Precios
Qué incluye cada plan y qué trabajo se lleva por delante
La parte cara de un mapa de datos nunca ha sido la licencia. Son las dos semanas que alguien dedica a montarlo, los días que tu equipo técnico pierde contestándole mientras tanto; y luego las dos cosas otra vez, en silencio, en la siguiente entrega.
Abajo están los cuatro planes y, bajo cada uno, una tabla con exactamente lo que lleva: cada lector, cada límite, la vigencia y el precio. Primero, contra qué se mide ese precio, porque una licencia comparada contra nada es una licencia que parece cara.
Un mapa de datos lo pagan dos personas y solo se cuenta a una
La primera es la que está en el plan de trabajo. Un DPO, un responsable de privacidad, una consultora: persiguen los sistemas, leen lo que les dan, deciden qué es dato personal y qué es categoría especial, escriben el registro de tratamientos y lo defienden cuando alguien pregunta.
La segunda no está en ningún plan y muchas veces es la mitad más grande. Cada pregunta de ese proceso es una interrupción para alguien del equipo técnico. Qué tablas guardan datos personales. Qué escribe este servicio en sus logs. Qué devuelve de verdad ese endpoint. Nadie contesta eso de memoria, así que alguien abre el esquema, busca en el repositorio, lee una migración de hace dos años y lo redacta para quien no es técnico. Y vuelve a empezar con la siguiente pregunta.
Ese trabajo es real, es cualificado y se carga a un sprint en lugar de al proyecto de evaluación. Y es exactamente el trabajo que hace EVIDENT: lee el catálogo, el código que mapea contra él, lo que ese código escribe en los logs y lo que exponen las APIs. La persona técnica deja de producir la respuesta y pasa a comprobarla, que es otro trabajo, lleva minutos en lugar de días, y es para el que está cualificada.
La idea barata, y por qué sale más cara
Al leer eso, el reflejo es hacer que ese trabajo desaparezca. Apuntar un escáner a la base de datos y quedarse con las columnas que marque. O pasarle el asunto entero a un modelo y preguntarle qué campos son datos personales.
Las dos cosas dan una respuesta enseguida, y ninguna da una que puedas sostener. Un escáner que compara nombres no tiene forma de saber que orientation, en una tabla de almacén, es hacia dónde mira una estantería, y va a reportar una categoría especial sobre una tabla de geometría hasta que alguien deje de leer sus resultados. Un modelo falla de una forma más silenciosa: pregúntale dos veces y puede contestar distinto, y cuando se equivoca se equivoca con buena redacción. Una frase segura sobre una columna que no guarda lo que dice guardar no es un hallazgo. Es un error disfrazado de hallazgo.
Este no es un terreno donde eso se pueda asumir. Lo que sale de aquí es un registro de actividades de tratamiento que alguien firma y que lee una autoridad de control. Tiene que dar la misma respuesta el martes que el lunes, y cada conclusión tiene que poder rastrearse hasta lo que la produjo.
Por eso EVIDENT lee con reglas deterministas y versionadas: los mismos sistemas con la misma versión de reglas dan el mismo resultado siempre, y cada conclusión dice qué regla y qué versión la produjeron. Cuando la evidencia no resuelve una pregunta, lo dice y se la pasa a una persona; no rellena el hueco con una suposición para que el informe parezca completo. Un nombre por sí solo nunca establece una categoría especial. La IA se usa para explicar evidencia y redactar texto para quien lo va a leer, siempre señalada como tal; nunca crea un hecho, nunca sobrescribe una regla y nunca convierte una confianza baja en una alta.
La persona sigue en el circuito a propósito, y cuesta menos de lo que parece: está confirmando una propuesta que ya viene con su evidencia detrás, en lugar de producir una respuesta desde cero.
Y entonces sale la siguiente versión
Un mapa de datos es cierto el día que se firma y empieza a caducar a la mañana siguiente. Una migración añade una columna. Un servicio empieza a registrar un campo que antes no registraba. Un endpoint devuelve un atributo más porque el front lo pidió. Ninguna de esas cosas se anuncia, y ese es el problema: el documento no cambia, así que nada avisa de que ha dejado de ser verdad.
Quedan dos opciones, y la mayoría de las organizaciones toman la segunda sin decidirlo. Rehacer la evaluación, pagando otra vez las dos mitades de la factura. O seguir usando un documento que acierta sobre los sistemas tal y como eran.
EVIDENT vuelve a ejecutarse. Relee los sistemas y te dice qué se ha movido: qué es nuevo, qué sigue igual, qué ha cambiado, qué se ha resuelto, qué ha vuelto y qué hay que mirar otra vez. Un campo que alguien ya decidió, cuyo contexto material no se ha movido, sigue decidido y sigue fuera de la cola: así la segunda evaluación cuesta una fracción de la primera, y la décima menos todavía.
Esa es toda la razón de que esto sea una suscripción y no un proyecto cerrado. No estás comprando un documento. Estás comprando que ese documento siga siendo cierto en marzo.
Dónde está de verdad cada parte de las tablas
Porque una lista de precios es el peor sitio posible para descubrir después que algo era una intención.
- DisponibleTodos los lectores de las tablas de abajo. Los seis motores de base de datos, los siete lectores de frameworks y ORM, el análisis de logs y los dos lectores de API están en la build y se ejecutan hoy.
- DisponibleEl camino de un hallazgo hasta su evidencia. A cualquier afirmación material se le puede preguntar por qué se hizo y de dónde salió.
- DisponibleUn resumen de qué ha cambiado, bajo la fecha de un informe. Una segunda evaluación dice qué se movió y qué no, que es el argumento para una suscripción y no para un proyecto cerrado.
- DisponibleSi el código ha cambiado desde que se hizo la evaluación. Cada proyecto dice si su código ha cambiado desde que se hizo la evaluación, comprobado contra el repositorio y no supuesto por una fecha. Una comprobación que no se ha podido hacer lo dice, en lugar de ponerse en verde.
- DisponibleReevaluar un proyecto de forma programada. Cada semana, cada pocos días o cada mes, a una hora de la zona horaria del propio proyecto. La demostración se programa a sí misma y el scheduler la ejecuta, así que las dos ejecuciones que compara son una que inició una persona y otra que no inició nadie.
- Vista previaRemediación, verificada por un análisis posterior.
- Vista previaUn paquete de evidencias portable. Un archivo con la evaluación —sus conclusiones, sus evidencias, sus hallazgos, el historial de decisiones y los informes— que se abre sin cuenta y se verifica contra su propio índice con
sha256sum -c. Está en el producto y se descarga desde la pantalla de informes. Se queda en Preview hasta que se publique un paquete público de EVIDENT evaluando a EVIDENT que cualquiera pueda comprobar. - PlanificadoUn agente local, para fuentes que la plataforma no alcanza. Una instalación aislada de la red no lo necesita: está dentro de la red, con todo lo que lee.
- PlanificadoControles de gobierno en un pipeline.
- PlanificadoAdaptadores de marcos — RGPD, ISO 27001, ISO 27701, Reglamento de IA. La evidencia que leerían ya se recoge; los adaptadores que la mapean no están construidos.
Disponible es lo que ya está en el producto. Vista previa es lo que está hecho y se puede usar, y todavía cambia de forma. Planificado es lo que está especificado y aún sin construir: se publica de antemano para que pueda juzgarse antes de existir.
Los cuatro planes
Cobrar por persona tiene sentido en un equipo que evalúa sus propios sistemas, y no lo tiene en un parque entero. Empieza por la prueba, que no recorta nada.
Prueba gratis
Gratis
Todas las capacidades disponibles hoy, una persona, treinta días. Termina sola y no se cobra nada.
- Todas las extensiones
- 2 proyectos
- 20 informes
- Termina sola
Team
€19por persona / mes
Facturado anualmente
Un equipo que evalúa sus propios sistemas. Se paga por persona, porque es lo que crece.
- Motores relacionales
- Lectores de frameworks de aplicación y ORM
- Análisis de logs
- 10 proyectos · 10 personas
Professional
€790por espacio de trabajo / mes
Facturado anualmente
Una consultora que evalúa para varios clientes, o una organización que tiene un parque de sistemas y no un sistema. Entra todo el equipo del espacio de trabajo, y lo que se mide es el parque.
- Todo lo de Team
- Análisis de OpenAPI y GraphQL
- Informes y personas sin límite
- Hasta 50 sistemas u orígenes de datos
Enterprise
Contrato anualsegún el parque, no según los usuarios
Cuando el despliegue es el requisito. Nada de esto vale más porque entre una cuarta persona, así que no se vende así.
- Autoalojado o sin salida a internet
- SSO, roles y traza de auditoría
- Licencia sin conexión, sin salida a la red
- Exportación de informes y API HTTP
Prueba gratis — todo, una persona, treinta días
No se reserva nada de lo que existe —todas las capacidades disponibles hoy, no la hoja de ruta— y no se pide tarjeta. Termina sola, y eso es lo importante: una evaluación que hay que cancelar es una decisión que alguien tiene que acordarse de tomar, y preferimos que vuelvas a que se te olvide irte.
Dos proyectos bastan para contestar la pregunta para la que existe esta prueba: apúntala a un sistema que ya entiendas y mira si lo que produce es algo que firmarías.
| Lo que lleva un plan | En este |
|---|---|
| Lectores de bases de datos | PostgreSQL · Microsoft SQL Server · MySQL · MariaDB · Oracle Database · SQLite |
| Lectores de frameworks y ORM | .NET and Entity Framework Core · Prisma · TypeScript with TypeORM · Node.js with Sequelize · Python with SQLAlchemy · Python with the Django ORM · Java with JPA or Hibernate |
| Más allá de lo relacional | Logs y eventos — lo que el código escribe sobre una persona |
| Descripciones de API | OpenAPI and Swagger · GraphQL |
| Proyectos | 2 |
| Informes | 20 en total |
| Personas | 1 |
| Análisis al día | 20 |
| Vigencia | 30 días, y termina sola |
| Dónde se ejecuta | Alojado por nosotros o en tu propio hardware |
| Precio | Gratis |
Team — un equipo, los sistemas que son suyos
Por persona, porque en un equipo que evalúa sus propios sistemas lo que crece es el número de personas. Las bases de datos, los lectores de frameworks y ORM y el análisis de logs: todo lo necesario para contestar dónde viven los datos personales en una aplicación y qué escribe esa aplicación sobre ellos.
No incluye los lectores de API. Un equipo que evalúa sus propios sistemas ya sabe qué se exponen entre sí sus servicios; leer las descripciones importa cuando respondes por el parque de otro, que es el plan de abajo.
| Lo que lleva un plan | En este |
|---|---|
| Lectores de bases de datos | PostgreSQL · Microsoft SQL Server · MySQL · MariaDB · Oracle Database · SQLite |
| Lectores de frameworks y ORM | .NET and Entity Framework Core · Prisma · TypeScript with TypeORM · Node.js with Sequelize · Python with SQLAlchemy · Python with the Django ORM · Java with JPA or Hibernate |
| Más allá de lo relacional | Logs y eventos — lo que el código escribe sobre una persona |
| Descripciones de API | No en este plan |
| Proyectos | 10 |
| Informes | 200 al año |
| Personas | 10 licencias (condición del plan; la plataforma no las cuenta) |
| Análisis al día | 100 |
| Vigencia | Anual, por adelantado |
| Dónde se ejecuta | Alojado por nosotros o en tu propio hardware |
| Precio | 19 € por persona y mes — facturado anualmente: 228 € por persona y año |
Professional — un parque de sistemas, o el de otro
Una consultora que hace evaluaciones para varios clientes, o una organización con un parque de sistemas y no con un sistema. Todo lo de Team, más los lectores de OpenAPI y GraphQL, que son los que convierten «qué guarda esta aplicación» en «qué le entrega a otro».
Por espacio de trabajo y no por persona. Un espacio de trabajo no vale más porque entre una cuarta persona: vale más porque hay más parque debajo, y el contador debería decir cuál de las dos cosas se vende. Además, así nadie tiene que racionar quién puede leer la evaluación de su propia organización.
Qué es hoy un espacio de trabajo, porque «varios clientes» invita a imaginar otra cosa. Un despliegue contiene los proyectos de una organización, así que una consultora mantiene separados a sus clientes manteniendo separados sus despliegues, bajo una misma relación comercial y con el contador por espacio de trabajo. Aislar varios clientes dentro de un mismo despliegue, con paquetes de evidencias por cliente, está especificado y sigue en Planned; mientras no exista, esta página no lo vende, y lo que tiene hoy una consultora lo dice con las mismas palabras.
| Lo que lleva un plan | En este |
|---|---|
| Lectores de bases de datos | PostgreSQL · Microsoft SQL Server · MySQL · MariaDB · Oracle Database · SQLite |
| Lectores de frameworks y ORM | .NET and Entity Framework Core · Prisma · TypeScript with TypeORM · Node.js with Sequelize · Python with SQLAlchemy · Python with the Django ORM · Java with JPA or Hibernate |
| Más allá de lo relacional | Logs y eventos — lo que el código escribe sobre una persona |
| Descripciones de API | OpenAPI and Swagger · GraphQL |
| Proyectos | 50 sistemas o fuentes de datos |
| Informes | Sin límite |
| Personas | Todo el espacio de trabajo |
| Análisis al día | 500 |
| Vigencia | Anual, por adelantado |
| Dónde se ejecuta | Alojado por nosotros o en tu propio hardware |
| Precio | 790 € al mes — facturado anualmente: 9.480 € por espacio de trabajo y año |
Enterprise — cuando el despliegue es el requisito
En tu infraestructura o aislado de la red, con tu inicio de sesión único por OIDC, los roles que tu organización ya define y la traza de auditoría. La licencia es un código firmado que se verifica sin conexión contra una clave pública, así que una instalación sin salida a internet funciona exactamente igual que una que la tiene: eso es lo que hace del aislamiento un despliegue soportado y no una conversación. El agente local y los controles de gobierno en un pipeline están Planificados, y arriba se nombran como tales en lugar de venderse aquí.
Se tarifa sobre el parque de sistemas y con contrato anual. Nada de esto vale más porque entre una cuarta persona, así que nada de esto se vende así. En una instalación on-premise el soporte es sobre la plataforma y sobre ponerla en marcha; la red en la que vive, quién llega al servidor y cómo se hacen las copias siguen siendo tuyos.
| Lo que lleva un plan | En este |
|---|---|
| Lectores de bases de datos | PostgreSQL · Microsoft SQL Server · MySQL · MariaDB · Oracle Database · SQLite |
| Lectores de frameworks y ORM | .NET and Entity Framework Core · Prisma · TypeScript with TypeORM · Node.js with Sequelize · Python with SQLAlchemy · Python with the Django ORM · Java with JPA or Hibernate |
| Más allá de lo relacional | Logs y eventos — lo que el código escribe sobre una persona |
| Descripciones de API | OpenAPI and Swagger · GraphQL |
| Proyectos | Se tarifa sobre el parque de sistemas |
| Informes | Sin límite |
| Personas | Sin límite |
| Análisis al día | Sin límite |
| Vigencia | Contrato anual |
| Dónde se ejecuta | En tu infraestructura, o aislado sin salida a la red |
| Precio | Sobre el parque de sistemas, no sobre licencias por persona |
Igual en todos los planes, incluido el gratuito
- Estructura, no filas
- El análisis lee esquemas, restricciones, tipos y comentarios, y el código que mapea contra ellos. Por defecto no lee los registros de tus tablas. El perfilado y el muestreo sí, están apagados, se activan por proyecto y el informe dice cuándo se usaron.
- El código se lee, no se lleva
- EVIDENT guarda la conclusión y la referencia —el fichero, el símbolo, la línea— y no el fichero. En tu propio hardware el código se lee ahí y no sale; alojado por nosotros, el repositorio llega a la máquina donde corre el análisis, y lo que sobrevive es la misma conclusión y la misma referencia en los dos casos.
- Por qué y de dónde
- A cualquier afirmación material se le puede preguntar por qué se hizo y de dónde salió, y la respuesta separa lo observado de lo inferido, lo que confirmó una persona de lo que decidió la plataforma, y lo que declaró tu organización de lo que no corroboró nada.
- Lo que no va a decir
- No hay puntuación de cumplimiento ni certificación. El vocabulario es Cobertura de Evidencia, «relevante para» y «requiere revisión humana», y es así a propósito: un número que aplana un juicio es un número que alguien tendrá que defender.
- En los dos idiomas
- La interfaz, las vistas de informes y este sitio están escritos en inglés y en español, y ninguno es la traducción automática del otro. Los documentos exportados utilizan actualmente el inglés como idioma documental.
Preguntas que se hacen antes de comprar
¿Qué cuenta como proyecto?
Un sistema que estás evaluando: sus conexiones a base de datos y los repositorios que van con él. Una aplicación con una base de datos y dos servicios detrás es un proyecto, no cuatro.
¿Qué cuenta como licencia?
Una persona con nombre en el espacio de trabajo y su propio inicio de sesión. Quien está fuera del espacio de trabajo y abre hallazgos o evidencias que se le han compartido expresamente no consume licencia, y tampoco lo hacen las cuentas de servicio, los agentes ni otras identidades de máquina. Team incluye diez licencias como condición del plan: la plataforma hoy no las cuenta, y esta página no va a dar a entender que sí.
¿Pagamos por las personas del equipo técnico que contestan preguntas?
No, y esa es justamente la idea. En Team el contador son las personas que usan EVIDENT; en Professional y Enterprise es el parque de sistemas. Alguien de desarrollo que abre un hallazgo para comprobarlo no es una licencia que se cobre.
¿El precio mensual se factura cada mes?
No. Team y Professional se muestran como equivalente mensual y se facturan anualmente por adelantado: 228 € por persona y año, y 9.480 € por espacio de trabajo y año. Los precios no incluyen IVA ni otros impuestos aplicables.
¿Qué pasa en la renovación y cómo se cancela?
Una suscripción de pago se renueva automáticamente por otro periodo anual salvo que se cancele la renovación antes de la fecha. Cancelar evita la siguiente renovación; el acceso continúa hasta el final del periodo ya pagado. Las condiciones de Enterprise pueden quedar sustituidas por el pedido aplicable.
¿Qué pasa al terminar la prueba?
Termina sola y no se cobra nada. No hay tarjeta que cancelar ni conversión automática a un plan de pago.
¿Podemos ejecutarlo en nuestra propia infraestructura?
Sí, en cualquier plan. Enterprise es donde el despliegue en sí es el requisito —aislado de la red, tu proveedor de identidad, la traza de auditoría— y donde el soporte cubre ponerlo en marcha en lugar de aconsejar desde lejos.
¿Hay descuento por compromiso más largo o para una entidad sin ánimo de lucro?
Habla con nosotros. Preferimos tener esa conversación a publicar una matriz de condiciones que luego no le encaja a nadie.
¿Y si no encuentra nada útil en nuestros sistemas?
Entonces la prueba te ha costado una tarde y te ha dicho algo cierto. Es mejor resultado que un proceso de compra que acaba en el mismo sitio un año después.