Saltar al contenido
POLARGATE
Confianza

Lo que tu equipo de seguridad necesita saber de Polargate

Esta es la página para quien tiene que aprobarnos como proveedor. Con quién contratas, dónde viven tus datos, quién más los toca, qué te llevas cuando terminamos, qué sigue funcionando si no estamos y qué certificaciones no tenemos. Ningún sello que no hayamos ganado.

Pedro Ciordia, fundador y CTO de Polargate, en una mesa en Nueva York, con Manhattan al otro lado de las ventanas.

Con quién contratas

La parte contratante es POLARGATE, S.L., sociedad limitada española con administrador único, con domicilio social y fiscal en Madrid y NIF-IVA para operar fuera de España. Los contratos, las facturas y la responsabilidad están en esa sociedad.

Polargate somos dos, no una consultora grande. Pedro Ciordia, fundador y CTO, hace la arquitectura, el desarrollo y las revisiones; Andrés Ciordia, Chief AI Officer, lleva la parte de inteligencia artificial. Sumamos especialistas según el proyecto. Si tu proceso de compras exige un proveedor con departamento de cumplimiento, esta página te dice en cinco minutos si pasamos tu corte, en vez de decírtelo en la tercera semana.

Dónde viven tus datos y quién más los toca

En tus propias cuentas, cuando el proyecto lo permite

Construimos sobre Postgres con seguridad a nivel de fila (Supabase), hosting estático (Vercel) y un repositorio Git privado. Cuando el proyecto lo permite, esas cuentas se abren a tu nombre y se facturan a ti, de modo que la infraestructura es tuya y no está realquilada a nosotros.

Subencargados

Todo lo que construimos tiene una lista corta de subencargados: el proveedor de base de datos y backend, el de hosting web, el del repositorio, el proveedor del modelo que usamos durante la entrega, un proveedor de embeddings cuando el proyecto lleva búsqueda semántica, un proveedor de rastreo web cuando lleva vigilancia de mercado, y el transporte de correo.

No publicamos una lista global fija, porque la lista depende de lo que construyamos para ti. Te enviamos la lista nombrada, con la región de tratamiento de cada servicio, por escrito antes de firmar, y entra en el contrato. Si un subencargado cambia durante el encargo, te lo decimos antes del cambio, no después.

Residencia de los datos

No afirmamos de forma genérica que todos los datos se quedan en la Unión Europea. La región se elige por proyecto y se escribe antes del primer despliegue. Si el tratamiento solo en la UE es un requisito duro, dilo en el arranque: cambia la elección de proveedores, y decidirlo antes de la primera línea de código es barato y decidirlo después es caro.

El código y el contenido son tuyos

El repositorio es tuyo desde el primer día, no con la última factura. Nada de lo que construimos corre sobre un CMS nuestro, sobre una licencia que haya que seguir pagándonos ni sobre un entorno que solo sepamos operar nosotros. Las webs se prerenderizan a HTML estático y el contenido vive en tu propia base de datos.

En el traspaso recibes el repositorio, la propiedad del proyecto de backend, los registros DNS y los secretos. La prueba que nos exigimos es simple: otro equipo competente tiene que poder coger el proyecto sin llamarnos. Stack estándar, cadena de despliegue estándar y documentación dentro del repositorio.

Continuidad si Pedro no está disponible

Respuesta directa: tu producto sigue funcionando, porque no funciona sobre nada nuestro. El repositorio es tuyo, la infraestructura está en tus cuentas cuando es posible y la cadena de despliegue es de mercado. No hay servidor de licencias de Polargate, ni entorno propietario, ni ninguna clave que tengamos nosotros y no tengas tú.

Lo que se para es el trabajo nuevo, no el producto. Ese es el riesgo real de operador único, y preferimos escribirlo aquí a que lo descubra tu área de riesgos. El soporte continuado se contrata con bolsa de horas y una ventana de respuesta acordada por escrito, y ves el consumo en tu portal y en el pie de cada correo de soporte, así que en todo momento sabes cuánto queda.

Cómo usamos la IA en la entrega y qué revisa una persona

Construimos con agentes de IA en el bucle, después auditamos el resultado con varios agentes en paralelo, y cada hallazgo lo intentan refutar agentes escépticos independientes antes de que lo demos por bueno. Una auditoría reciente lanzó 41 agentes y produjo 17 hallazgos, cada uno contrastado por dos escépticos independientes. En otra comprobación, un barrido mecánico de 300 casos demostró que un criterio que dábamos por correcto fallaba en el 78 por ciento de ellos; la versión corregida volvió con cero errores sobre esos mismos 300.

Una persona revisa y da el visto bueno, y una persona dispara el despliegue a producción a mano. En las plataformas que operamos, los tests corren en cada build de desarrollo y de preproducción. Nada llega a producción porque una máquina decidiera que estaba listo.

Dos límites que conviene decir claros. Primero, el código y los documentos que compartes con nosotros los procesan los proveedores de modelo que te nombramos, y se aplican sus condiciones; te los nombramos para que tu equipo lea esas condiciones en vez de fiarse de nuestra palabra. Segundo, los secretos no entran nunca en un prompt ni en un repositorio: viven en un almacén cifrado y auditado detrás de una única pasarela, cada acceso queda registrado, la rotación está versionada y de los tokens de máquina solo se guarda el hash.

Los controles que sí tenemos

Cada uno de estos es una foto fechada de un sistema, no una propiedad permanente del sistema.

Aislamiento entre clientes de una misma plataforma

La seguridad a nivel de fila está forzada, y un guardián descubre las tablas que llevan identificador de cliente en vez de fiarse de una lista escrita a mano. En agosto de 2026 vigilaba 81 tablas y se ejecutaba en integración continua, y la prueba cruzada entre dos clientes reales no devolvió ninguna fuga en esa ejecución.

Separación entre clientes en nuestros propios sistemas

Nuestro sistema de conocimiento mantiene el material de un cliente fuera del de cualquier otro con cuatro capas independientes: un predicado en base de datos, una comprobación en aplicación con test en integración continua, un disparador de tabla y una revalidación de la petición. A 3 de septiembre de 2026, ese muro había frenado 507 fuentes antes de que llegaran siquiera al clasificador.

Auditoría y topes de gasto

Cada llamada a través de nuestro conector queda registrada, 8.463 en esa misma lectura. Una auditoría adversarial de nuestro propio modelo de acceso produjo 26 hallazgos, 19 confirmados, todos remediados y desplegados. Una segunda tanda retiró 13 políticas de seguridad a nivel de fila que daban lectura global a cualquier usuario interno y añadió un tope de 200 llamadas de IA por usuario y día.

Secretos

En la lectura de julio de 2026 había unos 28 secretos en el almacén, verificados, con auditoría de cada acceso y rotación versionada para poder volver atrás. La integración continua lee de ahí para firmar y publicar aplicaciones, así que no hay que pegar ninguna clave en ningún sitio.

Ojos externos y endurecimiento web

Un consultor externo revisó la postura de seguridad de una de nuestras plataformas en julio de 2026: 23 puntos, 11 cerrados a esa fecha. En las webs que endurecemos servimos HSTS, Content Security Policy, X-Frame-Options, nosniff, Referrer-Policy estricta y Permissions-Policy, y retiramos las huellas de versión del servidor.

El hueco: ni ISO 27001 ni SOC 2

No tenemos ISO 27001. No tenemos SOC 2. No hemos pasado ningún test de intrusión externo. Hoy no publicamos un contrato de encargado de tratamiento estándar. Escribirlo de otra manera sería una mentira que tu auditor encontraría igual.

Lo que hacemos en su lugar: respondemos tu cuestionario con los controles de arriba, fechados y con la evidencia detrás de cada uno; revisamos y firmamos tu contrato de encargado de tratamiento como parte del contrato; y estamos abiertos a un test de intrusión hecho por ti o por tu proveedor, a tu cargo y con una ventana acordada por escrito. Preferimos que nos prueben a certificarnos con adjetivos.

No tenemos una fecha de certificación que darte, porque no hemos empezado ese proceso. Cuando lo empecemos, la fecha aparecerá en esta página. Si el certificado es una barrera dura en tu marco de proveedores, hoy no la pasamos, y es mejor que lo sepas ahora y no en la tercera semana.

Compras y homologación

Qué documentación te podemos entregar

  • Datos de identificación para el alta de proveedor: razón social, CIF, NIF-IVA, domicilio social y datos bancarios de facturación.
  • Una descripción escrita de la arquitectura de tu proyecto: componentes, flujos de datos, dónde corre cada pieza y la lista nombrada de subencargados con sus regiones.
  • El modelo de accesos y secretos: quién llega a qué, cómo se concede el acceso y cómo se revoca.
  • El procedimiento de despliegue y de vuelta atrás, incluido quién dispara producción y cómo se revierte una versión.
  • Tu cuestionario de seguridad, cumplimentado.

Lo que no podemos enviarte es lo que no existe: certificaciones que no tenemos e informes de auditoría que nunca hemos hecho.

Cómo respondemos a un cuestionario de seguridad

Recibes un acuse con el nombre de quien lo va a responder y una fecha de entrega, y esa es la fecha con la que trabajamos. Un cuestionario largo a medida, o un portal de proveedores con sus propios formularios, lleva su fecha en esa misma primera respuesta.

Las respuestas las escribe el ingeniero que construyó el sistema, no un equipo de cumplimiento. Eso es más lento en volumen y más exacto en el detalle, y significa que quien contesta la pregunta 74 es quien puede cambiar aquello sobre lo que pregunta la 74.

Con quién hay que hablar

Pedro Ciordia, fundador y CTO. Todo entra por el formulario de /start y llega directamente a él. La misma persona lleva el cuestionario, la llamada de arquitectura, la revisión del contrato y cualquier incidencia. No hay una capa de gestor de cuenta en medio.

FAQ

Preguntas, respondidas

¿Tenéis ISO 27001 o SOC 2?
No, y tampoco hemos pasado ningún test de intrusión externo. No tenemos una fecha de certificación que darte, porque el proceso no ha empezado; cuando empiece, la fecha aparecerá en esta página. Lo que ofrecemos en su lugar son los controles fechados de arriba con su evidencia, el cuestionario de seguridad respondido por el ingeniero que construyó el sistema, tu contrato de encargado de tratamiento revisado y firmado, y apertura a un test de intrusión hecho por ti y a tu cargo.
¿Dónde se van a almacenar nuestros datos y se quedan en la Unión Europea?
No afirmamos de forma genérica que todo se queda en la Unión Europea, porque la respuesta depende del proyecto. La región de cada servicio se decide contigo y se escribe antes del primer despliegue, y entra en el contrato junto con la lista nombrada de subencargados. Si el tratamiento solo en la UE es un requisito duro, plantéalo en el arranque: cambia la elección de proveedores, y decidirlo antes de construir es barato y después es caro.
¿Quién más puede acceder a nuestros datos y cómo conseguimos la lista de subencargados?
Recibes la lista nombrada, con la región de tratamiento de cada servicio, por escrito antes de firmar, y forma parte del contrato. Normalmente incluye el proveedor de base de datos y backend, el de hosting web, el del repositorio, el proveedor del modelo usado en la entrega y, solo si el proyecto lo necesita, un proveedor de embeddings, uno de rastreo y el transporte de correo. Si un subencargado cambia durante el encargo, te lo decimos antes del cambio.
Construís con IA. ¿Nuestro código o nuestros datos pasan por un modelo?
Sí, en parte, y te nombramos qué proveedores para que tu equipo lea sus condiciones en vez de fiarse de nuestra palabra. Se aplican dos reglas. Los secretos no entran nunca en un prompt ni en un repositorio: viven en un almacén cifrado y auditado con registro de cada acceso. Y nada sale porque lo diga una máquina: una persona revisa el trabajo y una persona dispara el despliegue a producción a mano, con los tests corriendo en cada build.
¿De quién es el código y el contenido cuando termina el proyecto?
Tuyo, y desde el primer día, no con la última factura. El repositorio es tuyo, no hay un CMS nuestro ni licencia que haya que seguir pagándonos, las webs se prerenderizan a HTML estático y el contenido vive en tu propia base de datos. En el traspaso recibes el repositorio, la propiedad del proyecto de backend, los registros DNS y los secretos, de modo que otro equipo competente puede continuar sin llamarnos.
¿Qué pasa con nuestro sistema si Polargate deja de operar?
Sigue funcionando, porque no funciona sobre nada nuestro: no hay servidor de licencias, ni entorno propietario, ni ninguna clave que tengamos nosotros y no tengas tú. El repositorio es tuyo, la infraestructura está en tus cuentas cuando el proyecto lo permite y la cadena de despliegue es de mercado. Lo que se para es el trabajo nuevo, no el producto. Polargate somos dos personas más especialistas por proyecto, y preferimos declarar ese riesgo aquí a que lo encuentre tu área de riesgos.
INITIATE

Arranca el motor

Cuéntanos qué estás construyendo en unas pocas preguntas cortas. Un ingeniero senior responde por escrito en 48 horas laborables con una primera lectura de alcance, plazos y precio.