Skip to content
Seguridad y tratamiento de datos

Las respuestas que pedirá su equipo de seguridad

Cómo gestionamos los accesos, los datos, la infraestructura y los incidentes. Las condiciones concretas se formalizan en el acuerdo de tratamiento de datos que firmamos en cada proyecto.

Accesos y cuentas

Mínimo privilegio
Cada ingeniero recibe el acceso mínimo que exige el hito, concedido por persona y revocado al terminar el proyecto - con un registro de accesos que puede auditar.
Su entorno, sus reglas
Trabajamos dentro de sus cuentas cloud y su proveedor de identidad siempre que es posible. Admitimos acceso solo por VPN, dispositivos gestionados y verificación de antecedentes cuando se requiere.
MFA en todas partes
La autenticación multifactor es obligatoria en todas las cuentas que operamos - las nuestras y las que usted nos concede.
Gestión de secretos
Las credenciales viven en un gestor de secretos, nunca en el código, el chat o los documentos. La rotación en el traspaso es el procedimiento estándar.

Tratamiento de datos

Minimización de datos por defecto

El desarrollo y las pruebas se ejecutan con datos sintéticos o anonimizados siempre que es viable. El acceso a datos de producción es la excepción: se registra y se justifica.

Ingeniería alineada con el RGPD

Las políticas de retención, los flujos de borrado y la gestión del consentimiento se diseñan dentro del sistema desde el primer hito - no se añaden a última hora antes del lanzamiento.

Salvaguardas específicas para la IA

No entrenamos con sus datos sin consentimiento por escrito. Las opciones de despliegue de modelos van desde API alojadas en la UE hasta pesos abiertos totalmente autoalojados, según la sensibilidad de los datos.

Opciones de residencia de los datos

Alojamiento y procesamiento exclusivamente en la UE, disponibles en toda la pila cuando su marco de cumplimiento lo exige.

Ingeniería segura en la práctica

Revisión y controles en CI

Cada cambio pasa por la revisión de otro ingeniero; el análisis de dependencias y vulnerabilidades se ejecuta en CI en cada compilación.

Cifrado en todas partes

TLS en tránsito, cifrado en reposo e infraestructura definida como código, para que la postura de seguridad sea revisable y no conocimiento tribal.

Registros de auditoría

Los sistemas que construimos registran quién hizo qué y cuándo - incluidas las acciones automatizadas y las decisiones de la IA, consultables por su equipo.

Incidentes y continuidad

Los sistemas fallan; lo que importa es cómo fallan y con qué rapidez se entera usted. Todos los sistemas que operamos se entregan con esta postura:

Monitorización y alertas desde el primer díaLas alertas llegan a sus canales y a los nuestros al mismo tiempo
Respuesta a incidentes definidaContactos designados, niveles de gravedad y plazos de notificación acordados en cada proyecto
Copias de seguridad probadasProcedimientos de copia y restauración verificados, no supuestos - simulacros de restauración en los contratos mensuales de servicio
Post-mortems honestosPor escrito, sin buscar culpables y compartidos con usted - incluido aquello en lo que nos equivocamos

¿Tiene un cuestionario de seguridad que rellenar?

Envíelo - respondemos las evaluaciones de proveedores como parte de la fase de estimación.

Contáctenos