Practicamos lo que exigimos. La confianza se muestra, no se declara.
Andin genera evidencia para que las organizaciones reguladas cumplan y se certifiquen. Sería incoherente pedirle esa disciplina sin aplicárnosla a nosotros mismos. Esta página es nuestro propio centro de confianza: qué tratamos, con quién, dónde, y qué pasa con su dato en cada escenario. Todo dicho de frente.
Este sitio
Qué recolecta este sitio: solo lo mínimo propio.
Este sitio corre limpio: sirve páginas y nada más. Las tipografías salen de nuestra propia infraestructura, así que su navegador se mantiene dentro de nuestro dominio mientras lee estas páginas.
—Cero trackers de terceros: libre de Google Analytics y de Meta Pixel.
—Cero cookies de seguimiento: libre de marketing y de fingerprinting.
—Tipografías en nuestra propia infraestructura: cero llamadas a CDN externas.
Si usted nos escribe o inicia una conversación comercial, tratamos los datos que nos entregue (nombre, correo, organización y lo que quiera contarnos) con un único propósito: responderle y evaluar un posible trabajo conjunto. Quedan dentro de Andin, nunca a la venta ni cedidos a terceros con fines publicitarios. Puede pedir su rectificación o eliminación escribiéndonos.
Evaluación de proveedor
Lo que su equipo de riesgo va a preguntar — respondido de antemano.
Si su organización nos evalúa como proveedor, estas son las tres preguntas que siempre aparecen. Las contestamos aquí, en abierto, en lugar de esperar el cuestionario.
Sub-procesadores y regiones
Hoy operamos sobre nube en Estados Unidos con salvaguardas contractuales (cláusulas contractuales tipo — SCC — y acuerdos de tratamiento de datos — DPA). Su dato en su propia nube (BYOC) es un compromiso de roadmap, para una fase posterior.
Sub-procesador
Propósito
Región
Salvaguarda
Infraestructura de nube
Cómputo y almacenamiento del servicio
Estados Unidos
Cláusulas contractuales tipo (SCC) + DPA; cifrado en tránsito y en reposo
Modelos de lenguaje
Procesamiento asistido dentro del producto
Estados Unidos
Acuerdo de tratamiento; sus datos quedan fuera del entrenamiento de modelos de terceros
Correo transaccional
Notificaciones operativas y de cuenta
Estados Unidos
DPA; sólo metadatos operativos, sin contenido de evidencia
Mantenemos esta lista al día. Un cambio de sub-procesador se publica aquí antes de entrar en vigencia.
Portabilidad del dato
Su dato es suyo. Puede exportarlo en formatos abiertos y legibles por máquina — JSON para la evidencia estructurada y sus registros, más los documentos originales tal como los cargó. Ante una solicitud de exportación, nos comprometemos a entregarlo dentro de diez días hábiles. Formatos abiertos de punta a punta: su dato entra y sale libre.
Continuidad
Si Andin dejara de operar, su dato y su evidencia siguen en sus manos. Nuestro compromiso es dar aviso con anticipación y una ventana de exportación para que se lleve todo en los formatos abiertos descritos arriba. La evidencia que generó sigue siendo suya y verificable con independencia de nosotros.
Nuestro camino
Hacia ISO 27001 e ISO/IEC 42001.
Aplicamos a nuestra propia casa el mismo método que ofrecemos: un sistema de gestión con evidencia trazable. Publicamos el estado real de cada marco, y comprometemos solo las fechas que podemos sostener.
ISO/IEC 27001 — Seguridad de la información
En desarrollo
Sistema de gestión de seguridad de la información en construcción: políticas, controles y evidencia trazable. Publicaremos el avance en esta misma página a medida que madura.
ISO/IEC 42001 — Gestión de IA
En desarrollo
Sistema de gestión de IA en construcción, alineado con el uso responsable de modelos dentro del producto. El estado se actualiza aquí, no en un comunicado.
Atestación de tercero (test de intrusión · SOC 2)
En desarrollo
El test de intrusión externo y el informe SOC 2 están en nuestro roadmap de aseguramiento, y lo decimos de frente: son un horizonte, no algo que tengamos hoy. Cuando existan, el informe se referencia acá con su fecha — recién entonces.
¿Su equipo de riesgo necesita más detalle?
Le respondemos el cuestionario completo, revisamos su DPA y conversamos las salvaguardas que su regulador exige. Derecho al grano.