THODI · Confianza

Fuego Azteca — Seguridad y Confianza

Resumen público del programa de seguridad de THODI: certificación SOC 2 Tipo I en curso (Seguridad + Confidencialidad), cifrado, autenticación multifactor, respaldos verificados y subprocesadores auditados.

Programa de cumplimiento

THODI opera un programa SOC 2 Tipo I (criterios de Seguridad y Confidencialidad) listo para auditoría, con evidencia versionada y revisada. Políticas, registros de riesgo y controles se documentan y auditan de forma continua; el siguiente paso es el reporte Tipo II.

Cifrado
  • Tránsito: TLS para todas las conexiones.
  • En reposo: cifrado gestionado por Supabase en base de datos y almacenamiento.
  • Endpoints: cifrado de disco completo (FileVault) en los equipos de administración.
Autenticación y acceso
  • MFA habilitado en todas las plataformas administrativas (GitHub, Supabase, Doppler, Railway).
  • Acceso al panel restringido a cuentas corporativas verificadas por dominio.
  • Revisiones trimestrales de accesos; cambios registrados con aprobación independiente.
Disponibilidad y respaldo
  • Respaldos automatizados diarios de las bases de datos de cada tenant.
  • Ejercicios de restauración trimestrales (último: agosto 2026, resultado exitoso).
  • Política de continuidad del negocio y recuperación ante desastres documentada.
Monitoreo y respuesta a incidentes
  • Registro centralizado y alertas en tiempo real (Better Stack); datos personales enmascarados antes de enviarse a logs.
  • Plan de respuesta a incidentes probado en ejercicios de mesa (tabletop), con revisión independiente.
  • Notificación a clientes en un máximo de 72 horas ante incidentes con datos de clientes; notificación a autoridades y titulares según GDPR (Arts. 33/34) cuando aplica.

Subprocesadores

THODI no vende datos. Para operar la plataforma utilizamos subprocesadores auditados, cada uno con su propio programa de cumplimiento:

ProveedorFunciónCumplimiento
SupabaseBase de datos PostgreSQL y almacenamiento de archivosSOC 2 · ISO 27001 · GDPR
RailwayServidor de aplicaciones y tareas programadasSOC 2 · SOC 3
DopplerGestión segura de credenciales y API keysSOC 2 · ISO 27001
GitHubControl de versiones y CI/CDSOC 2 · GDPR
Better StackMonitoreo y registros (PII enmascarada)SOC 2
AnthropicAnálisis de negocio con modelos de lenguaje (sin PII)SOC 2 · ISO 27001
Google Cloud (Vision/OCR)Digitalización de documentos operativosSOC 2 · ISO 27001
← Aviso de privacidadIniciar sesión