Seguridad y datos
Esta página gana confianza por precisión, no por extensión. Documenta la postura que existe hoy — y separa explícitamente los controles actuales de los límites actuales y del trabajo futuro. No tenemos certificaciones de terceros, y decirlo es parte de la postura.
Controles actuales
Aislamiento del sitio público
El sitio y el demo públicos se compilan en un modo que sólo puede cargar datos ficticios. Los datos de engagements viven en un build separado que no se publica ni se indexa, y quedan excluidos del artefacto público en tiempo de compilación.
Puerta de confidencialidad antes de publicar
Antes de cada despliegue, una verificación automática falla si un identificador confidencial conocido aparece en el código público. No es una revisión manual: es una condición de salida.
Credenciales por variable de entorno
Las integraciones declaran los nombres de las variables que necesitan, nunca los valores. Ninguna credencial vive en el código ni en un artefacto publicado.
Datos del cliente sólo con autorización
Los datos del cliente entran por una ruta que él autoriza y no se usan fuera de ese alcance. Los engagements empresariales operan bajo confidencialidad por defecto.
Minimización
El sistema trabaja con inventario, precios, ritmo comercial y contexto de mercado. No requiere ni ingiere datos personales de compradores para producir sus diagnósticos.
Límites actuales — dichos sin adorno
No tenemos SOC 2, ISO 27001, ni prueba de penetración de un tercero. No los afirmamos y no los insinuamos.
No hay acuerdos de nivel de servicio con cobertura continua. La atención hoy es de fundador, con ventanas de respuesta que se declaran por contrato, no 24/7.
Riesgo de persona clave: hoy una sola persona responde por el sistema. Es un riesgo real de continuidad y se atiende por contrato, no negándolo.
La validación es propia. Nuestras suites de validadores certifican el comportamiento del sistema, no la exactitud del mercado, y no las ha auditado un tercero independiente.
El aviso de privacidad y los instrumentos de consentimiento están en revisión legal en México. Hasta que se completen, no afirmamos cumplimiento normativo verificado.
Trabajo futuro — sin fechas prometidas
Lo siguiente está identificado y no existe todavía. Aparece aquí sin fecha porque una fecha sería una afirmación que no podemos sustentar.
Cuestionario de seguridad estándar y documento de postura para diligencia empresarial.
Cláusula de continuidad y resguardo de código en contrato, con portabilidad de entregables en formatos abiertos.
Mapa de flujo de datos y acuerdo de tratamiento de datos por engagement.
Paquete de reproducibilidad para que el equipo técnico del cliente ejecute nuestras validaciones.
Revisión técnica independiente del método de evidencia, publicada.
Atestación de seguridad de tercero, cuando el volumen de engagements empresariales lo justifique.
Si tu equipo de tecnología necesita un control que no está en la primera lista, la respuesta honesta hoy es que no existe. Pídelo en la primera llamada y lo verás en la lista correcta.
- Última revisión
Historial de cambios
- Primera publicación, al ratificarse RFC-008A (Fase 1).
Esta página se revisa cada mes y cada vez que un conector se certifica o pierde su certificación. Si una afirmación pierde su sustento, baja en 48 horas.