Documento Legal

Seguridad de la Información

Versión 1.0 · Junio 2026

Aranis fue construida con la seguridad como requisito de diseño, no como una capa adicional. Nuestros controles se basan en ISO 27001, NIST CSF 2.0 y la LGPD, y se aplican a toda la cadena — plataforma, infraestructura, datos y proveedores.

Gestión de Acceso e Identidad

  • Aplicamos el principio de menor privilegio en todos los accesos
  • La autenticación multifactor (MFA) es obligatoria en nuestros sistemas internos y puede ser habilitada por el usuario en la plataforma SaaS
  • Ninguna credencial de producción circula por canales inseguros
  • Los secretos se gestionan en bóvedas cifradas con rotación periódica

Seguridad de Código y Entrega

Nuestra pipeline de entrega incluye análisis estático (SAST), análisis de composición de software (SCA) y pruebas dinámicas (DAST) ejecutadas de forma continua. Las dependencias se auditan en cada release. Los paquetes con vulnerabilidades críticas (CVSS ≥ 9.0) se bloquean sin un plan de mitigación documentado. Los despliegues en producción siguen un proceso controlado con capacidad de rollback en minutos.

Protección de Datos

ClasificaciónControles
Datos de clientes y evaluacionesCifrado en reposo (AES-256), TLS 1.2+ en tránsito, aislamiento por tenant
Credenciales y secretosNunca almacenados en texto claro
Registros y métricasAcceso interno, retención controlada
Contenido públicoSin restricciones

Todos los datos de clientes están aislados por organización — ningún cliente accede a los datos de otro. Copias de seguridad automáticas con retención mínima de 7 días.

Monitoreo Continuo

Monitoreamos la disponibilidad, los errores en producción y las vulnerabilidades en tiempo real. Las alertas críticas se atienden en un plazo de 24 horas. La disponibilidad de la plataforma se verifica cada 5 minutos con notificaciones automáticas.

Respuesta a Incidentes

Mantenemos un plan formal de respuesta a incidentes con clasificación por severidad y plazos de comunicación definidos. Los incidentes que afectan la disponibilidad de la plataforma para los clientes se comunican de forma proactiva.

LGPD y Privacidad

Aranis actúa como Encargado de los datos de los usuarios finales de tus clientes y como Responsable de los datos de los usuarios de la plataforma. La base legal del tratamiento es la ejecución del contrato (Art. 7º, V, LGPD).

  • Ningún dato se comparte con terceros con fines publicitarios
  • Las solicitudes de titulares se responden en un plazo de 15 días hábiles vía privacy@aranis.ai
  • En caso de un incidente con exposición de datos personales, se notifica a la ANPD en un plazo de 2 días hábiles (Art. 48 LGPD)

Subencargados principales: Supabase, Vercel, Cloudflare, Amazon Web Services, Anthropic, OpenAI, Stripe, Resend — todos con certificaciones SOC 2 y conformidad con GDPR.

Dudas o Reporte de Vulnerabilidades