Construido para operaciones reguladas.
Inteligencia ingenierizada significa agentes con run log y una compuerta humana — la misma disciplina aplica a cómo guardamos tus datos. Abajo está nuestra postura actual, no una promesa de marketing.
Postura de confianza
SOC 2 Type II
Auditoría en curso.
Trabajo de campo en marcha con un auditor independiente. Informe esperado al concluir — no lo reclamamos antes.
Controles alineados a ISO 27001
Controles mapeados, certificación aún no perseguida.
Gestión de accesos, control de cambios y respuesta a incidentes siguen la estructura del marco hoy.
SSO / SAML + SCIM
Identidad enterprise, no un login compartido.
Aprovisiona y desaprovisiona desde tu IdP. Okta y Entra ID verificados; otros bajo solicitud.
Acceso basado en roles
Los permisos siguen el organigrama, no el ticket.
Acotado por sitio, rol y módulo — un planificador no es un gerente de planta.
Cifrado en todas partes
AES-256 en reposo, TLS 1.3 en tránsito.
Llaves gestionadas por tenant. Sin secretos compartidos entre entornos de clientes.
Registro y retención de auditoría
Cada cambio de estado es atribuible.
Quién, qué, cuándo — retenido según el calendario abajo, exportable bajo solicitud.
Manejo de datos
Dónde viven los datos
Región primaria es UE (Fráncfort) con opción de US (Virginia) para clientes que lo requieran. No movemos la región de un tenant sin acuerdo escrito.
Modelo de tenencia
Single-tenant por cliente a nivel de base de datos — esquema dedicado, no una tabla compartida con columna tenant_id. Ningún cliente consulta las filas de otro por construcción.
Retención por defecto
Registros operativos: retenidos por el plazo del contrato más 90 días, purgados bajo solicitud. Logs de auditoría: 12 meses rodantes, extensible para clientes regulados. Backups: punto-en-el-tiempo de 30 días.
Manejo de PII
Minimizado en la captura — pedimos lo que el flujo necesita, no lo que trae una plantilla de formulario. El PII de técnicos y solicitantes se acota a los registros que tocan, nunca se exporta masivamente por defecto.
Subprocesadores
Proveedores que pueden tocar datos de cliente en el curso de operar la plataforma. Se actualiza según cambie la lista.
| Vendor | Purpose | Region | DPA status |
|---|---|---|---|
| AWS (Fráncfort, eu-central-1) | Hospedaje y almacenamiento de la aplicación | UE | DPA firmado |
| Cloudflare | CDN y protección DDoS | Borde global | DPA firmado |
| Datadog | Monitoreo de infraestructura | UE | DPA firmado |
| Sentry | Rastreo de errores (solo metadatos) | UE | DPA firmado |
| Postmark | Correo transaccional | US | En evaluación |
| API de Anthropic | Razonamiento de agentes (sin entrenar con datos de cliente) | US | DPA firmado |
Respuesta a incidentes
Una escala de severidad con valores por defecto, no una promesa de que nunca habrá un incidente.
Sev 1 — Crítico
Exposición de datos o caída total en un tenant de producción.
RTO 4h · RPO 1h
Sev 2 — Alto
Servicio degradado o caída de un solo tenant.
RTO 24h · RPO 4h
Sev 3 — Moderado
Defecto no bloqueante con solución alterna.
RTO 5 días hábiles · n/a
Hablemos de tus requisitos
Los entornos regulados traen su propio checklist de auditoría. Tráelo — te diremos qué cumplimos hoy y qué necesita conversación.
Esta postura refleja nuestros compromisos actuales, no una certificación. Informe en vivo: security@adqueo.com
¿Tienes una operación que el software genérico no cubre?
Trae el ciclo que hoy es una hoja. Diremos si esto es software a medida, un producto, un agente — o no es nuestro.