Para el CIO y TI

"Otro proveedor con acceso a los datos de nuestra operación."

Justo. Esto es lo que estaría aprobando, expresado tal como tendrá que explicarlo internamente. Cada punto está respaldado en la página de Confianza, no simplemente afirmado aquí.

Separación
Seguridad a nivel de fila en todas las tablas, aplicada en la base de datos y no en el código de la aplicación. Un inquilino no puede leer las filas de otro aunque la aplicación falle.
Cifrado
AES-256 en reposo y TLS 1.2+ en tránsito, con cifrado de sobre AWS KMS para los tokens que se conectan a sus otros sistemas.
Identidad
Inicio de sesión único con OIDC y SAML, autenticación multifactor obligatoria y claves de acceso FIDO2. Su directorio sigue siendo la fuente de verdad sobre quién existe y quién se ha dado de baja.
Auditoría
Registro de auditoría en cada ruta de API, con roles de visualización de solo lectura y de auditoría para que un revisor interno nunca necesite acceso de escritura para verificar algo.
IA y tus datos
La inferencia se ejecuta a través de AWS Bedrock dentro del entorno de AWS. No se entrena ningún modelo con datos de clientes, y una sugerencia de IA nunca modifica un registro sin que una persona lo acepte.
Salida
Los datos se retienen solo mientras la cuenta está activa y están disponibles para exportación tras la cancelación. El borrado abarca los registros derivados, no únicamente la fila principal.
Garantías
SOC 2 Type II se encuentra en su período de observación hasta el 18 de noviembre de 2026 — aún no certificado. ISO 27001 cuenta con 118 de 118 controles implementados con la auditoría en curso, y una prueba de penetración independiente no encontró problemas críticos, altos ni medios.

Lleve esto a su proceso de revisión

La lista de verificación de evaluación de proveedores resume todo en una cuadrícula que puede pegar en su propia plantilla e imprime en una sola página.

Lista de verificación de evaluación de proveedores