Trust center

Practicamos lo que exigimos.
La confianza se muestra, no se declara.

Andin genera evidencia para que las organizaciones reguladas cumplan y se certifiquen. Sería incoherente pedirle esa disciplina sin aplicárnosla a nosotros mismos. Esta página es nuestro propio centro de confianza: qué tratamos, con quién, dónde, y qué pasa con su dato en cada escenario. Todo dicho de frente.

Este sitio

Qué recolecta este sitio: solo lo mínimo propio.

Este sitio corre limpio: sirve páginas y nada más. Las tipografías salen de nuestra propia infraestructura, así que su navegador se mantiene dentro de nuestro dominio mientras lee estas páginas.

Si usted nos escribe o inicia una conversación comercial, tratamos los datos que nos entregue (nombre, correo, organización y lo que quiera contarnos) con un único propósito: responderle y evaluar un posible trabajo conjunto. Quedan dentro de Andin, nunca a la venta ni cedidos a terceros con fines publicitarios. Puede pedir su rectificación o eliminación escribiéndonos.

Evaluación de proveedor

Lo que su equipo de riesgo va a preguntar — respondido de antemano.

Si su organización nos evalúa como proveedor, estas son las tres preguntas que siempre aparecen. Las contestamos aquí, en abierto, en lugar de esperar el cuestionario.

Sub-procesadores y regiones

Hoy operamos sobre nube en Estados Unidos con salvaguardas contractuales (cláusulas contractuales tipo — SCC — y acuerdos de tratamiento de datos — DPA). Su dato en su propia nube (BYOC) es un compromiso de roadmap, para una fase posterior.

Sub-procesador Propósito Región Salvaguarda
Infraestructura de nube Cómputo y almacenamiento del servicio Estados Unidos Cláusulas contractuales tipo (SCC) + DPA; cifrado en tránsito y en reposo
Modelos de lenguaje Procesamiento asistido dentro del producto Estados Unidos Acuerdo de tratamiento; sus datos quedan fuera del entrenamiento de modelos de terceros
Correo transaccional Notificaciones operativas y de cuenta Estados Unidos DPA; sólo metadatos operativos, sin contenido de evidencia

Mantenemos esta lista al día. Un cambio de sub-procesador se publica aquí antes de entrar en vigencia.

Portabilidad del dato

Su dato es suyo. Puede exportarlo en formatos abiertos y legibles por máquina — JSON para la evidencia estructurada y sus registros, más los documentos originales tal como los cargó. Ante una solicitud de exportación, nos comprometemos a entregarlo dentro de diez días hábiles. Formatos abiertos de punta a punta: su dato entra y sale libre.

Continuidad

Si Andin dejara de operar, su dato y su evidencia siguen en sus manos. Nuestro compromiso es dar aviso con anticipación y una ventana de exportación para que se lleve todo en los formatos abiertos descritos arriba. La evidencia que generó sigue siendo suya y verificable con independencia de nosotros.

Nuestro camino

Hacia ISO 27001 e ISO/IEC 42001.

Aplicamos a nuestra propia casa el mismo método que ofrecemos: un sistema de gestión con evidencia trazable. Publicamos el estado real de cada marco, y comprometemos solo las fechas que podemos sostener.

ISO/IEC 27001 — Seguridad de la información

En desarrollo

Sistema de gestión de seguridad de la información en construcción: políticas, controles y evidencia trazable. Publicaremos el avance en esta misma página a medida que madura.

ISO/IEC 42001 — Gestión de IA

En desarrollo

Sistema de gestión de IA en construcción, alineado con el uso responsable de modelos dentro del producto. El estado se actualiza aquí, no en un comunicado.

Atestación de tercero (test de intrusión · SOC 2)

En desarrollo

El test de intrusión externo y el informe SOC 2 están en nuestro roadmap de aseguramiento, y lo decimos de frente: son un horizonte, no algo que tengamos hoy. Cuando existan, el informe se referencia acá con su fecha — recién entonces.

¿Su equipo de riesgo necesita más detalle?

Le respondemos el cuestionario completo, revisamos su DPA y conversamos las salvaguardas que su regulador exige. Derecho al grano.

Conversemos