Seguridad

Una seguridad que puede entregar a su auditor.

Spot Suite está diseñado para compradores regulados. Cada Environment está aislado, cifrado y registrado — con mapeos de controles que su equipo de cumplimiento puede revisar.

LGPD (BR) · Ley 1581 (CO)

RGPD · DORA · NIS2

Las evidencias de auditoría y el paquete de mapeo de controles se comparten bajo NDA — no se reclaman certificaciones formales SOC 2 o ISO.

  • RGPD · DORA · NIS2

    Los controles de plataforma están mapeados a RGPD, DORA y NIS2. Las evidencias de auditoría y el paquete de mapeo de controles se comparten bajo NDA — no se reclaman certificaciones formales SOC 2 o ISO.

  • Dónde se almacenan los datos del cliente

    xEvolve, Cloud Horizons y Automate Certificates almacenan los datos de clientes de los productos en el proyecto compartido de Supabase Postgres en la UE (París), con un esquema por cliente, y los archivos en Cloudflare R2. Las pruebas de Guardrail Ledger y ClearScreen usan el mismo proyecto; un espacio de trabajo de pago tiene su propio proyecto de Supabase en la región elegida al comprar (Fráncfort para la UE). El plano de control del hub (cuentas, facturación, registro de auditoría) se ejecuta en Cloudflare (Workers, D1, KV, R2, Durable Objects), sin jurisdicción fijada. Un espacio de trabajo comprado a través de Azure Marketplace se aloja en Microsoft Azure, en la región que elige el comprador (North Europe, West Europe o una región de EE. UU.). Cada empresa que trata datos de clientes figura en la lista de subencargados.

  • AES-256 y TLS 1.3

    Datos cifrados en reposo con AES-256. Todo el tráfico de cliente y API usa TLS 1.3. Claves gestionadas a través de la infraestructura de Cloudflare.

  • SSO OIDC con Entra

    Inicio de sesión con Microsoft Entra ID vía OIDC. Sin contraseñas compartidas.

  • Acceso limitado al tenant

    OIDC de Entra ID vincula cada sesión a su directorio. Los tokens de API y las acciones de la consola se limitan a su tenant — sin rutas de acceso entre clientes. Dónde guarda cada producto los datos del cliente se indica en la sección de almacenamiento anterior.

  • Evidencias de auditoría exportables

    Eventos de inicio de sesión, acciones de la consola y cambios de configuración registrados con autor, IP y marca temporal. Exporte el paquete de auditoría para revisiones de riesgo de proveedor.

Cómo se aísla una Customer Environment.

  1. Obtenga su propio Environment

    Al registrarse, Spot Suite aprovisiona un Customer Environment para su tenant antes de activar cualquier producto. Sus usuarios, sesiones y rastro de auditoría están limitados a ese Environment.

  2. Acotar la identidad a su inquilino

    OIDC de Entra ID vincula cada sesión a su directorio. Los tokens de API y las acciones de la consola están acotados al inquilino — sin rutas de acceso cruzadas.

  3. Registrar y exportar evidencias

    Los eventos de plataforma y producto se escriben en el registro de auditoría de su Environment. Descargue el paquete de evidencias para DORA, NIS2, RGPD o pruebas de control internas.

Subencargados del tratamiento

Cada empresa externa que trata datos de clientes: qué recibe y dónde. Contrastado con nuestro código.

Ver la lista de subencargados

Hable con nuestro equipo de seguridad

Solicite el paquete de mapeo de controles bajo NDA, o pregunte por nuestras condiciones IDTA o LGPD.