Flujo y actores
Con desarrollo, operaciones, privacidad y responsables de cartera, seguimos lead, documento KYC y consulta de propietario desde la entrada hasta almacenamiento y acceso, reproducimos fallos y acordamos remediación y retest.
Auditoría independiente de código IA para aplicaciones inmobiliarias creadas con v0, Lovable o Cursor. Revisamos datos KYC, aislamiento entre cuentas, APIs de captación e integraciones CRM.
Los flujos, ejemplos y cifras de esta página son escenarios compuestos orientativos y objetivos modelizados, no resultados medidos de clientes. En un proyecto real fijamos la línea base, los umbrales y la revisión humana con tus datos antes de desplegar.
DNI / NIE para KYC, ingresos verificables para análisis de solvencia, copias de nómina, contratos de alquiler, datos del propietario y del inquilino, expedientes de comunidad. Las inmobiliarias y las gestoras de propiedades tocan PII de alto volumen y alto valor. Cuando una herramienta IA construida en seis semanas mezcla todo eso con un endpoint sin auth, lo que se filtra no es un bug, es un caso para la AEPD.
Auditamos los lead funnels, calculadoras y portales que tu equipo levantó con IA. La lente es específica del sector: protección de datos personales bajo RGPD/LOPD, contención de leads (que no se los lleve un scraper), y aislamiento entre cuentas en gestoras multi-cartera.
Con desarrollo, operaciones, privacidad y responsables de cartera, seguimos lead, documento KYC y consulta de propietario desde la entrada hasta almacenamiento y acceso, reproducimos fallos y acordamos remediación y retest.
El alcance puede cubrir formularios y portales, APIs, autenticación, tablas y RLS, buckets, URLs firmadas, cifrado, logs y borrado que tratan DNI, nóminas, contratos, propietarios, inquilinos y leads.
No descargamos documentación personal ni enumeramos una cartera real si una prueba sintética demuestra el fallo. Un bucket público, clave expuesta o acceso entre cuentas se comunica para contención inmediata.
Privacidad valida retención, base de acceso y borrado; negocio confirma límites por agente, oficina y cartera; desarrollo acepta la corrección. Cerramos cada hallazgo solo después de una comprobación reproducible.
Combinamos modelado del flujo de datos, revisión de código y políticas, pruebas de pertenencia, inspección de almacenamiento y secretos, y controles de abuso como autenticación y rate limit, con evidencia mínima.
Revisamos las conexiones reales con CRM, portales, Supabase u otro almacenamiento y servicios de identidad incluidos en el alcance; la auditoría no presupone acceso a cuentas de terceros.
Ruta del documento desde la subida hasta el almacenamiento. Buscamos buckets públicos, URLs adivinables, falta de cifrado en reposo y nombres de archivo que filtran identidad.
Filtros de pertenencia en la base de datos de leads. Que un agente de Madrid no pueda listar leads de Valencia con un cambio de id en la URL.
Endpoints de listing, valoraciones y contactos protegidos con rate limit, autenticación y, donde aplique, contramedidas de scraping. El control objetivo debe impedir la extracción de la cartera vía API.
Quién accedió a qué dato personal, cuándo y desde dónde. Plazo de retención, política de borrado, derecho al olvido implementado en código, no solo en la página de privacidad.
Riesgo modelado a comprobar: la interfaz podría mostrar a cada propietario sus inmuebles mientras una API pública acepta cualquier id de propietario, lo que permitiría iterar la cartera y extraer datos de contacto. El bot de captación también podría guardar nóminas en un bucket de Supabase con una política USING (true).
Resultado ilustrativo modelado: una auditoría podría identificar 17 hallazgos y priorizar 5 críticos: filtro de pertenencia en el listado, RLS en las tablas de captación, bucket de nóminas privado con URLs firmadas, rotación de claves y política de borrado implementada en código. El informe objetivo quedaría preparado para revisión en el data room.
CRM para empresas medianas con APIs amplias, ideal para agentes comerciales y enriquecimiento de contactos.
CRM con buena penetración en pyme española, automatizaciones y agentes con coste contenido.
Correo, calendario y SharePoint como canal y como contexto, triaje, redacción y búsqueda con RAG en tu correo y archivos.
Solo necesitamos acceso de lectura al repositorio. No copiamos datos reales: trabajamos sobre la estructura del código, las migraciones de la base de datos y, cuando hace falta, datos sintéticos. Tus PII no salen de tu infraestructura.
Miramos cómo el código maneja los datos: dónde se guardan, qué retención tienen, si el derecho al olvido está implementado, qué viaja a logs y a proveedores externos. No emitimos un certificado de cumplimiento, para eso necesitas un DPO o auditor jurídico, pero damos el material que necesitan.
Auditamos los endpoints y vemos si están expuestos al scraping (sin auth, sin rate limit, ids predecibles). No es monitorización en tiempo real, eso es otro servicio, pero priorizamos los controles que reducen esa exposición y explicamos cómo validarlos.
Sí. Auditamos el conector que tu equipo construyó: qué permisos pidió, qué objetos puede leer y escribir, cómo maneja autenticación y errores. Si la integración usa tokens del proveedor, miramos dónde viven esos tokens.
En la toma inicial acordamos alcance, entornos y responsables. Combinamos revisión estática con pruebas dinámicas en staging y datos sintéticos sobre portales, CRM, PII y almacenamiento; entregamos hallazgos priorizados y asignamos cada remediación a un responsable de vuestro equipo. Después volvemos a probar los controles corregidos y el responsable designado por la gestora acepta el cierre contra los criterios acordados.
Diseñamos soluciones con privacidad desde el inicio, control humano, trazabilidad, límites de uso, gestión de permisos y documentación. Para procesos sensibles, ayudamos a evaluar los riesgos y obligaciones aplicables bajo el RGPD y el Reglamento de IA.
Cada proyecto lo lidera personalmente uno de los socios. Si hay encaje, te respondemos en menos de 24 horas con una primera lectura concreta de tu caso, no con una demostración genérica.