Seguridad, cumplimiento y protección de datos en Kolva. Todo lo que necesitas para evaluar nuestra plataforma para tu organización.
Seguridad y control
Los datos de su ERP siguen gobernados por su organización. Kolva aplica acceso controlado, validación humana y permisos revocables en toda la capa de inteligencia.
Los agentes ERP usan acceso de solo lectura a la fuente, salvo que se habilite explícitamente una acción con alcance separado.
Las protecciones de transporte y almacenamiento cubren los datos que pasan por Kolva y los que persiste la plataforma.
Los ámbitos de usuario, rol, empresa y datos determinan qué contexto y acciones están disponibles.
Los flujos de descubrimiento minimizan y sanean los metadatos técnicos antes del análisis de soporte.
Las intervenciones de soporte siguen un flujo controlado con contexto de actor, alcance y momento.
Las acciones de Kolva sujetas a permisos requieren autorización explícita y validación humana. La ruta estándar de sincronización ERP sigue siendo saliente y de solo lectura.
El cliente mantiene el control para revocar accesos de conectores, usuarios, tokens y asistentes.
Estado de cumplimiento
Type I planificado — Type II después. Auditoría Service Organization Control que cubre seguridad, disponibilidad y confidencialidad. Aún no se ha publicado ninguna carta de compromiso.
Cumplimiento total con el Reglamento General de Protección de Datos de la UE. DPA disponible para todos los clientes.
Cumplimiento con el California Consumer Privacy Act. Derechos de acceso, eliminación y opt-out totalmente soportados.
Certificación del sistema de gestión de seguridad de la información. En la hoja de ruta 2027.
La plataforma Kolva (inteligencia ERP) no es una entidad cubierta ni un socio comercial según HIPAA. El producto clínico independiente Vera Bio (kolva.health) trata datos de salud bajo su propia postura de cumplimiento.
Gestión de datos
Región principal: UE (AWS eu-west-1, Irlanda). Cualquier requisito alternativo de residencia se revisa contractualmente antes del despliegue.
El cifrado en reposo lo proporcionan nuestros proveedores de alojamiento (Supabase en AWS: AES-256). El transporte usa TLS 1.2 o superior, TLS 1.3 cuando el cliente lo admite. Las credenciales del ERP se sellan con cifrado de sobre Cloud KMS (AES-256-GCM).
Los datos del cliente se conservan durante la vigencia de la suscripción. Eliminación en 30 días tras una solicitud verificada; exportación RGPD bajo petición. La configuración de retención por empresa está en la hoja de ruta.
Las copias de seguridad de la base de datos las gestiona el proveedor de alojamiento (Supabase). La recuperación punto en el tiempo y la retención dependen del plan contratado; las evidencias están disponibles bajo petición.
Los agentes ERP se ejecutan en tu red corporativa. Los datos permanecen localmente hasta sincronizarse por HTTPS. No se requieren puertos entrantes.
La ruta estándar de sincronización ERP es solo saliente y no requiere puertos entrantes. Las acciones sensibles habilitadas por separado usan flujos explícitos y sujetos a permisos fuera de esta ruta de lectura predeterminada.
Subprocesadores
| Proveedor | Propósito | Ubicación | Cumplimiento |
|---|---|---|---|
| Supabase | Base de datos y autenticación | AWS UE (Irlanda) | SOC 2 |
| Vercel | Hosting y CDN | Edge global | SOC 2 |
| Stripe | Procesamiento de pagos | US / UE | PCI DSS Nivel 1 |
| Resend | Correo transaccional | US | SOC 2 |
| Anthropic | Procesamiento de IA (Claude) | US | SOC 2 |
| OpenAI | Modelos de lenguaje de IA, procesamiento de voz y embeddings | US | SOC 2 |
| Inngest | Orquestación de tareas | US | SOC 2 |
| Upstash | Rate limiting y caché | Global | SOC 2 |
| Google Cloud KMS | Cifrado de sobre de credenciales ERP | UE | SOC 2 |
| AWS KMS | Claves de sobre heredadas (solo lectura) | UE | SOC 2 |
| ElevenLabs | Síntesis de voz (audio de la Académie) | EE. UU. | SOC 2 |
| Sentry | Monitorización de errores y rendimiento (PII enmascarada) | EE. UU. | SOC 2 |
| Google Maps Platform | Geocodificación de direcciones de clientes | Global | ISO 27001 |
Última actualización: 22 de agosto de 2026. Notificamos a los clientes 30 días antes de añadir nuevos subprocesadores.
Documentos y recursos
Cómo recopilamos, usamos y protegemos tus datos.
Términos legales que rigen el uso de la plataforma Kolva.
DPA conforme al RGPD para clientes enterprise.
Información sobre cookies y tecnologías de rastreo.
Medidas de seguridad detalladas y certificaciones.
Garantías de disponibilidad, tiempos de respuesta y remedios.
Estado del sistema en vivo e historial de incidentes.
Respuesta a incidentes
Desde 15 min
Tiempo de respuesta a incidentes críticos (P1, SLA Enterprise)
≤ 48 h
Notificación al cliente de violaciones de datos personales (DPA)
≤ 10
Resumen post-incidente para incidentes P1 (días laborables)
Publicamos una página de estado del servicio. La integración de monitorización de disponibilidad en vivo está en curso.
Ver estado del sistemaNuestro equipo está listo para ayudar con evaluaciones de seguridad, cuestionarios de cumplimiento o cualquier consulta sobre protección de datos. También damos la bienvenida a divulgaciones responsables de vulnerabilidades.
Prueba gratuita de 21 días. Sin tarjeta de crédito.