Vumi
ClientesSeguridadPrecios
AccesoAgendar Demo
Seguridad

La seguridad es nuestra prioridad.

Manejamos datos de patrimonios privados y la plataforma está construida sobre esa base: acceso de solo lectura, certificación ISO/IEC 27001, cifrado en tránsito y en reposo e infraestructura en la Unión Europea.

Los pilares

Los cuatro que más se preguntan

Certificación, cifrado, dónde vive el dato y qué puede hacer VUMI con él. El resto de controles está en la tabla de abajo.

01

ISO 27001 certificada

VUMI opera un Sistema de Gestión de la Seguridad de la Información auditado y certificado conforme a la norma ISO/IEC 27001, la referencia europea en seguridad de la información.

SGSI certificadoAuditoría externa
02

Cifrado AES-256 · TLS 1.3

AES-256 para el dato en reposo y TLS 1.3 para el dato en tránsito. Las claves se gestionan con AWS KMS, con rotación periódica.

En tránsitoEn reposo
03

Servidores en la UE

Toda la infraestructura reside en centros de datos de la Unión Europea, conforme al RGPD. Tu información patrimonial no sale del marco jurídico europeo.

Datos en la UERGPD
04

Acceso de solo lectura

VUMI lee posiciones, saldos y movimientos. No puede mover ni disponer de fondos: no es una limitación contractual, es que no existe esa capacidad.

Solo lecturaPSD2
La garantía

VUMI nunca puede mover tu dinero

Es una imposibilidad estructural, no una promesa comercial. El acceso es de solo lectura, cada actuación queda registrada y puedes revocarlo cuando quieras.

01

Sin capacidad de operar

VUMI lee posiciones, saldos y movimientos para consolidarlos. No puede ordenar transferencias, ni contratar ni vender productos. La operativa siempre queda en tus entidades.

02

Conexión sin intermediarios

Para las cuentas de inversión, VUMI opera su propia tecnología de agregación, sin un agregador intermedio. Las cuentas de efectivo se conectan por PSD2, donde el acceso lo autorizas en tu banco y VUMI no ve tus credenciales.

03

Revocable y trazable

Puedes retirar el acceso en cualquier momento. Cada operación queda registrada con trazabilidad completa, de modo que toda actuación es imputable y auditable.

Protección de datos

RGPD por defecto y por diseño

VUMI trata datos de carácter personal y patrimonial como encargado del tratamiento, bajo el marco jurídico europeo y con las garantías contractuales que exige el RGPD.

Contrato de encargo del tratamiento
Artículo 28 del RGPD

En el onboarding, VUMI pone a tu disposición un contrato de encargo del tratamiento (DPA) que regula con precisión qué datos se tratan, con qué finalidad y bajo qué garantías. Tú sigues siendo el responsable del dato; VUMI lo trata solo según tus instrucciones.

DPA en onboardingResponsable vs. encargadoFinalidad limitada
Soberanía del dato europeo
Infraestructura en la Unión Europea

Los datos se alojan en servidores de la Unión Europea, bajo el RGPD y la LOPDGDD. No se venden ni se comparten con terceros, y el acceso interno se rige por el principio de mínimo privilegio y control basado en roles.

Servidores en la UEMínimo privilegioSin venta de datos
Los controles

Qué hay, con su especificación

Ocho bloques. Cada uno con lo que se aplica y en qué estado está. Lo que no aparece, no lo afirmamos: preferimos una tabla corta y comprobable a una lista larga.

Certificación
  • ISO/IEC 27001
    Sistema de gestión de la seguridad de la información certificado, con auditoría externa de mantenimiento.
    Certificado
Residencia del dato
  • Infraestructura en la Unión Europea
    Centros de datos de AWS en regiones de la UE. El dato patrimonial no sale del marco jurídico europeo.
    Activo
  • Aislamiento de red
    Entornos en red privada virtual (VPC), sin exposición directa a internet de los servicios de datos.
    Activo
Cifrado
  • AES-256 en reposo
    Cifrado del dato almacenado, incluidas copias y volúmenes.
    Activo
  • TLS 1.3 en tránsito
    Cifrado de todas las comunicaciones entre el cliente, la plataforma y las fuentes de datos.
    Activo
  • Gestión de claves
    Claves gestionadas con AWS KMS, con rotación periódica y segregación por entorno.
    Activo
Acceso
  • Solo lectura sobre tus entidades
    VUMI lee posiciones, saldos y movimientos. No puede ordenar transferencias ni contratar productos.
    Por diseño
  • Permisos por rol
    Cada usuario de tu organización ve lo que le corresponde: familia, equipo interno y asesores externos con alcances distintos.
    Activo
  • Mínimo privilegio interno
    El acceso del equipo de VUMI al dato de cliente se rige por el principio de mínimo privilegio.
    Activo
  • Revocable
    Puedes retirar el acceso a una entidad o a un usuario en cualquier momento, sin intervención de VUMI.
    Activo
Privacidad
  • Contrato de encargo del tratamiento
    DPA del artículo 28 del RGPD, disponible en el onboarding. Tú eres el responsable del dato; VUMI lo trata según tus instrucciones.
    Disponible
  • Sin venta ni cesión de datos
    El dato patrimonial no se vende, no se cede y no se usa para fines distintos del servicio.
    Por contrato
Conectividad
  • Cuentas de inversión: tecnología propia
    Conexión con bancos y custodios desarrollada y operada por VUMI, sin un agregador intermedio.
    Propia
  • Cuentas de efectivo: PSD2
    Acceso bajo normativa PSD2 a través de un proveedor de información de cuentas autorizado y supervisado. Autorizas el acceso en tu banco y VUMI no ve tus credenciales.
    Regulado
Seguridad operativa
  • Monitorización y detección
    Vigilancia continua de los sistemas, con detección de intrusiones y cortafuegos de aplicación.
    Activo
  • Gestión de vulnerabilidades
    Análisis automático de dependencias y del código en cada cambio, con corrección priorizada por severidad.
    Activo
  • Trazabilidad
    Cada actuación sobre el dato queda registrada y es imputable a un usuario y a un momento concretos.
    Activo
  • Formación del equipo
    Concienciación y formación en seguridad para todo el equipo, dentro del SGSI.
    Activo
Contacto

Canal de seguridad

Para reportar una vulnerabilidad, pedir el DPA, solicitar la documentación del SGSI o resolver un cuestionario de seguridad de tu equipo de riesgos.

Preguntas frecuentes

Sobre la seguridad en VUMI

Sí. VUMI accede a tus cuentas en modo solo lectura: puede leer posiciones, saldos y movimientos para consolidarlos, pero nunca puede mover dinero ni operar. Para las cuentas de efectivo, la conexión está regulada por la normativa PSD2. Los datos viajan y se almacenan cifrados con AES-256.

No, en ningún caso. El acceso es de solo lectura por diseño. VUMI no puede ordenar transferencias, ni contratar ni vender productos. Toda la operativa permanece exclusivamente en tus entidades financieras y puedes revocar el acceso cuando quieras.

Toda la infraestructura de VUMI reside en centros de datos de la Unión Europea, conforme al RGPD y a la LOPDGDD. Tu información patrimonial no sale del marco jurídico europeo y no se vende ni se comparte con terceros.

VUMI opera un Sistema de Gestión de la Seguridad de la Información certificado conforme a la norma ISO/IEC 27001, la referencia europea en seguridad de la información, con auditorías externas periódicas.

Sí. En el onboarding, VUMI pone a tu disposición un contrato de encargo del tratamiento (DPA), conforme al artículo 28 del RGPD. Tú sigues siendo el responsable del dato y VUMI actúa como encargado, tratándolo solo según tus instrucciones y para la finalidad acordada.

Los datos se cifran en tránsito mediante TLS 1.3 y en reposo con AES-256. Se complementa con control de acceso basado en roles, principio de mínimo privilegio, monitorización continua y copias de seguridad diarias automatizadas.

¿Listo para empezar?

Consolida tu patrimonio con todas las garantías

Demo personalizada, sin presión. En 30 minutos verás cómo VUMI protege y consolida tu información patrimonial.