Seguridad y compliance

Tu programa de compliance merece la misma diligencia que pides a tu equipo

Arquitectura de acceso explícito

Cada tenant tiene una clave KMS única en AWS. Los empleados de vario no tienen permisos de descifrado por defecto; cualquier acceso de soporte requiere tu autorización explícita y queda registrado en un audit log inmutable.

Cifrado robusto de datos

AES-256-GCM en reposo. TLS 1.3 en tránsito. Claves rotadas automáticamente cada 90 días.

Residencia de datos elegible

Elige EU (Irlanda, AWS eu-west-1) o LATAM (Brasil, AWS sa-east-1). Contenido, attachments, metadatos y logs permanecen en tu región. Backups cross-AZ dentro de la misma región — nunca cross-region.

Audit log inmutable

Cada acción sobre datos — acceso, exportación, cambio de configuración — queda registrada en un log inmutable con timestamp y firma criptográfica.

Certificaciones y cumplimiento

SOC 2 Type II

En auditoría externa — estimado Q3 2026

ISO 27001

En proceso — estimado Q4 2026

GDPR ready

Cumplimiento por diseño desde el lanzamiento

LGPD ready

Cumplimiento por diseño desde el lanzamiento

Evidencia y cuestionarios de seguridad disponibles bajo NDA — security@vario.lat

Las 5 preguntas que toda empresa nos hace

01

¿vario puede leer nuestros emails?

No, sin autorización explícita. El contenido se cifra con AES-256-GCM usando una clave de 256 bits única por organización, custodiada en AWS KMS (no en servidores de vario). Ningún ingeniero de vario tiene permisos kms:Decrypt por defecto. Cualquier acceso de soporte requiere tu autorización desde el dashboard de admin, queda registrado con timestamp, usuario e IP en un audit log inmutable (firma SHA-256), y el token expira automáticamente en 4 horas. Puedes revocar antes del vencimiento escribiendo a security@vario.lat.

02

¿Qué pasa si hackean a vario?

Tus datos están protegidos por capas independientes. Un atacante que comprometa la base de datos obtiene texto cifrado ilegible — las claves viven en AWS KMS con controles de acceso completamente separados. Para leer en texto plano necesitaría comprometer simultáneamente la base de datos Y el sistema KMS. Ante cualquier incidente confirmado, notificamos a tu contacto de seguridad dentro de las 24 horas siguientes a la confirmación, y asistimos en la notificación regulatoria (GDPR/LGPD) dentro de las 72 horas.

03

¿Nuestros emails van a entrenar la IA?

No. AWS Bedrock permite a sus clientes optar explícitamente por no usar los datos procesados para entrenar modelos de base, y vario activa esa opción para todo el procesamiento de clientes. Esta cláusula está documentada en nuestro DPA, replicando los términos públicos de AWS Bedrock Data Protection. Si AWS modifica esos términos, te notificamos con 60 días de anticipación y puedes cancelar sin penalidad. La política interna de vario es permanente: nunca usamos data de clientes para fine-tuning ni entrenamiento de ningún modelo.

04

¿Los datos salen de nuestra región geográfica?

No. Eliges al activar vario: EU (AWS eu-west-1, Irlanda) o LATAM (AWS sa-east-1, São Paulo). El alcance regional cubre: contenido de los mensajes, attachments, metadatos estructurados (sender, receiver, fecha, análisis) y logs de acceso. Los backups se replican entre zonas de disponibilidad de la misma región (cross-AZ), nunca cross-region. Las llamadas a IA usan el endpoint regional de AWS Bedrock, no el global. Todo verificable en los logs de auditoría de tu cuenta.

05

¿Cómo sé que vario no mezcla mis datos con los de otra empresa?

Es técnicamente muy difícil por diseño. Cada organización tiene un tenant único. Todas las tablas tienen Row-Level Security (RLS) activada a nivel del motor PostgreSQL, combinada con validación de tenant_id en la capa de aplicación como defensa en profundidad. Cualquier query sin filtro explícito de tenant dispara un error en staging y no llega a producción. Realizamos auditorías trimestrales de código enfocadas en vulnerabilidades de multi-tenancy. RLS reduce significativamente el riesgo de exposición cross-tenant; el protocolo de respuesta a incidentes cubre cualquier vulnerabilidad detectada.

¿Es legal operar vario en tu país?

Consulta el marco legal por jurisdicción — libre competencia, protección de datos y derecho laboral — para Chile, Brasil y México. Información meramente informativa, no asesoría jurídica.

Ver marco legal por país →

Empieza a detectar señales en tus comunicaciones

Cuéntanos sobre tu organización y un miembro del equipo de vario te mostrará cómo funciona.

Hablar con el equipo

Sin compromiso · El equipo de vario te responde pronto