Qué pasa con los datos de tu gente dentro de Discover Talen
Evaluaciones, respuestas de clima y estructura organizacional son de lo más sensible que administra RH. Esta página explica cómo está construido el sistema que los guarda, con el nivel de detalle que tu contraparte de TI va a pedir antes de aprobar. Está escrita para leerse completa en una junta de evaluación de proveedor.
Última revisión: 9 de agosto de 2026
Sobre qué corre
Discover Talen se opera completo sobre Google Cloud Platform. No hay servidores propios, ni un equipo bajo el escritorio de alguien, ni hosting compartido.
- Aplicación
- Cloud Run
- Servicio administrado: los contenedores se levantan y reemplazan con cada despliegue, sin sistemas operativos que alguien tenga que parchar a mano.
- Base de datos
- Cloud SQL para PostgreSQL
- Instancia administrada por Google: parches del motor, respaldos automáticos y cifrado en reposo vienen del propio servicio, no de un script nuestro.
- Archivos y evidencias
- Cloud Storage
- Los archivos que cargas y los reportes que se generan viven en buckets privados, no en el disco de la aplicación.
- Credenciales
- Secret Manager
- Contraseñas y llaves de servicio se inyectan en tiempo de ejecución. No viven en el repositorio ni en un archivo de configuración.
- Red
- VPC con Cloud NAT
- El tráfico entre la aplicación y sus dependencias se resuelve dentro de la red privada del proyecto; la salida a internet pasa por un punto único y controlado.
Los datos de tu empresa no se mezclan con los de otra
Discover Talen es multi-tenant: varias empresas cliente sobre la misma plataforma. El aislamiento es una decisión de arquitectura, no una promesa de buena conducta.
Cada empresa es un espacio de datos independiente con identificador propio. Todas las tablas del sistema llevan una columna de empresa indexada: ningún registro existe sin ella. La empresa se resuelve en el primer paso de cada petición, se valida contra el catálogo, y la petición se rechaza si la cuenta no está activa. A partir de ahí, todas las consultas y todas las altas quedan acotadas automáticamente a esa empresa por la capa de acceso a datos, no por criterio del programador en cada consulta. Los roles y permisos también viven dentro de la empresa: un rol otorgado en una empresa no concede nada en otra, y existe una suite de pruebas automatizadas que verifica exactamente ese cruce.
Lo que esto no es: no es una base de datos separada por empresa ni un esquema de PostgreSQL por empresa. Es una base compartida con aislamiento lógico aplicado en la aplicación y respaldado por pruebas. Para organizaciones que requieran aislamiento físico, lo evaluamos caso por caso.
Los archivos y reportes viven en un almacenamiento privado sin ningún permiso de lectura anónima y con la prevención de acceso público forzada a nivel de plataforma. La aplicación genera enlaces firmados con vigencia de 15 minutos, firmados con la identidad de servicio del sistema, sin llaves almacenadas en disco. El acceso desde navegador está restringido a nuestros propios dominios. El almacenamiento tiene versionado activo y los archivos temporales se eliminan a los 7 días.
Con transparencia: durante esos 15 minutos, un enlace reenviado funciona fuera de la sesión de quien lo generó. Es la contrapartida de servir archivos directamente desde el almacenamiento en lugar de proxearlos por la aplicación.
Hoy no existe ningún comparativo, promedio ni benchmark entre empresas. Los datos de cada cliente no se agregan, no se promedian y no se contrastan con los de ningún otro cliente.
Hoy no existe un ambiente de staging separado. Los cambios se validan en entorno local con datos sintéticos antes de desplegarse. No usamos copias de datos de clientes para desarrollo ni para depuración.
Cifrado en tránsito y en reposo, sin configuración de tu parte
El cifrado no es una casilla que se activa por cliente: viene del diseño de la plataforma y aplica igual para todas las empresas.
Todo el tráfico entre el navegador de tu gente y la plataforma viaja por HTTPS. Cloud Run termina TLS y no atiende tráfico en claro.
El certificado lo administra Google y se renueva solo, así que no hay riesgo de una expiración olvidada.
Todo el dominio se sirve exclusivamente por HTTPS, con redirección forzada y con la cabecera HSTS activa con vigencia de un año, incluyendo subdominios. Aplica tanto al sitio como a la interfaz de la plataforma y a la interfaz de programación.
En reposo, Google Cloud cifra con AES-256 el contenido de Cloud SQL y de Cloud Storage — incluidos los respaldos.
Es cifrado por defecto del servicio, no un módulo adicional que alguien pudo haber dejado apagado.
El cifrado en reposo usa las llaves administradas por Google Cloud, con AES-256. Hoy no ofrecemos llaves administradas por el cliente.
La instancia de base de datos no tiene dirección IP pública. No es alcanzable desde internet por ningún medio: solo desde la red privada del proyecto, y con la conexión cifrada de forma obligatoria.
La aplicación alcanza la base de datos por IP privada dentro de la red virtual del proyecto, a través de un conector de acceso serverless. El tráfico no sale a internet en ningún punto del recorrido.
Dónde viven físicamente los datos
La ubicación de los datos no es un detalle de infraestructura: es la línea que tu área legal necesita para su matriz de riesgo y para el aviso de privacidad de tu empresa.
Toda la infraestructura opera en la región us-central1 de Google Cloud, ubicada en Council Bluffs, Iowa, Estados Unidos: el cómputo de la aplicación, la base de datos y el almacenamiento de archivos. El almacenamiento de archivos es regional, no multirregional.
Esto significa que la información se procesa y almacena fuera de territorio mexicano. No es un impedimento legal, pero sí un hecho que debe estar declarado en el aviso de privacidad de tu organización y que conviene que tu área legal conozca desde el inicio.
Los respaldos se conservan bajo la misma política de ubicación que la base de datos que respaldan.
La lista de terceros que pueden tocar datos de tu empresa es corta y la podemos entregar por escrito.
Subprocesadores Proveedor Rol Google Cloud Infraestructura: cómputo, base de datos, almacenamiento, DNS y gestión de secretos OpenAI Modelo de lenguaje para la generación de lecturas narrativas Resend Envío de correo transaccional (invitaciones y notificaciones del sistema) Sentry Monitoreo de errores de la aplicación Esta lista es cerrada. Ningún otro tercero recibe información de tu organización. Si se incorpora un proveedor nuevo, esta tabla se actualiza antes de que ocurra.
El tráfico de salida del sistema hacia servicios externos viaja por direcciones IP estáticas y reservadas: una para la aplicación, a través de una puerta de enlace de traducción de direcciones, y otra para el servidor de automatizaciones. Ambas se pueden entregar al área de TI del cliente para permitirlas en su propio perímetro.
Son direcciones de salida. Para el tráfico entrante, el acceso es por nuestros dominios con certificado administrado.
Respaldos automáticos, y qué tan atrás se puede volver
Un respaldo que nadie ha restaurado es una hipótesis. Aquí separamos lo que el servicio hace solo de lo que nosotros hemos probado.
Respaldos automáticos diarios, con ventana de inicio a las 03:00 UTC (21:00 hora del centro de México). Se conservan los 7 respaldos más recientes. La ventana de mantenimiento es los domingos a las 04:00 UTC.
La recuperación a un punto en el tiempo está habilitada, con 7 días de registros de transacciones conservados. En la práctica, permite volver a un estado anterior a un error de carga o borrado masivo dentro de esa ventana.
Al terminar la relación comercial entregamos una exportación completa de la información en formato CSV, por entidad, junto con los archivos cargados. La entrega y el borrado definitivo de los sistemas activos ocurren dentro de un plazo de uno a dos meses desde la terminación. Las copias de respaldo que aún contengan información expiran automáticamente en un máximo de 7 días adicionales.
Quién ve qué, dentro de tu empresa y dentro de la nuestra
Con una plantilla de varios cientos de personas, el riesgo real casi nunca es un atacante externo: es un usuario interno viendo información que no le corresponde.
No imponemos un esquema de roles. Cada empresa define los suyos a partir de un catálogo de permisos granulares y les asigna un alcance sobre su propia estructura organizacional. Un líder puede tener permiso de consultar resultados, pero solo de su área; recursos humanos corporativo puede tener alcance total. Una misma persona puede acumular varios roles y el sistema resuelve el alcance combinado.
Catálogo de permisos disponibles, por entidad Entidad Permisos Usuarios y roles user.view, user.create, user.update, user.delete, role.view, role.manage Empresa tenant.view, tenant.update, tenant.settings.view, tenant.settings.update Estructura organizacional organization.position.view / .manage, organization.area.view / .manage, organization.level.view / .manage, organization.department.view / .manage, organization.branch.view / .manage Colaboradores employee.view, employee.create, employee.update, employee.delete, employee.contract.manage, employee.document.view / .manage, employee.contact.view / .manage Ciclos de evaluación evaluation.cycle.view, .create, .update, .delete, .launch, .close, .archive Evaluaciones de desempeño evaluation.view, .create, .update, .delete, .launch, .close, .cancel, .assign_raters, .invite, evaluation.response.view / .submit, evaluation.config.view / .manage, evaluation.objectives_response.view / .submit Formularios form.view, form.create, form.update, form.delete, form.response.view / .submit Competencias competency.view, competency.manage Objetivos objective.view, objective.manage, objective.config.view, objective.config.manage Resultados result.view Clima laboral climate.campaign.view, .create, .update, .delete, .launch, .close, climate.participation.view / .manage Adjuntos y notificaciones attachment.view, attachment.manage, notification.view, notification.manage Tableros bff.view Roles sugeridos de arranque — sugerencia configurable, no roles predefinidos del sistema. Cada empresa los ajusta o los ignora. Rol sugerido Permisos y alcance Recursos humanos corporativo Catálogo completo, con alcance sobre toda la plantilla. Recursos humanos de sitio Los mismos permisos operativos, con el alcance restringido a las áreas o departamentos de su sitio. Líder de área result.view, evaluation.view y evaluation.assign_raters, con alcance restringido a su área. Colaborador evaluation.response.submit, evaluation.objectives_response.submit y form.response.submit, con alcance a su propio registro. Consulta directiva result.view y bff.view con alcance total, sin permisos de edición. En clima laboral y NOM-035, las respuestas se reportan agregadas. El anonimato es parte del diseño del instrumento, no una preferencia configurable.
Nuestro equipo accede a datos de un cliente solo para dar soporte, y ese acceso se otorga con IAM de Google Cloud, no con una contraseña compartida.
Hoy no tenemos un calendario de rotación programada de credenciales. Las contraseñas de base de datos y las llaves de servicio se generan de forma aleatoria, se almacenan cifradas en el gestor de secretos de la plataforma, nunca viven en el código, y se rotan de inmediato ante cualquier sospecha de exposición. Cada envío de código pasa por un escaneo automático que detecta secretos filtrados antes de que se integren.
Hoy la plataforma autentica con correo y contraseña, con sesiones de duración corta que se renuevan automáticamente y se invalidan al rotar. Todavía no ofrecemos segundo factor de autenticación ni inicio de sesión con la identidad corporativa del cliente, ni con Google Workspace ni con Microsoft Entra ID. Ambos están en el plan de producto: si es requisito para tu organización, dínoslo y lo priorizamos.
Qué se envía al modelo y qué nunca sale
La IA en Discover Talen interpreta y redacta a partir de resultados ya capturados por personas. No califica, no decide y no elige a quién atender primero. Eso también define qué necesita ver y qué no.
Usamos modelos de OpenAI a través de su interfaz de programación. Las llamadas salen desde una dirección IP fija y reservada, lo que las hace auditables y permite restringirlas si tu organización lo requiere. La llave de acceso vive en el gestor de secretos de la plataforma y nunca en el código.
Dicho sin rodeos: el texto que se envía al modelo sale de nuestro perímetro de infraestructura. Lo que controlamos con precisión es qué se envía, y eso está descrito abajo.
Hay exactamente dos momentos en que el sistema consulta un modelo de lenguaje.
El primero es la generación de planes de desarrollo a partir de una evaluación de desempeño: se envían el nombre y la descripción de la competencia, el título, área y nivel del puesto, el resultado numérico, la brecha detectada y las horas de dedicación disponibles. Sin nombre, sin correo, sin identificador de la persona evaluada.
El segundo es el agrupamiento de comentarios abiertos de una encuesta de clima: se envía el texto de los comentarios, sin ningún dato de quien los escribió.
Con transparencia: si un colaborador escribe el nombre de una persona dentro de un comentario abierto, ese texto viaja tal como fue escrito. Hoy no aplicamos supresión automática de nombres propios en texto libre.
Nunca se envían al modelo: nombre del colaborador, correo electrónico, teléfono, sueldo o cualquier dato de compensación, identificadores internos del sistema, ni el identificador de tu empresa.
Tus datos no se usan para entrenar modelos, ni nuestros ni de terceros.
El resultado de la IA es texto sugerido dentro de un reporte, editable y atribuible a resultados que ya existían. No modifica calificaciones ni respuestas originales.
La lectura ejecutiva se apoya en datos que capturaron evaluadores humanos; la clasificación de comentarios ordena lo que la gente escribió, sin reescribirlo. El criterio y la decisión siguen siendo de RH.
Lo que no afirmamos
Un proveedor que solo enumera fortalezas obliga a tu equipo a adivinar dónde están los huecos. Estos son los nuestros, sin rodeos.
- No estamos certificados en ISO 27001 ni auditados bajo SOC 2, y no vamos a poner un sello que insinúe lo contrario. Lo que ofrecemos es una arquitectura que podemos explicar línea por línea y una llamada técnica con quien la construyó.
- No hemos realizado una prueba de penetración con un tercero independiente. Lo que sí hacemos: cada cambio de infraestructura pasa por análisis estático de seguridad y por un escaneo automático de secretos antes de integrarse, y ningún despliegue a producción es automático. Siempre hay una persona que revisa el cambio y lo aplica.
- No publicamos un compromiso de disponibilidad.
- No vendemos, cedemos ni monetizamos los datos de tu plantilla, en ningún formato ni de forma agregada.
- Esta página describe cómo está construido el sistema hoy, con fecha visible arriba. Cuando la infraestructura cambie, cambia esta página. No enumera todo: hay puntos que seguimos confirmando internamente y que preferimos no redactar como un hecho hasta tenerlos. Si el tuyo no aparece, escríbenos y te lo respondemos por escrito.
Escríbele directo a quien puede responderte
Si estás evaluando a Discover Talen como proveedor y necesitas resolver un punto técnico antes de avanzar, no tienes que pasar por un formulario ni esperar a la demo. Respondemos por escrito para que puedas reenviarlo dentro de tu organización.
- Cuestionarios de seguridad de proveedor: mándanos el tuyo en su propio formato y lo devolvemos contestado, marcando explícitamente lo que no aplica o lo que no tenemos.
- Revisión técnica con tu área de TI: agendamos una llamada donde preguntan directo sobre arquitectura, aislamiento y manejo de datos.
- Reporte de una vulnerabilidad: escríbenos con el detalle para reproducirla. No tenemos programa de recompensas, y lo decimos de entrada para no hacerte perder el tiempo.
Respondemos preguntas de seguridad de prospectos en un plazo de 2 días hábiles.