde está, quién puede acceder y en qué seguimos trabajando.
En resumen
Si solo lees una parte de esta página, lee esta.
Nunca tocamos el dinero de tus clientes
Ibernia es software de planificación. No guardamos credenciales bancarias, no estamos conectados a ninguna cuenta y no podemos mover un solo euro.
Los datos de planificación se guardan en Irlanda
Los registros de planificación de tus clientes están en MongoDB Atlas en AWS, en Irlanda. Inicio de sesión, servidores de la aplicación, correo, facturación e IA se procesan en Estados Unidos. No prometemos que todos los datos se queden en la UE.
La autenticación de dos factores es obligatoria
Las cuentas de asesor nuevas tienen siete días desde el primer acceso para activar la autenticación multifactor. Después, el acceso queda bloqueado hasta que se complete la configuración. No es un ajuste que puedas dejar desactivado.
Los proveedores de IA nunca guardan tus datos
No queda nada almacenado en OpenAI ni en Anthropic, y ningún dato de clientes se usa para entrenar sus modelos.
No vendemos ni perfilamos
Sin publicidad, sin venta de datos, sin elaboración de perfiles de comportamiento de tus clientes. La analítica de producto está desactivada hasta que la actives.
Tus datos se van contigo
Llévate tus datos en CSV, JSON o PDF. Cierra la cuenta y los eliminamos, en plazos que publicamos.
Lo que Ibernia decide no guardar nunca
La mayoría de los incidentes de seguridad en software financiero tienen que ver con algo que la empresa decidió almacenar sin necesitarlo realmente. La protección más fuerte que podemos ofrecerte es la lista más corta posible de cosas que merezca la pena robar. Ibernia no guarda nada de lo siguiente, por decisión propia.
Nombres de usuario, contraseñas o códigos de un solo uso bancarios. Ibernia no tiene ninguna conexión de agregación de cuentas ni de screen scraping.
Ninguna capacidad de ejecutar una orden, transferir fondos o realizar una transacción. No somos una entidad ejecutora y no custodiamos activos de clientes.
El número de tu tarjeta. Los pagos de la suscripción los gestiona nuestro proveedor de pagos, así que los datos completos de la tarjeta nunca llegan a nuestros sistemas.
Publicidad ni píxeles de seguimiento. No los hay en la plataforma, así que no hay nada que pueda acabar en una red publicitaria.
Un motivo comercial para mirar tu cartera. Vendemos software a asesores. No ganamos un céntimo con las carteras de tus clientes.
Es un límite deliberado, no una carencia que pensemos cubrir en silencio. Todo lo que hay en Ibernia lo introduces o lo importas tú. Si algún día eso cambia, esta página cambiará primero.
Dónde están realmente tus datos
Los asesores nos lo preguntan constantemente, y las respuestas vagas no ayudan a nadie. Los datos de planificación de clientes se guardan en Irlanda. El inicio de sesión, los servidores de la plataforma, el correo transaccional, la facturación de suscripciones y el análisis con IA se procesan en Estados Unidos. No prometemos que todos los datos personales se queden en la UE. Cuando los datos salen del EEE o del Reino Unido, nos apoyamos en garantías adecuadas conforme al RGPD, incluidas las Cláusulas Contractuales Tipo o mecanismos equivalentes cuando forman parte de los términos del proveedor.
| Qué | Dónde | Gestionado por |
|---|---|---|
| Datos de planificación de clientesNombres, fechas de nacimiento, datos de contacto, datos de planificación financiera, contexto familiar y tus notas | Irlanda (UE) | MongoDB Atlas en AWS, eu-west-1 |
| Tráfico del sitio y de la plataformaTráfico cifrado, direcciones IP y datos de las peticiones, filtrados frente a ataques antes de llegar a nosotros | Solo edge — no aloja ni almacena datos de Ibernia | Cloudflare CDN, DNS y firewall de aplicaciones web |
| Inicio de sesión y servicios de cuentaCredenciales de acceso de los asesores y los servidores que procesan peticiones mientras usas la plataforma | Estados Unidos | Interserver — Postgres + Duende internos (sin proveedor de identidad separado) |
| Funciones de IALas cifras de planificación y el contexto necesarios para generar un análisis, previamente minimizados y seudonimizados | No se conservan | OpenAI y Anthropic, sin almacenamiento y sin entrenamiento de modelos |
| Correos de servicioDirecciones de correo y el contenido de los avisos e invitaciones que enviamos en tu nombre | Estados Unidos | Zoho ZeptoMail |
| Facturación de la suscripciónContacto de facturación, estado del pago y datos del método de pago necesarios para cobrar las cuotas | Estados Unidos | Stripe |
Mantenemos esta lista actualizada. Antes de añadir o sustituir un proveedor que trate datos de tus clientes, te avisamos con al menos 30 días de antelación y tienes derecho a oponerte. Las condiciones completas están en nuestro Anexo de Tratamiento de Datos.
Cómo protegemos lo que sí guardamos
Los controles del día a día, explicados en lenguaje sencillo.
Cifrados en tránsito y en reposo
Todo lo que va entre tu navegador e Ibernia viaja por HTTPS. Los datos almacenados y nuestras copias de seguridad también están cifrados.
Las contraseñas nunca son legibles
Guardamos una versión de tu contraseña protegida con hash. Nadie en Ibernia puede leerla, y nadie te la pedirá jamás.
Autenticación multifactor obligatoria
Una contraseña robada no debería bastar para llegar a los planes de tus clientes. Todas las cuentas de asesor deben tener un segundo factor en un plazo de siete días desde el primer acceso. Después, la cuenta no puede abrir la plataforma hasta que la autenticación de dos factores esté activada.
Dispositivos conocidos y límites de sesión
Reconocemos los navegadores que sueles usar, limitamos cuántas sesiones pueden estar abiertas a la vez y detectamos accesos inusuales.
Filtrado en el perímetro
Cloudflare está delante de la plataforma: absorbe el tráfico de ataques de denegación de servicio y bloquea los ataques web más habituales.
Entorno de producción separado
El sistema que contiene los datos de clientes se mantiene separado de los entornos en los que desarrollamos y hacemos pruebas.
Acceso reducido al mínimo necesario
El acceso se basa en roles y se limita a lo que cada persona necesita para su trabajo. Los accesos a la plataforma quedan registrados y monitorizados.
Confidencialidad por escrito
Todas las personas de Ibernia que puedan acercarse a datos de clientes están sujetas a obligaciones de confidencialidad y formadas en su tratamiento.
La IA y qué hace con los datos de tus clientes
Es la pregunta que más nos hacen, y la que con más razón hacen los asesores. Ibernia usa IA para resumir escenarios, comentar proyecciones y redactar borradores de textos para clientes. Así funciona el proceso en su conjunto.
Reducimos lo que enviamos. Antes de que algo llegue a un proveedor de IA lo minimizamos y, cuando es viable, lo seudonimizamos, evitando identificadores directos como nombres, direcciones de correo y números de teléfono.
No se conserva nada en sus sistemas. Nuestros proveedores de IA, OpenAI y Anthropic, no conservan los datos que les enviamos.
Tus datos no entrenan sus modelos. Nuestros contratos no permiten a los proveedores de IA usar datos de asesores o de clientes para entrenar ni mejorar sus modelos de uso general.
Los resultados pertenecen a tu plan. El texto generado por IA se guarda en tu cuenta y se protege exactamente igual que el resto de los datos de planificación.
El control sigue siendo tuyo. En Ibernia la IA es un asistente de back office. Nunca toma una decisión automática sobre un cliente, y cada resultado es un borrador que revisas tú antes de que llegue a nadie.
Tus datos siguen siendo tuyos
Poder marcharse es una función de seguridad. Una plataforma que dificulta recuperar tus datos los está reteniendo, tenga las certificaciones que tenga.
Tuyos para llevártelos
Tus contenidos y los resultados generados a partir de ellos te pertenecen, y los ponemos a tu disposición en formatos legibles por máquina como CSV, JSON y PDF.
Eliminación con plazo
Una vez cerrada la ventana de exportación de 60 días, tus datos se eliminan de nuestros sistemas activos en 30 días y de las copias de seguridad cifradas en 90 días más.
Nunca vendidos, nunca explotados
No vendemos datos, no hacemos publicidad y no usamos la información de tus clientes para nuestro marketing ni para elaborar perfiles. Nuestro contrato contigo lo dice expresamente.
Lo que no afirmamos
Una página de seguridad que solo enumera fortalezas no es una página de seguridad. Ibernia es una empresa joven y preferimos que los límites te los contemos nosotros a que los descubras en un cuestionario de diligencia debida.
Todavía no tenemos una certificación de seguridad
Estamos trabajando tanto en la ISO 27001 como en la SOC 2, y desarrollamos nuestros procesos conforme a esos estándares. Hasta que un auditor no haya firmado algo, no daremos a entender lo contrario. Mientras tanto, nuestros compromisos son contractuales y exigibles: están escritos en nuestro Anexo de Tratamiento de Datos, que puedes leer hoy mismo.
Aún no hemos hecho una prueba de intrusión externa
Las pruebas independientes están en nuestra hoja de ruta. No vamos a presentar nuestras comprobaciones internas como si fueran una auditoría externa.
Nadie puede prometer seguridad absoluta
Quien lo garantiza o está mal informado o te está vendiendo algo. Lo que sí podemos prometer es que limitamos lo que guardamos, protegemos lo que queda, te avisamos enseguida cuando algo va mal y mantenemos esta página honesta a medida que las cosas cambian.
Lo que te pedimos
La seguridad es compartida. Cuatro cosas de tu parte marcan una diferencia real.
Protege tu segundo factor
La autenticación multifactor es obligatoria, así que trata tu aplicación de autenticación o tu teléfono como parte de tus herramientas de trabajo. Avísanos de inmediato si pierdes el dispositivo.
No pegues credenciales en las notas
Los campos de texto libre sirven para el contexto de planificación. No pongas nunca en ellos contraseñas, números de tarjeta, credenciales de acceso ni escaneos de documentos de identidad.
Cuidado con las categorías especiales de datos personales
Los datos relativos a la salud, los datos biométricos y otras categorías sensibles necesitan su propia base jurídica. Introdúcelos solo si de verdad los necesitas y estás habilitado para hacerlo.
Cuida lo que exportas
Un PDF o un CSV que descargas sale de nuestra protección y entra en la tuya. Guarda las exportaciones de clientes con el mismo cuidado que aplicas al resto de tus registros.
Si alguna vez ves algo que no encaja, un inicio de sesión desconocido, un correo que no te convence, un plan que ha cambiado sin motivo, escribe a [email protected]. Preferimos con mucho revisar una falsa alarma que dejar pasar una de verdad.
Preguntas que nos hacen los asesores
¿El personal de Ibernia puede ver los planes de mis clientes?
Solo un número reducido de personas autorizadas puede acceder a los sistemas de producción, y únicamente cuando hay un motivo, como atender una solicitud de soporte que hayas abierto o responder a un problema de seguridad. El acceso se basa en roles, se limita al mínimo necesario y queda registrado. Quien tiene ese acceso está sujeto a obligaciones de confidencialidad por escrito. Lo que nunca hacemos es consultar datos de clientes para fines propios: nuestros contratos nos prohíben expresamente usar los datos de tus clientes para nuestro marketing, para analítica general de producto o para construir perfiles de tus clientes.
¿Qué pasa realmente si Ibernia sufre una violación de la seguridad de los datos personales?
Primero, lo que un atacante no obtendría: ninguna credencial bancaria, ninguna conexión con cuentas, ninguna capacidad de mover dinero y ningún número de tarjeta, porque no guardamos nada de eso. A lo que sí podría acceder es a los datos de planificación, y por eso están cifrados en reposo y protegidos por una autenticación multifactor obligatoria. Si se produce una violación de la seguridad de los datos personales, investigamos sin dilación indebida y te avisamos a tiempo para que puedas cumplir tus propias obligaciones, incluido el plazo de 72 horas del RGPD. Te contamos qué ha pasado, qué categorías se han visto afectadas, cuál es el número aproximado de registros de datos personales afectados, cuáles son las consecuencias probables y qué estamos haciendo, y te vamos actualizando a medida que sabemos más.
¿Qué ocurre con mis datos cuando cierro la cuenta?
Nada desaparece sin aviso. Cuando termina tu suscripción, tu cuenta pasa a solo lectura durante una ventana de exportación de 60 días para que puedas descargar tus contenidos en un formato legible por máquina. Cerrada esa ventana, eliminamos o anonimizamos de forma irreversible tus contenidos de nuestros sistemas activos en 30 días. Los datos incluidos en las copias de seguridad cifradas se sobrescriben en el ciclo normal en 90 días más. La única excepción son los datos que estamos legalmente obligados a conservar, como los registros de facturación, que siguen protegidos y no se usan para nada más.
¿Usáis los datos de mis clientes para entrenar modelos de IA?
No. Nuestros contratos con los proveedores de IA no les permiten usar datos de asesores ni de clientes para entrenar o mejorar sus modelos de uso general, y no conservan nada en sus sistemas. Antes de enviar nada lo minimizamos y, cuando es viable, lo seudonimizamos: evitamos enviar identificadores directos como nombres de clientes, direcciones de correo y números de teléfono, y compartimos las variables financieras necesarias para producir el análisis. El resultado vuelve a tu plan y se guarda como cualquier otro dato de planificación. Y sigue siendo un borrador: en Ibernia la IA es un asistente de back office para ti, nunca una decisión automática sobre un cliente.
¿Se rastrea algo de esto con fines publicitarios?
No. No hay cookies publicitarias, ni rastreadores de marketing de terceros, ni elaboración de perfiles de comportamiento en ninguna parte de la plataforma. Las cookies que usamos son las necesarias para iniciar tu sesión, proteger los formularios de acceso, reconocer tu dispositivo y recordar tu idioma. La analítica de producto, que nos ayuda a ver qué funciones se usan realmente, la proporciona PostHog y está desactivada por defecto: no se recoge nada hasta que la actives en los ajustes de tu cuenta, y puedes volver a desactivarla cuando quieras. Nuestra Declaración de Cookies enumera cada cookie y cada clave por su nombre. Nuestro sitio web público es aparte: allí, y solo si lo aceptas en el banner de cookies, usamos Apollo para ver qué empresas lo visitan.
Mi equipo de cumplimiento quiere revisaros. ¿Qué podéis darles?
Más que la mayoría de empresas de nuestro tamaño. Firmamos un Anexo de Tratamiento de Datos que cubre el RGPD, el RGPD del Reino Unido y la normativa de protección de datos de los Emiratos Árabes Unidos, y está publicado íntegramente en lugar de reservarse para una conversación comercial. Mantenemos una lista de nuestros subencargados y te avisamos con al menos 30 días de antelación antes de añadir o sustituir alguno, con derecho de oposición. Las transferencias internacionales están cubiertas por las Cláusulas Contractuales Tipo o por un mecanismo equivalente aprobado. Respondemos cuestionarios de seguridad por escrito, y tu organización tiene un derecho contractual de auditoría. Envía tu cuestionario a [email protected] y te responderá una persona.
¿Quién es legalmente responsable de los datos de los clientes en Ibernia?
Tú eres el responsable del tratamiento de los datos de tus clientes y nosotros somos tu encargado del tratamiento, que es el esquema que tu regulador espera. En términos sencillos: los datos y la relación son tuyos, y nosotros solo los tratamos siguiendo tus instrucciones y para hacer funcionar el servicio. La excepción es la información de tu propia cuenta de asesor, como los datos de acceso, facturación y soporte, para la que actuamos como responsables independientes del tratamiento. Nuestra Política de Privacidad y el Anexo de Tratamiento de Datos definen ambos papeles con precisión.
Para los equipos de cumplimiento y riesgos
Todo lo que sigue está publicado íntegramente, no reservado para una llamada comercial. Si tu organización necesita algo que no esté aquí, pídenoslo y te responderemos.
¿Te queda alguna duda?
Envíanos tu cuestionario de seguridad, la lista de comprobación de tu responsable de cumplimiento o simplemente cuéntanos qué te preocupa. Te responderá una persona del equipo de Ibernia y, si la respuesta es «todavía no», te lo diremos con claridad, sin rodeos.
[email protected]