Cómo protegemos los datos de tu organización: dónde viven, quién los procesa y qué hace — y qué no hace — la IA con ellos.
Infraestructura en Irlanda, dentro de la Unión Europea. Tratamiento conforme al RGPD — detalle completo en la política de privacidad.
Políticas de seguridad a nivel de fila (RLS): ninguna empresa puede ver los datos de otra. Los distribuidores gestionan cuentas, nunca contenido de proyectos.
Por defecto, la IA recibe métricas de rendimiento con etiquetas P1, P2… — sin nombres de clientes, sin datos personales, sin contenido de documentos.
Cada organización puede apagar por completo la funcionalidad de IA desde su panel de administración. Si el cliente lo exige, se desactiva.
El semáforo de salud y los indicadores de valor ganado (CPI, SPI, EAC…) se calculan según el estándar PMBOK, no con un criterio propio.
No vendemos datos personales ni de proyecto a terceros. Los proveedores que procesan datos lo hacen como encargados, bajo nuestras instrucciones.
PMOvio Intelligence, el agente incorporado en la plataforma, es la parte que más contacto tiene con la información de tu portafolio. Nuestro criterio ha sido acotar al máximo lo que ve:
Los proveedores que procesan estas consultas (ver tabla siguiente) no entrenan sus modelos con los datos enviados desde PMOvio.
Compartimos datos únicamente con proveedores que ayudan a prestar el servicio, siempre como encargados del tratamiento:
| Proveedor | Función | Ubicación |
|---|---|---|
| Supabase | Base de datos y autenticación | Unión Europea (Irlanda) |
| Vercel | Alojamiento de la aplicación | Infraestructura global |
| Groq | Motor de IA principal (PMOvio Intelligence) | Estados Unidos |
| Anthropic (Claude) | Motor de IA de respaldo | Estados Unidos |
| Resend | Envío de correo transaccional (invitaciones, notificaciones) | Estados Unidos |
| Paddle | Facturación y cobro (comerciante registrado) | Reino Unido / UE |
| Google Analytics | Estadísticas de uso del sitio web (solo con tu consentimiento) | Estados Unidos |
El aislamiento entre organizaciones se apoya en políticas de seguridad a nivel de fila (RLS) de PostgreSQL, verificadas con pruebas de intrusión propias, no solo con la configuración por defecto. La base de datos aplica además restricciones de integridad a nivel de esquema, para que un fallo de la aplicación no pueda dejar datos inconsistentes o cruzados entre organizaciones. El acceso administrativo (soporte, distribuidores) pasa siempre por una pasarela que valida el permiso antes de tocar la base de datos — nunca se conecta directo con una clave maestra desde el navegador.
¿Necesitas un cuestionario de seguridad o un DPA firmado para tu proceso de compra?
Escríbenos a ceo@theprojectmaster.com y te lo enviamos. Las demos de seguridad también las hacemos nosotros, no un script.
Este Centro de Confianza es un resumen. El detalle legal completo — bases jurídicas, plazos de conservación, tus derechos — está en:
How we protect your organization's data: where it lives, who processes it, and what our AI does — and doesn't do — with it.
Infrastructure located in Ireland, within the European Union. GDPR-compliant processing — full detail in the privacy policy.
Row-level security (RLS): no company can see another company's data. Partners manage accounts, never project content.
By default, the AI receives performance metrics labelled P1, P2… — no client names, no personal data, no document contents.
Each organization can fully switch off the AI feature from its admin panel. If your client requires it, it's off.
Health status and earned-value indicators (CPI, SPI, EAC…) are computed per the PMBOK standard, not an in-house judgment call.
We never sell personal or project data to third parties. Providers that process data act as processors, under our instructions.
PMOvio Intelligence, the platform's built-in agent, has the most contact with your portfolio's information. Our approach has been to minimize what it sees:
The providers that process these queries (see the table below) do not train their models on data sent from PMOvio.
We share data only with providers that help us deliver the service, always as data processors:
| Provider | Function | Location |
|---|---|---|
| Supabase | Database and authentication | European Union (Ireland) |
| Vercel | Application hosting | Global infrastructure |
| Groq | Primary AI engine (PMOvio Intelligence) | United States |
| Anthropic (Claude) | Fallback AI engine | United States |
| Resend | Transactional email (invitations, notifications) | United States |
| Paddle | Billing and payments (merchant of record) | United Kingdom / EU |
| Google Analytics | Website usage statistics (only with your consent) | United States |
Isolation between organizations rests on PostgreSQL row-level security (RLS) policies, verified with our own intrusion testing, not just the default configuration. The database also enforces schema-level integrity constraints, so an application bug can't leave inconsistent or cross-organization data behind. Administrative access (support, partners) always goes through a gateway that validates permission before touching the database — never a direct connection with a master key from the browser.
Need a security questionnaire or a signed DPA for your procurement process?
Write to us at ceo@theprojectmaster.com and we'll send it over. We run security demos ourselves too, not a script.
This Trust Center is a summary. The full legal detail — legal bases, retention periods, your rights — is in: