Centro de Confianza

Seguridad Empresarial y Cumplimiento en Oronts

Los controles de seguridad se definen por proyecto y se documentan antes de cualquier acceso a producción: alojamiento en la UE, cifrado en tránsito, mínimo privilegio, registro de auditoría, y un DPA junto con las TOM bajo solicitud.

EU
Alojamiento (Render Fráncfort)
AVV + TOM
Disponibles a petición
100%
Usted posee el código
1 día hábil
Objetivo de respuesta
Seguridad

Seguridad en Cada Capa

Construimos e implementamos dentro de su tenencia de nube gobernada, en lugar de una plataforma multiinquilino operada por Oronts. Sus servicios de identidad, red, claves, registro y copias de seguridad permanecen bajo su control. Nosotros configuramos los controles correspondientes, aplicamos acceso de mínimo privilegio y documentamos la configuración de producción para que sus revisores puedan verificarla directamente.

Cifrado

Configuramos el cifrado estándar para los datos en reposo y en tránsito, con las claves alojadas en su entorno.

  • Cifrado en reposo AES-256 o el estándar del proveedor
  • TLS moderno en tránsito, con TLS 1.3 como objetivo donde sea compatible
  • Claves gestionadas en el KMS de su nube
  • Conexiones de base de datos por SSL
  • Copias de seguridad cifradas donde estén configuradas

Identidad y Acceso

El acceso se gobierna a través de su proveedor de identidad y del IAM de la nube, aplicando el mínimo privilegio a los roles de producción.

  • Integración con SSO, SAML y OAuth donde se requiera
  • Acceso basado en roles para usuarios y servicios
  • MFA gobernado por su IdP para el acceso a producción
  • MFA obligatorio en las herramientas de Oronts
  • Acceso revisado en cada proyecto

Auditoría y Monitoreo

El registro y la supervisión utilizan los servicios nativos de su nube, con un registro auditable del acceso de Oronts.

  • Registro de auditoría de la nube configurado
  • Alertas de accesos fallidos y de eventos relevantes para la seguridad
  • Eventos de auditoría de la aplicación donde se requiera
  • Registro de auditoría del acceso de Oronts a sus sistemas

Protección de Datos

Los datos de producción permanecen en su entorno, con controles de aislamiento, copia de seguridad y eliminación configurados según cada proyecto.

  • Implementación de inquilino único en su nube
  • Copias de seguridad cifradas donde sea compatible
  • Recuperación a un punto en el tiempo donde lo admitan los servicios seleccionados
  • Gestión documentada de retención y eliminación, incluido el artículo 17 del RGPD

Seguridad de Red

Configuramos las defensas de red dentro de su tenencia de nube mediante redes privadas, segmentación y rutas de acceso restringidas.

  • Redes privadas y segmentación en subredes
  • Grupos de seguridad y ACLs con denegación por defecto
  • Acceso administrativo restringido
  • Protección WAF y DDoS a través de su proveedor de nube donde esté disponible

DevSecOps

Las comprobaciones de seguridad están integradas en el flujo de trabajo de desarrollo y publicación.

  • SAST y análisis de dependencias en CI
  • Análisis de vulnerabilidades de imágenes de contenedor para las implementaciones en contenedores
  • Revisión de código obligatoria antes de la fusión
  • Comprobaciones de CI/CD aplicadas antes de la implementación
  • Firma de código donde lo requiera el proyecto
Cumplimiento

Certificaciones y postura de cumplimiento

Oronts aún no posee certificaciones formales. Construimos según marcos reconocidos como GDPR, el EU AI Act y las directrices de OWASP, y documentamos nuestras prácticas para que sus auditores puedan verificarlas directamente.

TISAX y ámbitos del sector automoción

Oronts no cuenta con evaluación TISAX. Para los proyectos que tratan datos sensibles del sector automoción, trabajamos dentro de su entorno evaluado o a través de un socio evaluado. Preferimos decirlo con claridad antes que dejar que el silencio sugiera lo contrario.

Infraestructura

Infraestructura Global y Residencia de Datos

Sus datos permanecen en su cuenta de nube, su región y su tenencia. Desplegamos en infraestructura que usted posee y controla, de modo que la residencia sigue a la nube y la región que elija.

EU
En su tenencia de la UE (p. ej. eu-central-1, eu-west-1)
Proveedor de nube
Su cuenta de nube
Estándares de Cumplimiento
GDPRResidencia de datos en su región
UK
En su tenencia del Reino Unido (p. ej. eu-west-2)
Proveedor de nube
Su cuenta de nube
Estándares de Cumplimiento
UK GDPRResidencia de datos en su región
Golfo / Oriente Medio
En su tenencia del Golfo (p. ej. me-south-1, me-central-1)
Proveedor de nube
Su cuenta de nube
Estándares de Cumplimiento
Protección de datos localResidencia de datos en su región
APAC
En su tenencia de APAC (p. ej. ap-southeast-1)
Proveedor de nube
Su cuenta de nube
Estándares de Cumplimiento
Protección de datos localResidencia de datos en su región
US
En su tenencia de EE. UU. (p. ej. us-east-1)
Proveedor de nube
Su cuenta de nube
Estándares de Cumplimiento
Residencia de datos en su región
Ética de la IA

Principios de IA responsable

Nuestro compromiso con una IA ética, transparente y confiable

Transparencia

Documentación clara de las capacidades, limitaciones y procesos de decisión de la IA

Equidad

Pruebas regulares de sesgos y estrategias de mitigación en todos los modelos

Privacidad

Minimización de datos y limitación de propósito en entrenamiento e inferencia de IA

Responsabilidad

Supervisión humana y cadenas de responsabilidad claras para decisiones de IA

Seguridad

Pruebas exhaustivas, red-teaming y guardarraíles para todos los sistemas de IA

Sostenibilidad

Modelos optimizados y prácticas de computación verde para minimizar el impacto ambiental

Prácticas

Prácticas de Protección en Detalle

Una mirada transparente a las medidas protectoras específicas que implementamos en cada proyecto de cliente. Estos controles reflejan nuestro compromiso con la protección de datos del cliente, el mantenimiento de la integridad del sistema y el cumplimiento de requisitos regulatorios.

Estándares de Cifrado

Los datos en reposo se protegen con cifrado AES-256 o con el cifrado estándar del proveedor, y los datos en tránsito utilizan TLS moderno, con TLS 1.3 y confidencialidad directa como objetivo allí donde esté disponible. Las conexiones a la base de datos usan SSL/TLS. Las copias de seguridad se cifran con claves independientes en el servicio de gestión de claves administrado de su proveedor de nube, aisladas de los datos que protegen. La rotación y la recuperación de claves se definen con roles separados, propiedad documentada y rutas de acceso gobernadas dentro de su entorno de nube.

Control de Acceso y Gestión de Identidad

Aplicamos el principio de mínimo privilegio en todos los sistemas en los que trabajamos. El acceso del equipo de Oronts se basa en roles, se revisa periódicamente y se protege con autenticación multifactor en nuestras herramientas internas y en el acceso a la nube. En los entornos del cliente, el acceso se controla mediante roles acordados, se registra para fines de auditoría y se retira a través de procedimientos de baja definidos cuando un miembro del equipo se marcha o finaliza un encargo. Cuando es necesario, nos integramos con su inicio de sesión único SAML 2.0 u OAuth 2.0, de modo que la gobernanza de los accesos permanece centralizada en su proveedor de identidad.

Monitoreo Continuo y Respuesta a Incidentes

La supervisión y las alertas se configuran en su nube mediante servicios nativos y las herramientas de proyecto acordadas, con el fin de detectar accesos fallidos, anomalías y problemas de rendimiento. Mantenemos un plan de respuesta ante incidentes con niveles de severidad, rutas de escalado y plantillas de comunicación. La cobertura de respuesta, las responsabilidades y los objetivos de resolución se acuerdan en cada encargo. Para los incidentes que afectan a su entorno, ofrecemos una revisión estructurada con hallazgos, acciones correctivas y responsables de seguimiento. Las herramientas pueden incluir OpenTelemetry para el rastreo, Prometheus para las métricas y Grafana para la visualización, con el enrutamiento de alertas definido en el modelo operativo.

Tratamiento de Datos y Cumplimiento de Privacidad

Oronts procesa datos personales de acuerdo con el Reglamento General de Protección de Datos (RGPD) de la UE; otros marcos de privacidad regionales se atienden por proyecto cuando aplican. Los Acuerdos de Tratamiento de Datos (ATD) se ejecutan con todos los clientes antes de manejar datos personales. Nuestros sistemas soportan solicitudes de acceso de interesados, derecho de supresión, portabilidad de datos y gestión de consentimiento. Mantenemos registros de actividades de tratamiento y realizamos Evaluaciones de Impacto en Protección de Datos para operaciones de tratamiento de alto riesgo. La minimización de datos es un principio de diseño central.

Ciclo de Desarrollo Seguro

Las medidas protectoras se integran en cada fase de nuestro proceso de desarrollo. Durante el diseño, realizamos sesiones de modelado de amenazas para identificar vectores de ataque potenciales. Durante el desarrollo, análisis estático automatizado (SAST) y escaneo de dependencias se ejecutan en cada pull request, bloqueando merges que introduzcan vulnerabilidades conocidas. Antes del despliegue, pruebas dinámicas de aplicación (DAST) validan que la aplicación en ejecución resista ataques comunes del OWASP Top 10. Las revisiones de código requieren al menos un revisor con experiencia en el dominio, y todos los cambios se rastrean mediante control de versiones con commits firmados.

Salvaguardas de Infraestructura y Red

Desplegamos las aplicaciones en redes privadas de inquilino único dentro de su entorno de nube, con grupos de seguridad de denegación por defecto y listas de control de acceso (ACLs) como base de referencia. Allí donde su nube o su CDN los ofrecen, configuramos un cortafuegos de aplicaciones web (WAF) y protección DDoS en el borde, ajustados a la aplicación. Las imágenes de contenedor se analizan en busca de vulnerabilidades antes del despliegue. Las pruebas de penetración externas pueden organizarse en cada encargo y tras cambios significativos en la infraestructura. La supervisión en tiempo de ejecución puede configurarse allí donde su plataforma lo permita.

Continuidad del Negocio y Recuperación ante Desastres

Mantenemos runbooks documentados de recuperación ante desastres para los sistemas de producción y los probamos mediante simulacros de failover periódicos. Los objetivos de recuperación se acuerdan por proyecto en el acuerdo de servicio, en lugar de prometerse como una garantía general. Los respaldos automáticos se ejecutan en horarios configurables con replicación cifrada fuera del sitio. Las estrategias de despliegue blue-green permiten lanzamientos de bajo riesgo y rollback. Cada entorno de cliente puede incluir endpoints de health check, disparadores de failover automático y revisiones de planificación de capacidad.

Gestión de Riesgos de Proveedores y Cadena de Suministro

Mantenemos un registro actualizado de todos los proveedores terceros y subprocesadores que pueden acceder o procesar datos de clientes. Cada proveedor pasa por una evaluación de riesgos antes de la incorporación que evalúa sus prácticas de protección de datos, estabilidad financiera y postura de cumplimiento. Los clientes son notificados 30 días antes de la contratación de cualquier nuevo subprocesador, con derecho a objeción. Las dependencias de código abierto se rastrean con herramientas de análisis de composición de software. Las actualizaciones se revisan semanalmente y los parches críticos se aplican dentro de las 48 horas de su divulgación.

Datos

Transparencia en el Tratamiento de Datos

Creemos que debe saber exactamente cómo se manejan sus datos en cada etapa de nuestro compromiso. La transparencia en la gestión de datos genera confianza y le ayuda a cumplir sus propias obligaciones de cumplimiento.

Clasificación de Datos

Todos los datos del cliente se clasifican en niveles de sensibilidad (público, interno, confidencial, restringido) al inicio de cada proyecto. Cada nivel tiene requisitos definidos de manejo para almacenamiento, transmisión, acceso y eliminación. Las etiquetas de clasificación se aplican automáticamente cuando es posible y se revisan en auditorías trimestrales.

Residencia y Soberanía de Datos

Los datos del cliente se almacenan en la región geográfica especificada en el acuerdo de servicio y nunca se transfieren fuera de esa región sin consentimiento escrito explícito. Los datos de clientes de la UE permanecen en regiones de nube de la UE. Soportamos arquitecturas multi-región para organizaciones con operaciones globales, asegurando que cada región cumpla los requisitos regulatorios locales.

Retención y Eliminación de Datos

Retenemos los datos del cliente solo durante la duración especificada en el acuerdo de servicio más un período de gracia de 30 días para una transición ordenada. Al completar el proyecto o terminar el contrato, todos los datos se eliminan de forma segura usando métodos de borrado criptográfico que hacen los datos irrecuperables. Se proporciona un certificado de destrucción a solicitud. Las copias de respaldo siguen el mismo programa de retención y procedimientos de eliminación.

Gestión de Subprocesadores

Mantenemos una lista actualizada de todos los subprocesadores que pueden acceder a datos del cliente. Los clientes son notificados 30 días antes de la contratación de cualquier nuevo subprocesador, con derecho a objeción. Todos los subprocesadores están contractualmente vinculados a los mismos estándares de protección de datos que nosotros mantenemos. Las revisiones anuales verifican el cumplimiento continuo.

Disponibilidad y rendimiento

99.9%
Objetivo de SLA de disponibilidad

Prácticas operativas

Cómo operamos y monitoreamos los sistemas de producción. Esto es una descripción de nuestras prácticas operativas, no un panel de estado en vivo.

API
Aplicación web
Servicios de IA
Procesamiento de datos

Divulgación de Vulnerabilidades de Seguridad

¿Encontraste un problema de seguridad? Apoyamos la divulgación responsable. Nuestra política define el alcance, las reglas de participación y las expectativas de respuesta. Nuestro objetivo es confirmar los reportes válidos con prontitud y compartir un plan de remediación tras el triaje.

Identidad corporativa

La entidad con la que contrata, verificable en el registro público.

Entidad jurídica
Oronts GmbH
Registro mercantil
Amtsgericht München, HRB 288224
Administrador
Refaat Al Ktifan
Domicilio social
Leopoldstr. 31, 80802 Múnich, Alemania
Contacto general
office@oronts.com
Contacto de seguridad
security@oronts.com

Subencargados y proveedores clave

Los servicios que procesan datos cuando usa oronts.com o trabaja con nosotros. La base contractual está disponible bajo petición como parte del DPA.

ProveedorPropósitoUbicación y regiónSalvaguarda
RenderAlojamiento y entrega de oronts.comUE (Fráncfort)DPA con cláusulas contractuales tipo
Google WorkspaceCorreo de empresa y documentos internosUE (Google Ireland)DPA, CCT cuando aplica
Google Analytics 4Analítica web, cargada solo tras consentimientoUE/EE. UU.Sujeto a consentimiento, anonimización de IP
OpenAIInferencia de modelos de lenguaje para el asistente del sitioEE. UU./UEDPA con cláusulas contractuales tipo de la UE, sin entrenamiento con las entradas
Google CalendarAgenda de reuniones mediante nuestro enlace de reservaUE (Google Ireland)Usado solo al reservar
Continuidad y salida

Continuidad y salida

Usted mantiene el control de lo que construimos juntos. Sin bloqueo, con un traspaso limpio cuando lo decida.

Usted es propietario del código y de los datos. Cada repositorio y cada entregable es suyo desde el primer día.

Traspaso completo en cualquier momento. Entregamos el código fuente, las definiciones de infraestructura y la documentación a petición, sin coste de salida.

Sin bloqueo de proveedor. Construimos sobre tecnología estándar y portable para que otro equipo pueda continuar.

Transición ordenada en 30 días. Acompañamos un traspaso estructurado durante 30 días para que su equipo o su siguiente socio continúe sin interrupciones.

Compras y revisión de proveedores

¿Está en un proceso de alta de proveedores? Respondemos cuestionarios de seguridad y aportamos el DPA y esta página como documento imprimible. Respuesta en un día laborable.

El certificado de seguro y las verificaciones de empresa están disponibles a petición dentro de una revisión de proveedor.

Iniciar la revisión de proveedor