THODI · Confianza
Fuego Azteca — Seguridad y Confianza
Resumen público del programa de seguridad de THODI: certificación SOC 2 Tipo I en curso (Seguridad + Confidencialidad), cifrado, autenticación multifactor, respaldos verificados y subprocesadores auditados.
Programa de cumplimiento
THODI opera un programa SOC 2 Tipo I (criterios de Seguridad y Confidencialidad) listo para auditoría, con evidencia versionada y revisada. Políticas, registros de riesgo y controles se documentan y auditan de forma continua; el siguiente paso es el reporte Tipo II.
Cifrado
- Tránsito: TLS para todas las conexiones.
- En reposo: cifrado gestionado por Supabase en base de datos y almacenamiento.
- Endpoints: cifrado de disco completo (FileVault) en los equipos de administración.
Autenticación y acceso
- MFA habilitado en todas las plataformas administrativas (GitHub, Supabase, Doppler, Railway).
- Acceso al panel restringido a cuentas corporativas verificadas por dominio.
- Revisiones trimestrales de accesos; cambios registrados con aprobación independiente.
Disponibilidad y respaldo
- Respaldos automatizados diarios de las bases de datos de cada tenant.
- Ejercicios de restauración trimestrales (último: agosto 2026, resultado exitoso).
- Política de continuidad del negocio y recuperación ante desastres documentada.
Monitoreo y respuesta a incidentes
- Registro centralizado y alertas en tiempo real (Better Stack); datos personales enmascarados antes de enviarse a logs.
- Plan de respuesta a incidentes probado en ejercicios de mesa (tabletop), con revisión independiente.
- Notificación a clientes en un máximo de 72 horas ante incidentes con datos de clientes; notificación a autoridades y titulares según GDPR (Arts. 33/34) cuando aplica.
Subprocesadores
THODI no vende datos. Para operar la plataforma utilizamos subprocesadores auditados, cada uno con su propio programa de cumplimiento:
| Proveedor | Función | Cumplimiento |
|---|
| Supabase | Base de datos PostgreSQL y almacenamiento de archivos | SOC 2 · ISO 27001 · GDPR |
| Railway | Servidor de aplicaciones y tareas programadas | SOC 2 · SOC 3 |
| Doppler | Gestión segura de credenciales y API keys | SOC 2 · ISO 27001 |
| GitHub | Control de versiones y CI/CD | SOC 2 · GDPR |
| Better Stack | Monitoreo y registros (PII enmascarada) | SOC 2 |
| Anthropic | Análisis de negocio con modelos de lenguaje (sin PII) | SOC 2 · ISO 27001 |
| Google Cloud (Vision/OCR) | Digitalización de documentos operativos | SOC 2 · ISO 27001 |