Seguridad y protección de datos

Respuestas para el cuestionario de seguridad.

Todo lo que preguntan sus revisores legales y de TI antes de un contrato — control de acceso, manejo de datos, subprocesadores, respuesta a incidentes — por escrito en lugar de improvisado en una llamada.

Revisión de proveedor — respuestas rápidasEST
Firma su DPA
Firma su NDA antes del descubrimiento
Seguro de responsabilidad profesionalVigente
Trabaja en su cuenta de nubePreferido
Datos de producción usados en desarrolloNo
Datos de clientes usados para entrenar modelosNo
Certificación SOC 2 / ISO 27001Sin certificar
Somos una firma de ingeniería pequeña y no contamos con certificación de seguridad de terceros. No afirmaremos lo contrario en un cuestionario.
Cómo operamos

Seis prácticas, aplicadas en cada proyecto.

No una carpeta de políticas que nadie lee — los controles concretos que deciden si una brecha es posible.

01

Acceso con privilegios mínimos

Cuentas individuales con nombre, limitadas a los sistemas que un rol realmente necesita. Sin inicios de sesión compartidos, sin llaves raíz de larga vida; MFA obligatorio en cada cuenta que toca la infraestructura del cliente.

02

Su nube, sus llaves

Siempre que es posible construimos dentro de sus cuentas de nube y repositorios, con acceso otorgado por usted — y revocable por usted en cualquier momento, sin pedirnos permiso.

03

Sin datos de producción en desarrollo

El desarrollo y el staging corren sobre datos sintéticos o anonimizados. Cuando un defecto solo se reproduce con registros reales, el acceso se limita en tiempo, se registra y se acuerda por escrito primero.

04

Los secretos nunca viven en el código

Las credenciales viven en un almacén de secretos gestionado o en la bóveda propia de su proveedor, inyectadas al momento del despliegue. Los repositorios se escanean, y cualquier credencial que pase por nosotros se rota en la entrega.

05

Cifrado en tránsito y en reposo

TLS en todas partes, cifrado en reposo gestionado por el proveedor para bases de datos, almacenamiento de objetos y respaldos. Los respaldos se prueban restaurándolos, no suponiendo que funcionan.

06

Cambios revisados, historial rastreable

Cada cambio pasa por revisión de pull request y CI antes de producción. El rastro de quién cambió qué, y por qué, permanece en su repositorio después de que nos vamos.

Tratamiento de datos

Sus datos, en sus términos.

Donde tratamos datos personales por cuenta suya, actuamos como encargados bajo sus instrucciones. Firmaremos su Acuerdo de Tratamiento de Datos, o le proporcionamos el nuestro.

Roles

Usted sigue siendo el responsable de los datos de sus usuarios. Los tratamos solo para entregar el Proyecto, solo con sus instrucciones documentadas, y nunca para fines propios.

Subprocesadores

Los proveedores de nube, modelos y herramientas se contratan por acuerdo, se listan a solicitud y se cambian solo con aviso. Los ingenieros de su proyecto están sujetos a confidencialidad y se le nombran.

Ubicación y transferencia

Usted elige la región donde viven sus datos. Cuando el acceso de ingeniería cruza fronteras, las transferencias se apoyan en cláusulas contractuales estándar y en los controles de acceso de arriba.

Retención y eliminación

Al terminar un encargo devolvemos o eliminamos los datos del cliente a solicitud, revocamos nuestro acceso y rotamos cualquier credencial que tuviéramos. Pídalo y lo confirmamos por escrito.

IA y proveedores de modelos

Para funciones de IA usamos proveedores cuyos términos excluyen el entrenamiento con sus datos, y documentamos exactamente qué datos salen de su sistema, hacia quién y por qué — antes de construir nada.

Si algo sale mal

Respuesta a incidentes, en pasos claros.

Ningún programa de seguridad evita todos los incidentes. Lo que importa es si se entera por nosotros, rápido y con hechos.

01

Contener

Revocar las credenciales afectadas, aislar el sistema afectado y detener el sangrado antes que nada.

02

Avisarle

Se le informa sin demora indebida en cuanto confirmamos un incidente que afecta sus sistemas o datos — con lo que sabemos y lo que no.

03

Investigar

Establecer alcance, causa raíz y qué datos eran alcanzables, preservando registros y evidencia para sus propias obligaciones de reporte.

04

Documentarlo

Un post-mortem por escrito: cronología, causa, arreglo y el cambio que evita una repetición. Compartido con usted, no archivado.

¿Encontró una vulnerabilidad en algo que construimos?hello@launchwe.com — Subject: SecurityRespondemos, le damos crédito y no amenazamos a los investigadores.
Respuestas directas

Lo que los revisores suelen preguntar después.

Si su cuestionario necesita algo que no está aquí, envíelo — lo completamos nosotros mismos.

¿Están certificados en SOC 2 o ISO 27001?

No. Somos una firma pequeña y no tenemos certificación de terceros, y no insinuaremos lo contrario. Lo que sí ofrecemos es un DPA firmado, contratos asegurados y los controles listados en esta página — verificables en su propia cuenta de nube.

¿Ingenieros fuera de EE. UU. acceden a nuestros sistemas?

Sí — ese es el modelo, y lo decimos con claridad. Cada ingeniero se le nombra, está sujeto a confidencialidad y recibe acceso con privilegios mínimos que usted puede revocar. Si su política exige acceso solo desde EE. UU., díganoslo antes del contrato; formaremos el equipo en consecuencia o declinamos.

¿Nuestros datos terminarán entrenando un modelo de IA?

Por medio nuestro, no. Elegimos proveedores cuyos términos excluyen el entrenamiento con datos de clientes, y cada flujo de datos fuera de su sistema se documenta antes de construirse.

¿Qué pasa con el acceso cuando termina el proyecto?

Nuestras cuentas se eliminan, las credenciales que pasaron por nosotros se rotan, y los datos del cliente se devuelven o eliminan a solicitud. Como el trabajo vive en sus cuentas, usted puede verificarlo todo.

Envíenos el cuestionario.

Primero el NDA si lo prefiere. Las revisiones de seguridad las completamos nosotros — responde un ingeniero, no un vendedor adivinando.