Respuestas para el cuestionario de seguridad.
Todo lo que preguntan sus revisores legales y de TI antes de un contrato — control de acceso, manejo de datos, subprocesadores, respuesta a incidentes — por escrito en lugar de improvisado en una llamada.
Seis prácticas, aplicadas en cada proyecto.
No una carpeta de políticas que nadie lee — los controles concretos que deciden si una brecha es posible.
Acceso con privilegios mínimos
Cuentas individuales con nombre, limitadas a los sistemas que un rol realmente necesita. Sin inicios de sesión compartidos, sin llaves raíz de larga vida; MFA obligatorio en cada cuenta que toca la infraestructura del cliente.
Su nube, sus llaves
Siempre que es posible construimos dentro de sus cuentas de nube y repositorios, con acceso otorgado por usted — y revocable por usted en cualquier momento, sin pedirnos permiso.
Sin datos de producción en desarrollo
El desarrollo y el staging corren sobre datos sintéticos o anonimizados. Cuando un defecto solo se reproduce con registros reales, el acceso se limita en tiempo, se registra y se acuerda por escrito primero.
Los secretos nunca viven en el código
Las credenciales viven en un almacén de secretos gestionado o en la bóveda propia de su proveedor, inyectadas al momento del despliegue. Los repositorios se escanean, y cualquier credencial que pase por nosotros se rota en la entrega.
Cifrado en tránsito y en reposo
TLS en todas partes, cifrado en reposo gestionado por el proveedor para bases de datos, almacenamiento de objetos y respaldos. Los respaldos se prueban restaurándolos, no suponiendo que funcionan.
Cambios revisados, historial rastreable
Cada cambio pasa por revisión de pull request y CI antes de producción. El rastro de quién cambió qué, y por qué, permanece en su repositorio después de que nos vamos.
Sus datos, en sus términos.
Donde tratamos datos personales por cuenta suya, actuamos como encargados bajo sus instrucciones. Firmaremos su Acuerdo de Tratamiento de Datos, o le proporcionamos el nuestro.
Roles
Usted sigue siendo el responsable de los datos de sus usuarios. Los tratamos solo para entregar el Proyecto, solo con sus instrucciones documentadas, y nunca para fines propios.
Subprocesadores
Los proveedores de nube, modelos y herramientas se contratan por acuerdo, se listan a solicitud y se cambian solo con aviso. Los ingenieros de su proyecto están sujetos a confidencialidad y se le nombran.
Ubicación y transferencia
Usted elige la región donde viven sus datos. Cuando el acceso de ingeniería cruza fronteras, las transferencias se apoyan en cláusulas contractuales estándar y en los controles de acceso de arriba.
Retención y eliminación
Al terminar un encargo devolvemos o eliminamos los datos del cliente a solicitud, revocamos nuestro acceso y rotamos cualquier credencial que tuviéramos. Pídalo y lo confirmamos por escrito.
IA y proveedores de modelos
Para funciones de IA usamos proveedores cuyos términos excluyen el entrenamiento con sus datos, y documentamos exactamente qué datos salen de su sistema, hacia quién y por qué — antes de construir nada.
Respuesta a incidentes, en pasos claros.
Ningún programa de seguridad evita todos los incidentes. Lo que importa es si se entera por nosotros, rápido y con hechos.
Contener
Revocar las credenciales afectadas, aislar el sistema afectado y detener el sangrado antes que nada.
Avisarle
Se le informa sin demora indebida en cuanto confirmamos un incidente que afecta sus sistemas o datos — con lo que sabemos y lo que no.
Investigar
Establecer alcance, causa raíz y qué datos eran alcanzables, preservando registros y evidencia para sus propias obligaciones de reporte.
Documentarlo
Un post-mortem por escrito: cronología, causa, arreglo y el cambio que evita una repetición. Compartido con usted, no archivado.
Lo que los revisores suelen preguntar después.
Si su cuestionario necesita algo que no está aquí, envíelo — lo completamos nosotros mismos.
¿Están certificados en SOC 2 o ISO 27001?
No. Somos una firma pequeña y no tenemos certificación de terceros, y no insinuaremos lo contrario. Lo que sí ofrecemos es un DPA firmado, contratos asegurados y los controles listados en esta página — verificables en su propia cuenta de nube.
¿Ingenieros fuera de EE. UU. acceden a nuestros sistemas?
Sí — ese es el modelo, y lo decimos con claridad. Cada ingeniero se le nombra, está sujeto a confidencialidad y recibe acceso con privilegios mínimos que usted puede revocar. Si su política exige acceso solo desde EE. UU., díganoslo antes del contrato; formaremos el equipo en consecuencia o declinamos.
¿Nuestros datos terminarán entrenando un modelo de IA?
Por medio nuestro, no. Elegimos proveedores cuyos términos excluyen el entrenamiento con datos de clientes, y cada flujo de datos fuera de su sistema se documenta antes de construirse.
¿Qué pasa con el acceso cuando termina el proyecto?
Nuestras cuentas se eliminan, las credenciales que pasaron por nosotros se rotan, y los datos del cliente se devuelven o eliminan a solicitud. Como el trabajo vive en sus cuentas, usted puede verificarlo todo.
Envíenos el cuestionario.
Primero el NDA si lo prefiere. Las revisiones de seguridad las completamos nosotros — responde un ingeniero, no un vendedor adivinando.