Documento N.º 04 Document N.º 04
Confianza y cumplimiento Trust and compliance
VeriMsg · Madrid VeriMsg · Madrid
← Portada ← Cover
RGPD · DORA · ISO 27001 en roadmap GDPR · DORA · ISO 27001 on roadmap SLA contractable · retención por contrato Contractable SLA · retention by contract Edición bilingüe ES · EN Bilingual ed. ES · EN
Capítulo I — La premisa de toda relación regulada
Chapter I — The premise of any regulated relationship

Confianza
antes que cumplimiento.

Trust
before compliance.

Solicitar Pilot Pack Request Pilot Pack Marcos alineados Aligned frameworks
II.

Principios que ordenan la arquitectura Principles that order the architecture

Tres reglas · cero excepciones Three rules · zero exceptions

Cada decisión técnica del motor pasa por tres preguntas. Si la respuesta no es afirmativa, no se incorpora. Estas son las preguntas.

Every technical decision in the engine goes through three questions. If the answer isn't yes, it isn't shipped. These are the questions.

i.

Mínima exposición de datos

Minimal data exposure

El motor procesa lo estrictamente necesario para emitir el veredicto y no almacena el contenido original más allá del tiempo acordado por contrato. La trazabilidad se mantiene por hash, no por contenido.

The engine processes only what is strictly needed to produce the verdict and does not store original content beyond the contractually agreed time. Traceability is preserved by hash, not by content.

ii.

Control en manos del partner

Control in the partner's hands

VeriMsg emite el veredicto auditable. El partner mantiene la propiedad de los datos, decide la acción final y conserva el branding hacia el cliente. No hay decisiones automáticas que el partner no pueda anular.

VeriMsg issues the auditable verdict. The partner keeps data ownership, decides the final action and retains branding toward the customer. There are no automated decisions the partner cannot override.

iii.

Auditabilidad por diseño

Auditability by design

Todo veredicto incluye explicación legible por humanos y por máquina, fase responsable y trazabilidad temporal. El log es exportable bajo demanda en el formato que el supervisor requiera.

Every verdict ships with a human and machine-readable explanation, the responsible phase and time traceability. The log is exportable on demand in whatever format the supervisor requires.

III.

Arquitectura segura · capas y controles Secure architecture · layers and controls

De entrada a log From input to log

Esta es la pila desde que el partner envía una entrada hasta que el log queda disponible para auditoría. Cada capa tiene controles específicos; cada control se documenta en el contrato.

This is the stack from the moment the partner submits an input until the log is available for audit. Each layer has specific controls; every control is documented in the contract.

Capa 01 · Transporte
Layer 01 · Transport

Cifrado en tránsito y autenticación de origen

In-transit encryption and origin authentication

Toda comunicación entre el partner y el motor viaja cifrada. Cada llamada se autentica con credenciales emitidas para el tenant, rotables a discreción del partner sin intervención de VeriMsg.

All communication between partner and engine travels encrypted. Each call is authenticated with credentials issued for the tenant, rotatable at the partner's discretion without VeriMsg involvement.

Capa 02 · Tenant
Layer 02 · Tenant

Aislamiento multi-tenant por entidad

Per-entity multi-tenant isolation

Cada partner opera en un tenant lógicamente aislado. Los datos de un partner no se usan jamás para entrenar, mejorar o calibrar nada que afecte a otro partner. La frontera está en el modelo de datos, no en una promesa.

Each partner operates in a logically isolated tenant. A partner's data is never used to train, improve or calibrate anything that affects another partner. The boundary is in the data model, not in a promise.

Capa 03 · Motor
Layer 03 · Engine

Once fases de verificación · veredicto auditable

Eleven verification phases · auditable verdict

El motor ejecuta once fases especializadas, cada una analizando la entrada desde un ángulo distinto, y emite un veredicto único con explicación. No es un modelo único: es un algoritmo de orquestación de fases.

The engine runs eleven specialised phases, each analysing the input from a different angle, and emits a single verdict with an explanation. It is not a single model: it is a phase-orchestration algorithm.

Capa 04 · Storage
Layer 04 · Storage

Cifrado en reposo · retención por contrato

At-rest encryption · retention by contract

El log se cifra en reposo con claves gestionadas por VeriMsg en infraestructura cloud europea con redundancia geográfica. La duración exacta de la retención y el modelo de claves se acuerdan en el DPA del partner.

The log is encrypted at rest with keys managed by VeriMsg on European cloud infrastructure with geographical redundancy. Retention duration and key-management model are agreed in the partner's DPA.

Capa 05 · Acceso
Layer 05 · Access

Trazabilidad de acceso al log

Access traceability on the log

Cada acceso al log auditable queda registrado. El partner puede revisar qué cuentas internas o de VeriMsg han consultado información de su tenant durante el período de retención, en formato legible o exportable.

Every access to the auditable log is recorded. The partner can review which internal or VeriMsg accounts queried tenant information during the retention period, in human-readable or exportable form.

IV.

RGPD — qué somos y qué firmamos GDPR — what we are and what we sign

Reg. UE 2016/679 Reg. (EU) 2016/679
Rol Role

Encargado del tratamiento

Data processor

VeriMsg actúa como encargado del tratamiento bajo art. 28 RGPD. El partner es el responsable, conserva la decisión sobre cualquier finalidad y mantiene la titularidad de los datos.

VeriMsg acts as data processor under Art. 28 GDPR. The partner is the controller, keeps the decision on any purpose and retains data ownership.

  • DPA estándar firmado antes del piloto
  • Lista de subencargados auditable y notificable
  • Cláusulas de transferencia internacional cuando aplica
  • Notificación de brechas en plazo contractual
  • Soporte a derechos del interesado (acceso, supresión, portabilidad)
  • Standard DPA signed before the pilot
  • Sub-processor list auditable and notifiable
  • International transfer clauses when applicable
  • Breach notification within contractual timeframe
  • Data-subject rights support (access, erasure, portability)
Práctica Practice

Datos en el motor

Data inside the engine

Solo se procesa lo que el partner envía explícitamente para análisis. El contenido original no se reutiliza para fines distintos del veredicto solicitado y no se comparte con terceros fuera del DPA.

Only what the partner explicitly submits for analysis is processed. Original content is not reused for purposes other than the requested verdict and is not shared with third parties outside the DPA.

  • Procesamiento minimizado al estrictamente necesario
  • No se entrena ningún modelo con datos del partner
  • Anonimización en logs de telemetría agregada
  • Borrado al cierre según plazos del contrato
  • DPO de contacto identificable en el DPA
  • Processing minimised to what is strictly necessary
  • No model is trained on partner data
  • Anonymisation in aggregated telemetry logs
  • Deletion at termination per contract deadlines
  • Identifiable DPO contact in the DPA
V.

Marcos alineados · estado real Aligned frameworks · real status

Sin claims sin sustento No unsupported claims

Cada marco se etiqueta con su estado real: conforme (lo somos hoy), alineado (controles diseñados con la norma como referencia) o en roadmap (con fecha objetivo y cláusula contractual posible).

Each framework is labelled with its real status: compliant (we are today), aligned (controls designed against the standard) or on roadmap (with target date and possible contractual clause).

UE RGPD

RGPD · GDPR

Conforme Compliant

Encargado del tratamiento. DPA firmado por contrato con cada partner. Notificación de brechas y soporte a derechos del interesado dentro de los plazos legales.

Data processor. DPA signed by contract with each partner. Breach notification and data-subject rights support within legal deadlines.

UE DORA

DORA · Reg. 2022/2554

Alineado Aligned

Cobertura técnica documentada para los nueve artículos donde un motor anti-fraude integrado tiene impacto directo. Mapeo público en el dossier DORA.

Documented technical coverage for the nine articles where an integrated anti-fraud engine has direct impact. Public mapping in the DORA dossier.

ISO 27001

ISO 27001

En roadmap On roadmap

Controles del motor diseñados con la norma como referencia. Certificación formal en roadmap con fecha objetivo en la propuesta. El contrato puede condicionarse a hitos.

Engine controls designed against the standard. Formal certification on the roadmap with a target date in the proposal. The contract can be milestone-conditioned.

SOC 2

SOC 2

Por diseño By design

Cumplimiento SOC 2 incorporado a la arquitectura: controles de seguridad, disponibilidad, integridad de procesamiento y confidencialidad. Auditoría externa programada.

SOC 2 compliance built into the architecture: security, availability, processing integrity and confidentiality controls. External audit scheduled.

ES INCIBE

INCIBE

Coordinación Coordination

Coordinación con INCIBE-CERT para tipologías emergentes y respuesta a incidentes sectoriales. La inteligencia se incorpora al motor en ciclo continuo.

Coordination with INCIBE-CERT for emerging typologies and sector incident response. Intelligence is incorporated into the engine on a continuous cycle.

UE NIS2

NIS2

Alineado Aligned

Arquitectura compatible con los requisitos de la Directiva (UE) 2022/2555 para entidades esenciales e importantes. Aplicable cuando el partner sea sujeto NIS2.

Architecture compatible with Directive (EU) 2022/2555 requirements for essential and important entities. Applies when the partner is a NIS2 subject.

UE PSD2

PSD2

Compatible Compatible

Diseño compatible con autenticación reforzada del cliente y con los flujos de detección de fraude exigidos a entidades de pago bajo PSD2 y futuras revisiones PSD3.

Design compatible with strong customer authentication and fraud-detection flows required from payment entities under PSD2 and future PSD3 revisions.

UE AI ACT

EU AI Act

Trazable Traceable

Cada veredicto emite explicación auditable de la fase responsable. Esto facilita la trazabilidad exigida por el Reglamento Europeo de IA en sistemas de alto riesgo.

Every verdict ships an auditable explanation of the responsible phase. This supports the traceability required by the EU AI Act for high-risk systems.

VI.

SLA, retención y soporte · qué se firma SLA, retention and support · what is signed

Tabla operativa Operational table

Los compromisos numéricos se firman bilateralmente. Esta tabla resume los rangos típicos por nivel de servicio para que el comité de riesgos del partner sepa qué esperar antes de la negociación.

Numerical commitments are signed bilaterally. This table summarises the typical ranges per service level so the partner's risk committee knows what to expect before negotiation.

Compromiso Commitment Free / Premium Free / Premium Partner Pilot Partner Pilot Contrato anual Annual contract
Disponibilidad del motor Engine availability Best-effort Best-effort SLA específico del piloto Pilot-specific SLA SLA contractable por vertical Contractable SLA per vertical
Tiempo de veredicto Verdict latency Menos de un segundo (texto) Under one second (text) Rango acordado en el piloto Agreed range in the pilot Rango firmado por canal Per-channel signed range
Retención del log Log retention No aplica N/A Acordada para el piloto Agreed for the pilot Acordada por contrato Agreed by contract
Soporte técnico Technical support Email · plazos comunitarios Email · community SLAs Canal directo durante el piloto Direct channel during pilot Canal directo · plazos firmados Direct channel · signed deadlines
Notificación de brechas Breach notification Plazos legales mínimos Statutory minimum deadlines Plazos del DPA del piloto Pilot DPA deadlines Plazos del DPA productivo Production DPA deadlines
Auditoría del partner Partner audit right No aplica N/A Reporte de cierre del piloto Pilot closing report Auditoría anual sobre alcance Annual audit on scope
Salida y portabilidad Exit and portability Sin compromiso formal No formal commitment Borrado al cierre del piloto Deletion at pilot end Plan de salida documentado Documented exit plan

Los rangos exactos no se publican en web por política de divulgación: comprometerse a un número público antes de conocer el alcance del partner es irresponsable. La concreción ocurre en sala, bajo NDA, con el plan operativo del partner sobre la mesa.

Exact ranges are not published online as a matter of disclosure policy: committing to a public number before knowing the partner's scope is irresponsible. Concrete numbers happen in the room, under NDA, with the partner's operational plan on the table.

VII.

Roadmap de certificaciones Certification roadmap

2026 → 2028 2026 → 2028

Plan público de hitos. Las fechas son objetivos firmes; cualquier ajuste se comunica a los partners con cláusula contractual asociada cuando proceda.

Public milestone plan. Dates are firm targets; any adjustment is communicated to partners with an associated contractual clause where applicable.

2026 · S2
2026 · H2
Auditoría externa de seguridad
External security audit
Auditoría independiente sobre arquitectura, controles y procesos. Informe disponible bajo NDA para partners en piloto.
Independent audit on architecture, controls and processes. Report available under NDA for partners in pilot.
2027 · S1
2027 · H1
SOC 2 Type I
SOC 2 Type I
Informe SOC 2 Type I emitido por auditor cualificado. Cubre los criterios de seguridad, disponibilidad y confidencialidad.
SOC 2 Type I report issued by qualified auditor. Covers security, availability and confidentiality criteria.
2027 · S2
2027 · H2
ISO 27001
ISO 27001
Certificación ISO 27001 sobre el alcance del motor de verificación. Certificado disponible para incluir en el contrato del partner.
ISO 27001 certification covering the verification engine scope. Certificate available to include in the partner contract.
2028 · S1
2028 · H1
SOC 2 Type II
SOC 2 Type II
Informe SOC 2 Type II tras un periodo operativo continuo. ISO 27017 e ISO 27018 incorporadas como extensión cloud.
SOC 2 Type II report after a continuous operational period. ISO 27017 and ISO 27018 added as cloud extensions.
VIII.

Política de divulgación responsable Responsible disclosure policy

security@ · NDA security@ · NDA

¿Has encontrado una vulnerabilidad?

Found a vulnerability?

VeriMsg recibe e investiga reportes de seguridad responsables. No tomamos represalias contra investigadores que actúan de buena fe, no acceden a datos de partners y respetan la confidencialidad hasta que la corrección esté desplegada.

VeriMsg receives and investigates responsible security reports. We do not take action against researchers acting in good faith, who do not access partner data and who respect confidentiality until the fix is deployed.

Comunique el hallazgo a hola@webpilot.es con el asunto "[SECURITY] reporte". Acusamos recibo en 48 horas hábiles e indicamos plazo orientativo de mitigación. Pedimos no divulgar públicamente el detalle hasta que el problema esté corregido.

Send the finding to hola@webpilot.es with subject "[SECURITY] report". We acknowledge receipt within 48 business hours and provide an indicative mitigation timeframe. We ask not to publicly disclose the detail until the issue is fixed.

Reportar vulnerabilidad Report vulnerability

Su comité tiene preguntas.
Tenemos las respuestas documentadas.

Your committee has questions.
We have the documented answers.

El Pilot Readiness Pack incluye DPA preliminar, descripción técnica de capas, mapeo DORA y SLA tipo. Diseñado para circular dentro del comité de riesgos antes de la primera reunión.

The Pilot Readiness Pack includes a preliminary DPA, layer-by-layer technical description, DORA mapping and template SLA. Designed to circulate within the risk committee ahead of the first meeting.

Solicitar Pilot Pack Request Pilot Pack Ver mapeo DORA See DORA mapping