auditamia
← Volver a la web

Vista imprimible · usa «Imprimir» o genera PDF con report:pdf

auditamia

Ref. AM-SAMPLE

Revisión orientativa

Hatchpad S.L.

Gasto en IA, privacidad y control

Contenido

  1. Opinión02
  2. Gasto03
  3. Hallazgos04
  4. Programa de trabajo05
  5. Muestra de auditoría (formato Strix)06

Preparado para la dirección

Septiembre 2026

Entrega

5 de octubre de 2026 · v1.2

No es una auditoría estatutaria, un test de intrusión ni un dictamen jurídico.

Informe orientativo. Rangos de ahorro estimados a partir de los datos facilitados; no constituye asesoramiento legal ni fiscal.

Ejemplo ilustrativo · datos ficticios

1 / 6

auditamia

Informe de gasto en IA

Hatchpad S.L.

Septiembre 2026

Ref. AM-SAMPLE

Opinión

Opinión orientativa sobre el gasto en IA y el control de los datos de clientes en este periodo.

Control

Control: Bajo

La app ya factura clientes pero la base de datos permite ver datos ajenos, el chat IA trata datos personales sin aviso y hay herramientas duplicadas sin uso.

Alcance. Webapp B2B lanzada en pocas semanas (vibe coding): dashboard, login de clientes y chat con IA. Pidieron revisar el gasto en IA; el informe incluye también privacidad y base de datos porque ahí está el riesgo antes de una multa o una reclamación.

Cifras del periodo

Cifras del periodoMensualAnual (×12)
Gasto del periodo412 €4944 €
Ahorro orientativo71 €–125 €/mes852 €–1500 € (estimación)

Asuntos de esta semana

  1. 1

    Cerrar el acceso cruzado entre cuentas de clientes

    Prioridad legal: hasta que no esté corregido y probado, no conviene captar más clientes con datos sensibles.

    0 €

  2. 2

    Regularizar el chat con IA (aviso + contrato con proveedor)

    Dejar claro qué se envía a OpenAI y actualizar la página de privacidad antes de seguir promocionando el asistente.

    0 €

  3. 3

    Cancelar GitHub Copilot (duplicado con Cursor)

    Ahorro directo en licencias; el equipo ya trabaja solo en Cursor.

    28 €

Informe orientativo. Rangos de ahorro estimados a partir de los datos facilitados; no constituye asesoramiento legal ni fiscal.

Ejemplo ilustrativo · datos ficticios

2 / 6

auditamia

Informe de gasto en IA

Hatchpad S.L.

Septiembre 2026

Ref. AM-SAMPLE

Gasto

Herramientas incluidas en el análisis del periodo.

HerramientaTipoCoste/mesUsoVeredicto
OpenAI (asistente en la web)Consumo (tokens/API)124 €Chat en producto; en la revisión se vio que recibe email y nombre del usuarioVigilar
Supabase (base de datos)Otros48 €Datos de clientes y ficheros; reglas de acceso incompletas (ver hallazgos)Vigilar
CursorLicencias (seats)40 €Desarrollo diario del productoMantener
Vercel (hosting)Otros34 €Web en producciónMantener
Anthropic (pruebas internas)Consumo (tokens/API)72 €Experimentos puntuales; solapa con CursorReducir
GitHub CopilotLicencias (seats)28 €Sin uso en 30 díasCancelar
Make (automatizaciones)Agentes66 €Onboarding y emails; corre de noche sin necesidadReducir
Total412 €

Composición

Reparto del gasto mensual por tipo de herramienta

Reparto del gasto mensual por tipo de herramienta

  • Licencias (seats)68 € · 17%
  • Consumo (tokens/API)196 € · 48%
  • Agentes66 € · 16%
  • Otros82 € · 20%

Informe orientativo. Rangos de ahorro estimados a partir de los datos facilitados; no constituye asesoramiento legal ni fiscal.

Ejemplo ilustrativo · datos ficticios

3 / 6

auditamia

Informe de gasto en IA

Hatchpad S.L.

Septiembre 2026

Ref. AM-SAMPLE

Hallazgos

Ordenados por exposición y, después, por ahorro mensual.

  1. F-01

    Los clientes pueden ver datos que no son suyos

    Exposición orientativa 15.000 €–80.000 €

    Observación
    La web en producción no separa bien las cuentas: un usuario entra y ve proyectos y nombres de otra empresa. Es un fallo grave de base de datos, muy habitual cuando la app se montó rápido con plantillas.
    Implicación
    No es un ahorro mensual: es exposición a reclamaciones, parar ventas, notificar a la Agencia Española de Protección de Datos si confirman filtración y sanciones RGPD (en pymes el daño reputacional y legal suele superar con creces el ahorro en licencias de IA).
    Recomendación
    Corregir reglas de acceso en la base de datos, probar con dos cuentas de prueba y guardar captura de que ya no ocurre.
  2. F-02

    El chat con IA trata datos personales sin dejarlo claro

    Exposición orientativa 5000 €–35.000 €

    Observación
    El asistente manda email y nombre a OpenAI. En privacidad no se explica y no consta contrato de encargo (DPA) con el proveedor.
    Implicación
    Riesgo de incumplimiento del RGPD (información y base legal) y de que un cliente o empleado presente reclamación antes de que lo arregléis.
    Recomendación
    Texto claro en el chat y en privacidad, minimizar lo que se envía al modelo y formalizar el DPA con OpenAI.
  3. F-03

    Datos personales en logs demasiado tiempo

    Exposición orientativa 3000 €–25.000 €

    Observación
    Los registros del servidor guardan emails y rutas con nombres de clientes sin plazo de borrado definido.
    Implicación
    Si esos logs se filtran o los pide un auditor, el mismo problema que una brecha de la app; multas por conservación excesiva.
    Recomendación
    Dejar de loguear datos sensibles, fijar retención (p. ej. 30 días) y anotarlo en el registro de actividades de tratamiento.
  4. F-04

    Copilot pagado sin nadie usándolo

    Ahorro 28 €/mes

    Observación
    Dos licencias activas en factura; el equipo desarrolla en Cursor.
    Coste
    28 € al mes tirados.
    Recomendación
    Cancelar en GitHub y revisar licencias cada trimestre.

Informe orientativo. Rangos de ahorro estimados a partir de los datos facilitados; no constituye asesoramiento legal ni fiscal.

Ejemplo ilustrativo · datos ficticios

4 / 6

auditamia

Informe de gasto en IA

Hatchpad S.L.

Septiembre 2026

Ref. AM-SAMPLE

Programa de trabajo

Esta semana

  1. 1Corregir acceso a datos entre clientes y documentar la prueba.
  2. 2Actualizar privacidad y aviso del chat IA; iniciar DPA con OpenAI.
  3. 3Cancelar Copilot y acortar retención de logs.

Este mes

  1. 1Registro de actividades de tratamiento (RGPD) al día con lo que realmente hace la app.
  2. 2Revisar copias de seguridad de la base de datos (cifrado y quién puede exportar).
  3. 3Tope de gasto en OpenAI y recortar API Anthropic si sobra.

Siguiente conversación

Revisión de 45 min para priorizar legal + gasto en IA en equipos que han lanzado la app muy rápido.

Reservar revisión, 590 €

Notas

  1. 1Las cifras de exposición legal son órdenes de magnitud orientativas, no predicciones de multa.
  2. 2Este documento no es asesoramiento jurídico; para sanciones y notificaciones consultad abogado y DPO.
  3. 3Ejemplo ilustrativo con Hatchpad ficticio; Strix es herramienta de terceros citada solo como referencia de formato.

Informe orientativo. Rangos de ahorro estimados a partir de los datos facilitados; no constituye asesoramiento legal ni fiscal.

Ejemplo ilustrativo · datos ficticios

5 / 6

auditamia

Informe de gasto en IA

Hatchpad S.L.

Septiembre 2026

Ref. AM-SAMPLE

Apéndice A · Muestra de auditoría (formato Strix)

Fragmento de informe técnico generado con un agente open source de pruebas de seguridad, reescrito para dirección y finanzas. En un encargo real cruzamos esto con vuestras facturas de IA.

Referencia técnica: github.com/usestrix/strix · Apache-2.0 · usestrix/strix

Alcance

Revisión de seguridad y privacidad — Hatchpad (web en producción)

App publicada en internet (login de clientes, base de datos en la nube). Revisión sin acceso a vuestro panel de admin: pruebas como las haría un tercero.

Flujo inspirado en Strix (agente open source, Apache-2.0)

  1. 01 · Crítico

    Un cliente puede ver datos de otro

    Con una cuenta normal se accede a ficheros y nombres de empresas que no son la suya. Típico cuando la base de datos se dejó abierta durante el desarrollo rápido.

    Qué hacer: Separar datos por cliente en la base de datos y probarlo con dos cuentas de prueba antes de seguir vendiendo.

    Si no actuáis: Reclamación de afectados, parada de servicio y sanción RGPD: exposición alta para una pyme (decenas de miles de € en el peor escenario).

  2. 02 · Alto

    Datos personales en registros sin plazo de borrado

    Emails y nombres quedan guardados en logs del servidor más de lo necesario; no hay política clara de cuánto tiempo se conservan.

    Qué hacer: Dejar de registrar datos sensibles, acortar retención y documentarlo en el registro de actividades (RGPD).

    Si no actuáis: Incumplimiento de minimización y conservación (art. 5 RGPD); multa y obligación de notificar a la autoridad si hay filtración.

  3. 03 · Alto

    Chat con IA sin aviso al usuario

    El asistente del producto envía nombre y email del usuario a OpenAI sin explicarlo en privacidad ni contrato de encargo con el proveedor.

    Qué hacer: Actualizar la política de privacidad, informar en el chat y firmar DPA con el proveedor de IA.

    Si no actuáis: Tratamiento sin base legal clara; reclamaciones y bloqueo de marketing hasta regularizar.

  4. 04 · Medio

    Copias de seguridad de la base sin cifrar

    Las copias automáticas existen, pero no consta cifrado ni quién puede descargarlas.

    Qué hacer: Activar cifrado en el proveedor de base de datos y limitar quién puede exportar datos.

    Si no actuáis: Si una copia se filtra, misma gravedad que una brecha de la app en vivo.

Ejemplo ilustrativo para el informe de auditamia. Hatchpad es ficticio; el formato imita informes de agentes como Strix (usestrix/strix), traducido a lenguaje de negocio.

Informe orientativo. Rangos de ahorro estimados a partir de los datos facilitados; no constituye asesoramiento legal ni fiscal.

Ejemplo ilustrativo · datos ficticios

6 / 6