Resumen de seguridad

El presente Resumen de seguridad es publicado por la Sociedad. La identidad completa de la Sociedad, su dirección y sus datos de contacto legal figuran al pie de esta página.

La seguridad de sus datos y de los de sus usuarios finales es una condición de existencia del Servicio, no una función más entre otras. Este documento describe, en lenguaje claro, los controles técnicos y organizativos realmente vigentes en la Plataforma — aislamiento de datos, cifrado, gestión de accesos, registro de actividad, supervisión de los subprocesadores y gestión de incidentes. Hemos optado por ser precisos antes que exhaustivos: cada afirmación a continuación corresponde a un control verificable, y preferimos describir honestamente lo que existe hoy antes que dar a entender más de lo que podemos demostrar.

Índice

  1. Nuestro enfoque de la seguridad
  2. Aislamiento de datos entre Clientes
  3. Cifrado
  4. Gestión de accesos
  5. Registro y auditoría
  6. Seguridad de nuestros subprocesadores
  7. Gestión de incidentes de seguridad
  8. Reportar una vulnerabilidad
  9. Nuestra postura en materia de certificación

1. Nuestro enfoque de la seguridad

> En resumen: la seguridad forma parte del diseño de la Plataforma desde el origen, no se añade después — y nuestro programa evoluciona de manera continua a medida que el Servicio crece.

El Servicio aloja agentes conversacionales de IA (texto y voz) que operan por cuenta de múltiples organizaciones clientes sobre una infraestructura compartida. Esta realidad multiarrendatario (multi-tenant) moldea nuestra filosofía de seguridad: cada control descrito en este documento parte del principio de que ninguna organización cliente debe poder acceder jamás, directa o indirectamente, a los datos de otra.

Aplicamos un enfoque de seguridad desde el diseño: los controles de aislamiento, acceso y trazabilidad no son añadidos periféricos, sino propiedades estructurales de la manera en que se construye la Plataforma, tanto a nivel de base de datos como a nivel de la aplicación. Este enfoque se acompaña de un principio de mínimo privilegio — cada componente, cada rol y cada integración recibe únicamente los accesos estrictamente necesarios para su función.

Somos igualmente transparentes en cuanto a que un programa de seguridad es, por naturaleza, un trabajo permanente y no un estado alcanzado de una vez por todas. Documentamos nuestros controles, los hacemos evolucionar a medida que cambian la Plataforma y las amenazas, y preferimos presentar este trabajo tal como es — real, medible, en progreso continuo — antes que presentarlo como concluido.

2. Aislamiento de datos entre Clientes

> En resumen: los datos de cada organización cliente se separan a nivel de la propia base de datos, no solo a nivel de la aplicación.

El Servicio se apoya en una arquitectura multiarrendatario en la que varias organizaciones clientes comparten la misma infraestructura de aplicación. El aislamiento entre estas organizaciones se aplica a nivel de la base de datos, mediante una política de seguridad a nivel de fila (row-level security), implementada sistemáticamente en las tablas que contienen datos pertenecientes a varios Clientes.

En términos concretos, esto significa que el acceso a los datos no se filtra únicamente mediante la lógica de la aplicación —que podría contener un error de programación—, sino que además está restringido directamente por el propio motor de base de datos, en cada consulta. Una consulta que intentara, por error o con intención maliciosa, leer o modificar datos pertenecientes a una organización cliente distinta de la del usuario autenticado, queda bloqueada en el origen por esta política. Esta doble capa — de aplicación y de base de datos — reduce sustancialmente el riesgo de que un fallo de software aislado provoque una fuga de datos entre Clientes.

3. Cifrado

> En resumen: sus datos se cifran mientras transitan hacia y desde nuestros servidores, y en reposo gracias a los mecanismos de cifrado de nuestra infraestructura de alojamiento.

Todas las comunicaciones entre los usuarios, las integraciones y la Plataforma se cifran en tránsito mediante el protocolo TLS (Transport Layer Security). Ningún dato se transmite sin cifrar por la red pública entre su navegador, sus sistemas integrados y nuestros servidores.

Los datos en reposo — es decir, los almacenados en nuestras bases de datos y sistemas de archivos — están protegidos mediante cifrado conforme a los estándares de la industria, proporcionado por nuestra infraestructura de alojamiento subyacente. Nos apoyamos en proveedores de infraestructura reconocidos cuyos mecanismos de cifrado en reposo forman parte de la oferta base de la plataforma de alojamiento, en lugar de gestionar nosotros mismos una capa de cifrado independiente a este nivel.

4. Gestión de accesos

> En resumen: el acceso al espacio de administración se controla por roles, según el principio de que cada persona obtiene únicamente los derechos necesarios para su función.

El espacio de administración de la Plataforma aplica un control de acceso basado en roles (role-based access control). A cada usuario administrativo se le asigna un rol que determina con precisión las acciones que puede realizar y los datos a los que puede acceder, en lugar de un acceso global indiferenciado.

Este enfoque sigue el principio de mínimo privilegio: los derechos otorgados a un rol corresponden exactamente a lo estrictamente necesario para ejercer la función asociada, y nada más. Los accesos con privilegios elevados —como la gestión de los parámetros globales del Servicio o el acceso a datos sensibles a escala de varias organizaciones clientes— están reservados a un número reducido de roles definidos para ese fin.

Por rigor, precisamos que este documento no presenta la autenticación multifactor como un mecanismo actualmente garantizado en el conjunto de la Plataforma; preferimos no afirmar nada al respecto antes que describir un control que no estuviera implementado de manera uniforme.

5. Registro y auditoría

> En resumen: las acciones sensibles y administrativas quedan registradas con marca de tiempo, identificación del autor y, cuando corresponde, el motivo de la acción.

La Plataforma mantiene un registro de auditoría de las acciones sensibles y administrativas realizadas por los usuarios con accesos elevados. Cada entrada del registro lleva marca de tiempo y está asociada al actor que realizó la acción, lo que permite reconstruir quién hizo qué, y cuándo.

Cuando el contexto lo justifica, estos registros conservan también el motivo declarado de la acción, aportando una capa adicional de trazabilidad para las operaciones administrativas significativas. Este registro respalda tanto nuestras propias capacidades de detección de anomalías como, en su caso, las necesidades de investigación de un Cliente sobre las acciones realizadas en su propio entorno.

6. Seguridad de nuestros subprocesadores

> En resumen: ejercemos una diligencia razonable sobre los proveedores y subprocesadores que participan en la operación del Servicio, y publicamos su lista.

El Servicio se apoya, como toda plataforma SaaS moderna, en un conjunto de proveedores de infraestructura y de servicios de terceros — en particular para el alojamiento, el tratamiento de datos y ciertas funcionalidades especializadas (por ejemplo, las capacidades de inteligencia artificial o de síntesis de voz subyacentes a los agentes conversacionales). No identificamos a estos proveedores por su nombre en el presente documento.

Aplicamos una diligencia razonable en la selección y el seguimiento de estos subprocesadores antes de confiarles cualquier tratamiento de datos relacionado con el Servicio. La lista actualizada de los subprocesadores implicados en el tratamiento de los datos del Servicio, así como la naturaleza de los tratamientos que se les confían, está disponible en nuestra Lista de subprocesadores, un documento independiente que se mantiene actualizado y accesible a los Clientes.

7. Gestión de incidentes de seguridad

> En resumen: contamos con un proceso de detección, contención y tratamiento de incidentes de seguridad, y cumplimos nuestras obligaciones legales de notificación cuando un incidente afecta a información personal.

Un incidente de seguridad designa todo evento que comprometa, o pueda comprometer, la confidencialidad, la integridad o la disponibilidad de los datos tratados por el Servicio. Nuestro enfoque de gestión de incidentes se apoya en tres etapas: la detección del evento, la contención de su impacto para limitar su alcance, y después el análisis y la remediación de la causa subyacente.

Cuando un incidente de seguridad afecta a información personal de un Cliente o de sus usuarios finales, informamos a las partes afectadas dentro de un plazo razonable, de conformidad con las obligaciones legales aplicables — en particular las previstas por la Ley que moderniza disposiciones legislativas en materia de protección de la información personal (Ley 25) aplicable en Quebec, por la Ley de protección de la información personal y los documentos electrónicos (LPRPDE/PIPEDA) aplicable en Canadá, así como por cualquier otra ley de protección de la información personal aplicable según la jurisdicción del Cliente. No asumimos aquí un compromiso sobre un plazo numérico preciso: cada incidente difiere por su naturaleza, su alcance y la complejidad de su investigación, y nuestras comunicaciones reflejan la información disponible en el momento en que puede comunicarse de manera fiable, dentro del marco legal aplicable.

8. Reportar una vulnerabilidad

> En resumen: si usted cree haber descubierto una falla de seguridad en el Servicio, queremos saberlo rápida y responsablemente.

Recibimos con buena disposición los reportes de buena fe sobre posibles vulnerabilidades de seguridad en el Servicio. Si usted identifica lo que cree que es una falla de seguridad, le pedimos que nos lo comunique de manera responsable — es decir, que no explote la vulnerabilidad más allá de lo estrictamente necesario para demostrar su existencia, que no acceda a datos que no le pertenecen, y que no divulgue públicamente la información antes de que hayamos tenido una oportunidad razonable de corregirla.

Para reportar una vulnerabilidad, utilice los datos de contacto indicados al pie de esta página. Acusamos recibo de los reportes que recibimos y nos comprometemos a darles un seguimiento diligente.

9. Nuestra postura en materia de certificación

> En resumen: nuestros controles de seguridad son reales y están documentados, pero hasta la fecha no hemos obtenido ninguna certificación formal de terceros — una postura normal para un SaaS en crecimiento, que preferimos enunciar con claridad.

Numerosas plataformas SaaS exhiben certificaciones de terceros tales como SOC 2 Tipo II o ISO 27001. Optamos por no reivindicar ninguna certificación de este tipo mientras no haya sido formalmente obtenida y auditada por un tercero independiente. Hasta la fecha, nuestro programa de seguridad se apoya en controles internos documentados y verificables — los descritos en las secciones anteriores del presente documento — y no en un distintivo externo.

Se trata de una postura deliberada, propia de una organización en crecimiento que invierte en la maduración continua de sus prácticas de seguridad: preferimos documentar honestamente lo que está vigente hoy y hacer evolucionar este programa de manera rigurosa, antes que exhibir una certificación que no reflejara fielmente nuestro estado actual. Evaluamos periódicamente la conveniencia de emprender un proceso de certificación formal, y cualquier novedad al respecto se reflejará en una versión actualizada del presente documento.