Saltar al contenido
Centro de Confianza

Incluidas las insignias que no hemos ganado.

La mayoría de las páginas de confianza son una fila de logos. Un revisor verifica dos contra el registro emisor, encuentra uno que no resuelve, y a partir de ahí duda de todo lo demás. Esta declara qué es cierto, qué no lo es, y dónde está realmente la frontera entre sus sistemas y los nuestros — porque el argumento solo funciona si usted puede comprobarlo.

Postura de cumplimiento

Dos listas, y la segunda importa más.

Un marco contra el que hemos mapeado nuestra arquitectura no es un marco en el que estemos certificados, y confundir ambos es la deshonestidad más común en páginas como esta. Ambos se declaran por separado abajo.

Mapeado, y verificable desde dentro de un despliegue

Marco Qué es cierto hoy
ISO/IEC 42001 Doce controles mapeados a las áreas del Anexo A por nombre. Los identificadores de subcláusula no se afirman deliberadamente — la norma es de pago y una precisión falsa anularía el propósito. Sin certificar.
NIST AI RMF Las cuatro funciones Core — GOVERN, MAP, MEASURE, MANAGE — cubiertas por los doce controles.
NIST SP 800-53 Mapeado a familias de controles: AC, AU, CM, IA, SC, SI. Familias en lugar de identificadores individuales, por la misma razón anterior.
NIST SP 800-207 El modelo de confianza cero al que se construye la arquitectura de ejecución, citado como fuente primaria en el mapeo de controles.
GDPR Actuamos como encargado del tratamiento bajo el Artículo 28 donde procesamos datos personales. Se firma un DPA antes de tratar cualquier dato personal. Ver la posición GDPR.
HIPAA Firmamos un Acuerdo de Asociado Comercial donde haya información de salud protegida. Esto no es una afirmación de cumplimiento. Ver la posición HIPAA.

No obtenidas. Declaradas aquí para que no tenga que preguntar.

SOC 2 Type II

No obtenida.

ISO/IEC 27001

No obtenida.

FedRAMP · TX-RAMP

No obtenidas ni en proceso.

Por qué esa es la respuesta honesta y no una evasiva

Una atestación de proveedor describe el entorno de control del propio proveedor. Le dice cómo gestionamos nuestros portátiles y nuestro sistema de tickets. No le dice dónde se procesan sus datos, qué puede escribir un agente en sus sistemas, ni si una persona aprobó esa escritura — que son las preguntas que su revisión realmente formula.

Bajo un despliegue BYOC u on-premises, el software se ejecuta dentro del perímetro que sus propios auditores ya cubren. El entorno de control que importa es el suyo, y los doce controles siguientes indican cómo verificar cada uno desde dentro.

Si un informe SOC 2 del proveedor es un requisito ineludible para usted, dígalo en la primera conversación. Es un requisito legítimo y preferimos saberlo en la semana uno y no en el mes tres.

Los controles

Doce controles, cada uno con una verificación que usted mismo ejecuta.

Separación de planos, aislamiento por hipervisor, salida denegada por defecto, tokenización de datos sensibles, identidad actuando como el usuario, catálogos de herramientas por turno, validación de política previa a la ejecución, aprobación humana en cada escritura, aprobaciones ancladas contra repetición, procedencia de citas determinista, un crítico de fundamentación y una traza completa entre ambos planos. Cada fila nombra las áreas del marco que responde y la verificación que lo prueba.

Ver el mapeo de controles

Frontera y residencia

Dónde residen sus datos es una propiedad de la topología que usted elige.

Hay un solo código y cuatro formas de ejecutarlo. Las opciones restrictivas no son un conjunto reducido de funciones — cambian dónde ocurre la ejecución, no lo que puede hacer.

On-premises y BYOC

El plano de ejecución corre dentro de su propia infraestructura. Las credenciales viven en un almacén dentro de su perímetro, así que no las retenemos ni podemos alcanzar el entorno donde viven. La residencia de datos es donde ya esté su infraestructura — no es un ajuste que controlemos.

Kubernetes y Helm, Docker, o un binario único firmado criptográficamente donde no se permita ejecutar un servicio.

Nube gestionada

El plano de control orquesta y no retiene datos del cliente en reposo. Donde un componente gestionado procese datos por usted, el servicio concreto, su región y sus términos de retención se nombran en la documentación del proyecto antes del despliegue — no se descubren después.

La región se elige con usted en las primeras dos semanas, junto con el proveedor de identidad y la política de salida.

Subprocesadores

No publicamos una lista global única de subprocesadores, porque sería incorrecta para la mayoría de los lectores. Qué subprocesadores existen es una propiedad de su topología de despliegue.

  • Bajo on-premises y BYOC, no hay ninguno de nuestro lado. La inferencia se enruta por un gateway que usted ya aprobó — incluido un modelo auto-alojado — y los embeddings de recuperación corren localmente en lugar de llamar a un servicio alojado.
  • Donde se use un componente gestionado, cada subprocesador se nombra antes del despliegue — el servicio, la ubicación de procesamiento, el plazo de retención y qué recibe — en la documentación del proyecto y en el anexo del DPA.
  • Los cambios se notifican por adelantado, con oportunidad de objetar, según exige el Artículo 28(2).

Pida la lista que aplica a la topología que está considerando y la recibirá por escrito, antes del contrato.

HIPAA

Firmaremos un BAA. No nos llamaremos "conformes con HIPAA".

El cumplimiento de HIPAA es una propiedad de una entidad cubierta y sus asociados comerciales operando juntos bajo un acuerdo. No existe un certificado que un proveedor de software pueda tener, y un proveedor que anuncie uno le está diciendo algo sobre su marketing, no sobre sus controles.

  • Donde manejemos información de salud protegida, firmamos un Acuerdo de Asociado Comercial y operamos bajo él.
  • En un despliegue on-premises o BYOC, la PHI no sale de su perímetro y nunca la recibimos — no hay nada que debamos salvaguardar por usted.
  • Los datos sensibles se tokenizan antes de cualquier llamada de inferencia sea cual sea la topología, lo cual es un control y no una declaración de política.
Iniciar la conversación del BAA

GDPR

Encargado bajo el Artículo 28, con el anexo completo.

Donde procesamos datos personales, usted es el responsable y nosotros el encargado. Las obligaciones del Artículo 28 son las que importan en la práctica, y son respondibles y no aspiracionales.

  • Se firma un DPA antes de tratar cualquier dato personal, con el objeto, la duración, la naturaleza y las categorías de datos indicados en su anexo en lugar de quedar genéricos.
  • El subtratamiento sigue el Artículo 28(2): nombrado por adelantado, cambios notificados con oportunidad de objetar.
  • Bajo on-premises y BYOC, los datos personales permanecen en su infraestructura y no hay transferencia que debamos justificar.
Iniciar la conversación del DPA

Documentación

Publicado, o a un correo de distancia.

Nada de esto está condicionado a un proceso de venta. Si su equipo de riesgo de proveedores necesita algo que no aparece, pídalo.

Bajo solicitud — antes del contrato, sin NDA

  • Una respuesta escrita a su propio cuestionario de riesgo de proveedores
  • Un diagrama de despliegue y modelo de amenazas para su topología prevista
  • La lista de subprocesadores aplicable a esa topología

Firmado en el contrato

  • Un Acuerdo de Tratamiento de Datos, antes de tratar cualquier dato personal
  • Un Acuerdo de Asociado Comercial, donde haya información de salud protegida

Los términos se negocian en las primeras dos semanas del proyecto, junto con topología y residencia — no se producen en la firma como una formalidad.

Traiga a su revisor a la primera llamada.

No como una firma al final, sino como participante al inicio. Dos semanas de su atención al principio definen topología, residencia, identidad, salida y auditoría, y producen un diagrama que su propio equipo ya vio. Posponer esa conversación es la razón más común por la que los proyectos de IA empresarial incumplen su fecha.