Este documento describe los controles establecidos. No constituye ni una certificación ni una garantía de seguridad absoluta.
1. Gobernanza y acceso
Acceso individual, RBAC, gestión de roles, controles de servidores, revisión de autorizaciones y separación de tareas según necesidades operativas.
2. Aislamiento y autorización
RLS, aislamiento multiinquilino, controles entre organizaciones, permitir comandos del reproductor y denegación del lado del servidor de operaciones fuera de alcance.
3. Secretos y cifrado
Secretos guardados en el lado del servidor, sin secretos en el frontend, cifrado en tránsito y almacenamiento cifrado según las capacidades de los proveedores. El acceso a objetos privados utiliza URL firmadas temporales cuando es necesario.
4. Registro y minimización
Request_id, registros redactados, duraciones limitadas, ausencia de mensajes en Analytics, separación de evidencia técnica y contenido comercial.
5. Entornos y pruebas
Separación de prueba/producción, accesorios sintéticos, organizaciones sandbox dedicadas, protecciones para organizaciones reales y ausencia de mutación entre organizaciones en las pruebas.
6. Disponibilidad y copias de seguridad
Respaldos y continuidad según capacidades de proveedores y ciclos técnicos. Las copias de seguridad no se reutilizan para fines comerciales y las eliminaciones se vuelven a aplicar después de la restauración cuando sea necesario.
7. Incidencias y proveedores
Procedimiento de incidencias, conservación controlada de pruebas, notificación al Cliente sin dilaciones indebidas, limitación de tarifas, seguimiento de proveedores y mecanismos contractuales de transferencia aplicables.
Historial de versiones
- tom-2026-08-es-v1 - 2026-08-01 - ACTIVE