Documento Legal
Versión 1.0 · Junio 2026
Aranis fue construida con la seguridad como requisito de diseño, no como una capa adicional. Nuestros controles se basan en ISO 27001, NIST CSF 2.0 y la LGPD, y se aplican a toda la cadena — plataforma, infraestructura, datos y proveedores.
Nuestra pipeline de entrega incluye análisis estático (SAST), análisis de composición de software (SCA) y pruebas dinámicas (DAST) ejecutadas de forma continua. Las dependencias se auditan en cada release. Los paquetes con vulnerabilidades críticas (CVSS ≥ 9.0) se bloquean sin un plan de mitigación documentado. Los despliegues en producción siguen un proceso controlado con capacidad de rollback en minutos.
| Clasificación | Controles |
|---|---|
| Datos de clientes y evaluaciones | Cifrado en reposo (AES-256), TLS 1.2+ en tránsito, aislamiento por tenant |
| Credenciales y secretos | Nunca almacenados en texto claro |
| Registros y métricas | Acceso interno, retención controlada |
| Contenido público | Sin restricciones |
Todos los datos de clientes están aislados por organización — ningún cliente accede a los datos de otro. Copias de seguridad automáticas con retención mínima de 7 días.
Monitoreamos la disponibilidad, los errores en producción y las vulnerabilidades en tiempo real. Las alertas críticas se atienden en un plazo de 24 horas. La disponibilidad de la plataforma se verifica cada 5 minutos con notificaciones automáticas.
Mantenemos un plan formal de respuesta a incidentes con clasificación por severidad y plazos de comunicación definidos. Los incidentes que afectan la disponibilidad de la plataforma para los clientes se comunican de forma proactiva.
Aranis actúa como Encargado de los datos de los usuarios finales de tus clientes y como Responsable de los datos de los usuarios de la plataforma. La base legal del tratamiento es la ejecución del contrato (Art. 7º, V, LGPD).
Subencargados principales: Supabase, Vercel, Cloudflare, Amazon Web Services, Anthropic, OpenAI, Stripe, Resend — todos con certificaciones SOC 2 y conformidad con GDPR.