EN·ES·PT
Seguridad y manejo de datos · la página para tu revisor de seguridad

Seguridad y manejo de datos

Escrito para la persona que debe aprobar a un proveedor — honesto y específico. Sin certificaciones que no tengo, sin una postura que no pueda respaldar. Aquí está exactamente cómo se manejan tus datos y tus sistemas antes, durante y después de un proyecto. Si algo es un límite infranqueable para ti, te lo digo de frente en vez de disimularlo.

Tu infraestructura, tus llaves Nada retenido tras la entrega Mínimo privilegio por defecto
Dónde viven tus datos

En tus cuentas — no en las mías.

Siempre que es posible, el trabajo corre en tu nube, tus proveedores de modelos y tus llaves. No copio tus datos a mis propios sistemas para hacer el trabajo, y nunca entreno modelos con ellos. El entregable llega a tu repositorio y tu CI — así lo que pagas vive donde tus controles ya aplican.

El registro · lo que siempre hago, y lo que nunca hago
Siempre
  • Acceso de mínimo privilegio y acotado — solo lo que la tarea necesita
  • Secretos en tu bóveda, nunca en el código fuente
  • Todo subprocesador que toca datos, nombrado por adelantado
  • Entregar a tu repo / tu CI, documentado
  • Revocar todo acceso tras la entrega
Nunca
  • Entrenar con, revender o reutilizar tus datos
  • Conservar llaves de producción más allá del proyecto
  • Retener copias de trabajo tras la entrega
  • Introducir una dependencia que me necesite para seguir funcionando
  • Afirmar una certificación o control que en realidad no tengo
Continuidad y factor bus

¿Qué pasa si no estoy disponible?

Una pregunta justa para cualquier operador individual — por eso construyo para que nunca dependas de mí. Todo se entrega en tu repo, infraestructura y llaves, documentado y probado, con un runbook que tu equipo (o el siguiente ingeniero) puede operar sin mí. El arnés de evaluación y la compuerta de CI son la entrega: mantienen el sistema honesto esté yo o no. Nada crítico de producción depende de mi disponibilidad, y no hay atadura — puedes seguir tu camino en cualquier momento y seguir funcionando.

Las respuestas honestas · las preguntas que un equipo de seguridad realmente hace
Certificaciones

¿Tienes certificación SOC 2?

Honestamente: no — soy un operador individual, no una organización certificada, y no voy a afirmar lo contrario. Lo que sí hago es trabajar dentro de tus controles y con acceso de mínimo privilegio, firmar tus adendas de seguridad y cumplir los requisitos que tu equipo defina. Si una certificación formal es un límite infranqueable, lo digo de frente en vez de disimularlo.

Respuesta ante incidentes

¿Qué pasa si hay un incidente de seguridad?

Te notifico de inmediato, ayudo a contenerlo y sigo tu proceso de incidentes. Como el trabajo vive en tu infraestructura con acceso acotado, el radio de impacto es pequeño por diseño — no hay una copia oculta de tus datos de mi lado que pueda filtrarse.

Retención y eliminación

¿Qué guardas, y por cuánto tiempo?

Solo lo necesario para hacer el trabajo, solo mientras dura el proyecto. Tras la entrega, las copias de trabajo y los accesos se eliminan de mi lado — los entregables viven en tu repo e infraestructura, bajo tu política de retención, no la mía.

Responsabilidad, E&O y contratos

Papeleo y cobertura

Los proyectos corren bajo un MSA + SOW por escrito con alcance fijo y términos de responsabilidad fijos; un NDA y un DPA están disponibles a pedido, y me ajusto a tus requisitos de residencia de datos. Se puede contratar cobertura de responsabilidad profesional (E&O), dimensionada al proyecto, cuando tu contrato lo requiera — plantéalo durante la definición y queda resuelto antes de arrancar.

▸ MSA de ejemplo ▸ NDA de ejemplo ▸ documento completo de datos y seguridad

¿Tienes un cuestionario de seguridad?

Envíamelo — lo lleno con honestidad y te señalo cualquier límite infranqueable antes de seguir.

Envía tu cuestionario → Ver cómo funcionan los proyectos