AmuraAMURA Software
Servicio · Auditoría de código IA · Inmobiliario y gestión de propiedades

Auditoría de código IA para inmobiliarias y gestión de propiedades.

Auditoría independiente de código IA para aplicaciones inmobiliarias creadas con v0, Lovable o Cursor. Revisamos datos KYC, aislamiento entre cuentas, APIs de captación e integraciones CRM.

Los flujos, ejemplos y cifras de esta página son escenarios compuestos orientativos y objetivos modelizados, no resultados medidos de clientes. En un proyecto real fijamos la línea base, los umbrales y la revisión humana con tus datos antes de desplegar.

Qué resolvemos

Los datos que mueve una inmobiliaria son los que la regulan.

DNI / NIE para KYC, ingresos verificables para análisis de solvencia, copias de nómina, contratos de alquiler, datos del propietario y del inquilino, expedientes de comunidad. Las inmobiliarias y las gestoras de propiedades tocan PII de alto volumen y alto valor. Cuando una herramienta IA construida en seis semanas mezcla todo eso con un endpoint sin auth, lo que se filtra no es un bug, es un caso para la AEPD.

Auditamos los lead funnels, calculadoras y portales que tu equipo levantó con IA. La lente es específica del sector: protección de datos personales bajo RGPD/LOPD, contención de leads (que no se los lleve un scraper), y aislamiento entre cuentas en gestoras multi-cartera.

Contrato de implementación

Cómo funciona en producción

Flujo y actores

Con desarrollo, operaciones, privacidad y responsables de cartera, seguimos lead, documento KYC y consulta de propietario desde la entrada hasta almacenamiento y acceso, reproducimos fallos y acordamos remediación y retest.

Sistemas y datos

El alcance puede cubrir formularios y portales, APIs, autenticación, tablas y RLS, buckets, URLs firmadas, cifrado, logs y borrado que tratan DNI, nóminas, contratos, propietarios, inquilinos y leads.

Excepciones y riesgos

No descargamos documentación personal ni enumeramos una cartera real si una prueba sintética demuestra el fallo. Un bucket público, clave expuesta o acceso entre cuentas se comunica para contención inmediata.

Revisión humana

Privacidad valida retención, base de acceso y borrado; negocio confirma límites por agente, oficina y cartera; desarrollo acepta la corrección. Cerramos cada hallazgo solo después de una comprobación reproducible.

Patrón de implementación

Combinamos modelado del flujo de datos, revisión de código y políticas, pruebas de pertenencia, inspección de almacenamiento y secretos, y controles de abuso como autenticación y rate limit, con evidencia mínima.

Integración relevante

Revisamos las conexiones reales con CRM, portales, Supabase u otro almacenamiento y servicios de identidad incluidos en el alcance; la auditoría no presupone acceso a cuentas de terceros.

Qué construimos para este sector

Casos de uso que llegan a producción.

Ver catálogo completo →
PII

Custodia de DNI, nóminas y datos KYC

Ruta del documento desde la subida hasta el almacenamiento. Buscamos buckets públicos, URLs adivinables, falta de cifrado en reposo y nombres de archivo que filtran identidad.

Criterio de aceptación modelado: bucket privado · URL firmada · cifrado
Leads

Aislamiento de leads entre agentes y oficinas

Filtros de pertenencia en la base de datos de leads. Que un agente de Madrid no pueda listar leads de Valencia con un cambio de id en la URL.

Criterio de aceptación modelado: sin leads fuera de su cuenta
Anti-scraping

Protección del listado privado contra scrapers

Endpoints de listing, valoraciones y contactos protegidos con rate limit, autenticación y, donde aplique, contramedidas de scraping. El control objetivo debe impedir la extracción de la cartera vía API.

Criterio de aceptación modelado: rate limit + auth en cada endpoint público
Trazabilidad

Logs RGPD para una visita de la AEPD

Quién accedió a qué dato personal, cuándo y desde dónde. Plazo de retención, política de borrado, derecho al olvido implementado en código, no solo en la página de privacidad.

Criterio de aceptación modelado: trazabilidad por dato y por usuario
Escenario compuesto orientativo · cifras y objetivos modelizados, no resultados de clientes

Una gestora con 2.300 propiedades en cartera.

Gestora de alquileres hipotética con un portal del propietario construido en Lovable y un bot de captación de inquilinos en v0. Escenario compuesto ilustrativo para modelar una auditoría previa a un proceso de inversión; no describe un cliente, encargo ni hallazgos reales.
Hipótesis de auditoría modelada

Riesgo modelado a comprobar: la interfaz podría mostrar a cada propietario sus inmuebles mientras una API pública acepta cualquier id de propietario, lo que permitiría iterar la cartera y extraer datos de contacto. El bot de captación también podría guardar nóminas en un bucket de Supabase con una política USING (true).

Objetivo de remediación modelado

Resultado ilustrativo modelado: una auditoría podría identificar 17 hallazgos y priorizar 5 críticos: filtro de pertenencia en el listado, RLS en las tablas de captación, bucket de nóminas privado con URLs firmadas, rotación de claves y política de borrado implementada en código. El informe objetivo quedaría preparado para revisión en el data room.

Objetivo modelado: 5 críticos remediados antes de un cierre de inversión
Preguntas frecuentes

Lo que nos preguntan

  • 01

    Tenemos un volumen alto de PII (DNI, nóminas). ¿Cómo lo tratáis durante la auditoría?

    Solo necesitamos acceso de lectura al repositorio. No copiamos datos reales: trabajamos sobre la estructura del código, las migraciones de la base de datos y, cuando hace falta, datos sintéticos. Tus PII no salen de tu infraestructura.

  • 02

    ¿Mira la auditoría el cumplimiento RGPD/LOPD?

    Miramos cómo el código maneja los datos: dónde se guardan, qué retención tienen, si el derecho al olvido está implementado, qué viaja a logs y a proveedores externos. No emitimos un certificado de cumplimiento, para eso necesitas un DPO o auditor jurídico, pero damos el material que necesitan.

  • 03

    ¿Detectáis si nuestro listado privado se está scraperando ahora mismo?

    Auditamos los endpoints y vemos si están expuestos al scraping (sin auth, sin rate limit, ids predecibles). No es monitorización en tiempo real, eso es otro servicio, pero priorizamos los controles que reducen esa exposición y explicamos cómo validarlos.

  • 04

    Nuestro CRM es Inmovilla / Witei / Idealista CRM. ¿Cubrís esas integraciones?

    Sí. Auditamos el conector que tu equipo construyó: qué permisos pidió, qué objetos puede leer y escribir, cómo maneja autenticación y errores. Si la integración usa tokens del proveedor, miramos dónde viven esos tokens.

  • 05

    ¿Cómo es el proceso completo y quién da la auditoría por cerrada?

    En la toma inicial acordamos alcance, entornos y responsables. Combinamos revisión estática con pruebas dinámicas en staging y datos sintéticos sobre portales, CRM, PII y almacenamiento; entregamos hallazgos priorizados y asignamos cada remediación a un responsable de vuestro equipo. Después volvemos a probar los controles corregidos y el responsable designado por la gestora acepta el cierre contra los criterios acordados.

Confianza

IA segura, trazable,
preparada para empresa.

Diseñamos soluciones con privacidad desde el inicio, control humano, trazabilidad, límites de uso, gestión de permisos y documentación. Para procesos sensibles, ayudamos a evaluar los riesgos y obligaciones aplicables bajo el RGPD y el Reglamento de IA.

  • 01No entrenamos modelos con tus datos sin autorización explícita.
  • 02Revisión humana incorporada cuando el riesgo del proceso lo requiere.
  • 03Trazabilidad: instrucciones, fuentes, permisos, errores y métricas documentados.
  • 04Privacidad, seguridad y control integrados desde el diseño.
  • 05Soluciones que se pueden mantener, auditar y mejorar con el tiempo.
RGPDReglamento de IAAEPDPreparado para ISO 27001Datos alojados en la UE
Diagnóstico personal

Trabajamos con
pocos clientes.

Cada proyecto lo lidera personalmente uno de los socios. Si hay encaje, te respondemos en menos de 24 horas con una primera lectura concreta de tu caso, no con una demostración genérica.

Cómo trabajamos
  1. 01Nos cuentas qué proceso te quita tiempo
  2. 02Te respondemos personalmente en < 24 h
  3. 03Llamada de 20 min, sin demostración ni discurso comercial
Empezar la conversación →