Seguridad y compliance
Tu programa de compliance merece la misma diligencia que pides a tu equipo
Arquitectura de acceso explícito
Cada tenant tiene una clave KMS única en AWS. Los empleados de vario no tienen permisos de descifrado por defecto; cualquier acceso de soporte requiere tu autorización explícita y queda registrado en un audit log inmutable.
Cifrado robusto de datos
AES-256-GCM en reposo. TLS 1.3 en tránsito. Claves rotadas automáticamente cada 90 días.
Residencia de datos elegible
Elige EU (Irlanda, AWS eu-west-1) o LATAM (Brasil, AWS sa-east-1). Contenido, attachments, metadatos y logs permanecen en tu región. Backups cross-AZ dentro de la misma región — nunca cross-region.
Audit log inmutable
Cada acción sobre datos — acceso, exportación, cambio de configuración — queda registrada en un log inmutable con timestamp y firma criptográfica.
Certificaciones y cumplimiento
SOC 2 Type II
En auditoría externa — estimado Q3 2026
ISO 27001
En proceso — estimado Q4 2026
GDPR ready
Cumplimiento por diseño desde el lanzamiento
LGPD ready
Cumplimiento por diseño desde el lanzamiento
Evidencia y cuestionarios de seguridad disponibles bajo NDA — security@vario.lat
Las 5 preguntas que toda empresa nos hace
¿vario puede leer nuestros emails?
No, sin autorización explícita. El contenido se cifra con AES-256-GCM usando una clave de 256 bits única por organización, custodiada en AWS KMS (no en servidores de vario). Ningún ingeniero de vario tiene permisos kms:Decrypt por defecto. Cualquier acceso de soporte requiere tu autorización desde el dashboard de admin, queda registrado con timestamp, usuario e IP en un audit log inmutable (firma SHA-256), y el token expira automáticamente en 4 horas. Puedes revocar antes del vencimiento escribiendo a security@vario.lat.
¿Qué pasa si hackean a vario?
Tus datos están protegidos por capas independientes. Un atacante que comprometa la base de datos obtiene texto cifrado ilegible — las claves viven en AWS KMS con controles de acceso completamente separados. Para leer en texto plano necesitaría comprometer simultáneamente la base de datos Y el sistema KMS. Ante cualquier incidente confirmado, notificamos a tu contacto de seguridad dentro de las 24 horas siguientes a la confirmación, y asistimos en la notificación regulatoria (GDPR/LGPD) dentro de las 72 horas.
¿Nuestros emails van a entrenar la IA?
No. AWS Bedrock permite a sus clientes optar explícitamente por no usar los datos procesados para entrenar modelos de base, y vario activa esa opción para todo el procesamiento de clientes. Esta cláusula está documentada en nuestro DPA, replicando los términos públicos de AWS Bedrock Data Protection. Si AWS modifica esos términos, te notificamos con 60 días de anticipación y puedes cancelar sin penalidad. La política interna de vario es permanente: nunca usamos data de clientes para fine-tuning ni entrenamiento de ningún modelo.
¿Los datos salen de nuestra región geográfica?
No. Eliges al activar vario: EU (AWS eu-west-1, Irlanda) o LATAM (AWS sa-east-1, São Paulo). El alcance regional cubre: contenido de los mensajes, attachments, metadatos estructurados (sender, receiver, fecha, análisis) y logs de acceso. Los backups se replican entre zonas de disponibilidad de la misma región (cross-AZ), nunca cross-region. Las llamadas a IA usan el endpoint regional de AWS Bedrock, no el global. Todo verificable en los logs de auditoría de tu cuenta.
¿Cómo sé que vario no mezcla mis datos con los de otra empresa?
Es técnicamente muy difícil por diseño. Cada organización tiene un tenant único. Todas las tablas tienen Row-Level Security (RLS) activada a nivel del motor PostgreSQL, combinada con validación de tenant_id en la capa de aplicación como defensa en profundidad. Cualquier query sin filtro explícito de tenant dispara un error en staging y no llega a producción. Realizamos auditorías trimestrales de código enfocadas en vulnerabilidades de multi-tenancy. RLS reduce significativamente el riesgo de exposición cross-tenant; el protocolo de respuesta a incidentes cubre cualquier vulnerabilidad detectada.
¿Es legal operar vario en tu país?
Consulta el marco legal por jurisdicción — libre competencia, protección de datos y derecho laboral — para Chile, Brasil y México. Información meramente informativa, no asesoría jurídica.
Ver marco legal por país →Empieza a detectar señales en tus comunicaciones
Cuéntanos sobre tu organización y un miembro del equipo de vario te mostrará cómo funciona.
Hablar con el equipoSin compromiso · El equipo de vario te responde pronto