Descubrimiento y mapeo de datos personales
Sabrás dónde están los datos personales.
Antes de que te lo pregunten.
EVIDENT lee tus bases de datos, tu código y las APIs que expones, y te dice dónde están de verdad los datos personales, con la evidencia que sostiene cada respuesta. Una tarde, no un trimestre.
La pregunta que nadie en la empresa sabe contestar
Alguien pregunta dónde están los teléfonos de los clientes. No en qué aplicación: en qué tablas, de qué base de datos, a través de qué código y a quién más se los enviamos. La respuesta honesta suele ser quince días de entrevistas y una hoja de cálculo que ya nace desfasada.
No es que nadie lo sepa. Es que el conocimiento está repartido entre once personas, seis repositorios y un esquema que ha sobrevivido a tres de los desarrolladores que lo escribieron.
Pruébalo ahora, sobre un proyecto hecho para esto
Descubre en menos de 20 minutos todo el valor de EVIDENT
Pruébalo ahora, sobre un proyecto hecho para esto
Un EVIDENT en marcha sobre Nébula Shop, una tienda ficticia inventada para que esta plataforma tenga algo honesto que leer: una tabla cuyo nombre no coincide con su clase, referencias que la base de datos nunca impuso, una ficha de cliente entregada entera a un logger. Todas las pantallas, todo el menú, el motor de verdad.
- Sin registro y sin cuenta.
- Sin datos personales, y nada que rellenar.
- Sin cookies y sin iniciar sesión.
- Sin llamada comercial, sin compromiso y sin nada que cancelar.
- Una copia nueva del proyecto cada vez que entras. Lo que hagas ahí no llega a nadie más, y nada de lo que hagas puede estropeárselo al siguiente visitante.
La sesión dura 20 minutos y después la copia se borra con todo lo que contenga. No se guarda nada de lo que hagas ni se registra nada sobre ti.
EVIDENT lee tres superficies. La mayoría de los inventarios lee una.
Una base de datos guarda datos personales, el código escribe algunos en un log y una API se los entrega a un tercero. Responder solo a lo primero es la razón por la que un inventario acaba estando mal. Estas son las tres superficies que la plataforma correlaciona, y no los únicos sitios donde puede haber datos: los almacenes de objetos, las colas, los data lakes y las copias de seguridad también los guardan, y quedan fuera de lo que hoy se lee, no fuera del problema.
Lo que guardas
Lee el catálogo de PostgreSQL, SQL Server, MySQL, MariaDB, Oracle y SQLite; después lee el código que mapea contra él —Entity Framework, Prisma, TypeORM, Sequelize, SQLAlchemy, Django, JPA— y cruza los dos. El resultado es un campo, la columna que tiene detrás y la frase que explica por qué se han emparejado.
Lo que apuntas
Encuentra las llamadas que entregan la ficha entera de un cliente al logger. Es una fuga real y frecuente, ningún esquema puede verla, y un campo escrito en un log dura lo que dure ese log, que casi nunca es el plazo de conservación que declara tu registro de tratamientos.
Lo que entregas
Revisa tus descripciones OpenAPI y tus esquemas GraphQL con las preguntas que hará quien las audite: qué operaciones obligan a demostrar quién eres, qué datos personales salen por ellas y a qué puede llegar quien las llama sin que ninguna operación se lo devuelva directamente.
Pregúntale a cualquier hallazgo por qué dice eso
Esta es la parte que decide si un informe aguanta que lo lea alguien cuyo trabajo es no creérselo: todo lo que la evaluación sabe de un campo, en el orden en que lo fue sabiendo. Abajo tienes uno real, del proyecto de demostración. En el producto es lo que se abre al pulsar POR QUÉ en una fila.
customers.email contiene datos personales, y la ficha completa del cliente llega al log de la aplicación.
¿POR QUÉ?
Observado · base de datos
La columna email de customers es text y nunca es nula.
Leída del catálogo de orders-db el 4 de marzo de 2026. Solo estructura: no se leyó ni una fila.
Observado · repositorio
La propiedad Email de Customer está declarada como string.
src/Customer.cs línea 4, en el commit 4f2a9c1.
Inferido · correlación
Esa propiedad mapea a esa columna. Confianza 0,95.
Regla DECLARED_COLUMN, juego de reglas 1.1.0: el decorador de mapeo nombra la columna, así que esto es una declaración y no una suposición a partir de un nombre.
Observado · código
Logger.LogInformation("Checkout for {@Customer}", customer)
src/Orders/CheckoutService.cs línea 118. Se pasa la entidad entera, así que todos sus campos llegan al log, este incluido.
Decidido · una persona
Confirmado el 12 de marzo de 2026.
«El decorador nombra la columna y la llamada al log es real. La conservación de este log es de 400 días, que no es lo que dice nuestro registro de tratamientos.»
Nada de ese recorrido se ha reducido a un resumen generado. Las observaciones vienen del origen, las inferencias nombran la regla de la que salen y una decisión humana se presenta como una decisión humana. Por eso quien revisa puede discutir una suposición concreta en lugar de adivinar qué se quedó sin comprobar.
Te dice lo que no ha podido ver
Todas las herramientas de esta categoría producen hallazgos. Lo que muchas no producen es la otra mitad: la lista de lo que nunca llegaron a comprobar. Un informe que no lo dice es un informe que quien lo lee da por completo.
EVIDENT escribe sus límites en el propio documento, bajo su propio epígrafe y sin letra pequeña. Si un token se valida de verdad. Si la autorización se aplica registro a registro. Si existe algún límite de peticiones. Así quien lo revisa puede discutir una suposición concreta en lugar de adivinar qué se quedó sin comprobar.
Lo que te llevas de verdad
Pantallas de un análisis real del proyecto de demostración que viene incluido.
Encontrar los datos personales es el primer trabajo. La evidencia continua es el sistema que hay detrás.
EVIDENT conserva la evidencia, las versiones de las reglas y las decisiones de las personas entre análisis, así que lo que ha cambiado vuelve a revisión en lugar de desaparecer en una hoja de cálculo nueva. Eso es una plataforma de evidencia continua para el gobierno del dato, y encontrar los datos personales es donde empieza, no donde termina.
No es otro inventario que rehacer el año que viene
La primera evaluación es la que todo el mundo planifica. La segunda es la que decide si la primera mereció la pena, porque para entonces el esquema se ha movido, cuatro de los campos que diste por cerrados ya no están y alguien tiene que decir cuáles de tus decisiones siguen en pie.
- DisponibleVuelve a ejecutarlo: tus decisiones sobreviven. Dos semanas de revisión no se repiten porque haya pasado una migración. Lo que alguien confirmó sigue confirmado, en el siguiente análisis y en el de después.
- DisponibleLo que se mueve vuelve a revisión, en lugar de darse por bueno en silencio. Una decisión cuyo mapeo ha cambiado vuelve a la cola marcada como obsoleta. Darte la razón sobre una columna que ya no existe no es estar de acuerdo.
- DisponibleEl informe del año pasado sigue en pie. La evidencia se guarda por análisis y nada se sobrescribe, así que un documento exportado en marzo sigue apuntando a lo que apuntaba en marzo.
- DisponibleVer exactamente qué cambió entre dos evaluaciones. Bajo la fecha de un informe hay un resumen: una tabla más, cuatro campos, dos hallazgos nuevos y uno resuelto. Debajo de los documentos, el recorrido desglosa ese resumen: cada sujeto que se ha movido, lo que ya no concluye, lo que concluye ahora y la regla que lo ha decidido. Lo que no se ha movido se cuenta, no se enumera.
- Vista previaComprobar que una corrección ha llegado de verdad. La acción correctora se anota sobre un hallazgo y nadie puede declararla verificada: solo puede hacerlo el siguiente análisis, y solo allí donde haya mirado. Está disponible por la API y comprobada de principio a fin sobre una plataforma en marcha; todavía no tiene pantalla.
- DisponibleReevaluar de forma programada, sin que nadie lo lance. Continuo en lugar de anual. Un proyecto dice cuándo espera que se le evalúe —cada semana un día concreto, cada pocos días o cada mes un día del mes—, en su propia zona horaria, y el scheduler reclama la ocurrencia y la ejecuta. Nadie pulsa nada.
Disponible es lo que ya está en el producto. Vista previa es lo que está hecho y se puede usar, y todavía cambia de forma. Planificado es lo que está especificado y aún sin construir: se publica de antemano para que pueda juzgarse antes de existir.
Se paga por lo que se mide
Cobrar por persona tiene sentido en un equipo que evalúa sus propios sistemas, y no lo tiene en un parque entero. Empieza por la prueba, que no recorta nada.
Prueba gratis
Gratis
Todas las capacidades disponibles hoy, una persona, treinta días. Termina sola y no se cobra nada.
- Todas las extensiones
- 2 proyectos
- 20 informes
- Termina sola
Team
€19por persona / mes
Facturado anualmente
Un equipo que evalúa sus propios sistemas. Se paga por persona, porque es lo que crece.
- Motores relacionales
- Lectores de frameworks de aplicación y ORM
- Análisis de logs
- 10 proyectos · 10 personas
Professional
€790por espacio de trabajo / mes
Facturado anualmente
Una consultora que evalúa para varios clientes, o una organización que tiene un parque de sistemas y no un sistema. Entra todo el equipo del espacio de trabajo, y lo que se mide es el parque.
- Todo lo de Team
- Análisis de OpenAPI y GraphQL
- Informes y personas sin límite
- Hasta 50 sistemas u orígenes de datos
Enterprise
Contrato anualsegún el parque, no según los usuarios
Cuando el despliegue es el requisito. Nada de esto vale más porque entre una cuarta persona, así que no se vende así.
- Autoalojado o sin salida a internet
- SSO, roles y traza de auditoría
- Licencia sin conexión, sin salida a la red
- Exportación de informes y API HTTP
Lo que pregunta todo el mundo
¿Escribe en mis bases de datos?
No, y no por política sino por diseño. La conexión es de solo lectura, y cada motor declara en qué se apoya esa promesa. El de SQLite abre el fichero en modo de solo lectura desde el propio driver, así que la promesa se cumple por construcción y no por confianza.
¿Tiene que salir mi código de mi red?
No. Instala EVIDENT en tu infraestructura y no sale nada: lee allí donde lo pongas. En el servicio gestionado el repositorio se lee y se analiza, y lo que se conserva después es el modelo derivado, no tu código. En ninguno de los dos casos se envía nada a un modelo de IA, salvo que lo actives tú y digas qué puede enviarse.
¿Y si mi esquema es un desastre?
Entonces es un esquema normal. Se maneja con una tabla cuyo nombre no coincide con el de su clase, con relaciones que la base de datos nunca llegó a imponer y con filas que apuntan a registros ya borrados. Las referencias rotas se recogen como evidencia y no se reparan nunca: esta plataforma lee tu base de datos, no escribe en ella.
¿Cuánto tarda el primer resultado?
Minutos. Le das una conexión y un repositorio, y en la primera ejecución ya tienes un informe de correlación. Y si prefieres mirar antes de configurar nada, el proyecto de demostración ya está ahí.
¿Qué pasa cuando termina la prueba?
Todo lo que hayas producido sigue siendo legible y exportable, para siempre. Lo que no puedes es lanzar un análisis nuevo ni emitir un informe nuevo hasta tener licencia. Una plataforma de gobierno del dato que te escondiera tu propia evidencia por una factura no merecería custodiarla.
¿Podemos ejecutarlo en nuestra infraestructura?
Sí. Instalarlo en tu infraestructura no es un modo secundario: contenedores, un volumen y una licencia que es un código firmado; lo pegas y se comprueba sin conexión contra una clave pública. Funciona en una red sin salida a internet, que es justo donde suelen estar los sistemas que merece la pena evaluar.