Cargando…
Cargando…
CENTRO DE CONFIANZA · TRUST CENTER
La postura de seguridad, privacidad y transparencia detrás de simiriki — encriptación, identidad y acceso, retención, respuesta a incidentes, nuestro registro de sub-procesadores y el estado de nuestro programa de cumplimiento. Actualizado trimestralmente, con evidencia a nivel de archivo que puedes verificar.
Inyección SQL, SSRF, redirecciones abiertas, CSRF, estado OAuth, firmas de webhook, HMAC, encriptación en reposo, CSP — cada uno auditado contra el código que lo defiende. Público, reproducible, actualizado cada trimestre.
Nuestro catálogo de detección abarca 201 reglas — 155 vía Microsoft Graph (la Auditoría gratuita) y 46 vía Azure Resource Manager (que se suman con consentimiento de administrador y rol Reader) — organizadas en 8 categorías.
MFA obligatorio, acceso condicional, roles de admin, cuentas inactivas
DMARC, SPF, DKIM, reglas de reenvío, anti-phishing
Compartición externa, políticas DLP, etiquetas de sensibilidad
Políticas de cumplimiento, dispositivos gestionados vs no gestionados
Registro, retención, alineación regulatoria
Permisos OAuth, apps de riesgo, políticas de consentimiento
Uso de licencias, salud de conectores
Automatización de procesos, flujos de aprobación
Cada regla evaluada produce un resultado observado o un hallazgo con severidad CRITICAL, HIGH, MEDIUM o LOW. El puntaje de postura 0–100 se calcula con esos resultados; un control que no pudo evaluarse queda pendiente en lugar de convertirse en una falla falsa.
Cada reporte indica cuántas reglas se evaluaron, qué controles quedaron pendientes y qué hallazgos observados originaron cada acción de remediación. La Auditoría no infiere cumplimiento ni retorno financiero sin evidencia.
Tus datos son procesados por simiriki y los servicios de terceros listados abajo. Este registro apoya las obligaciones aplicables de divulgación de encargado/subencargado y se mantiene sincronizado con el esquema legible por máquina embebido en esta página.
| Servicio | Entidad legal | País | Propósito |
|---|---|---|---|
| Hetzner Cloud | Hetzner Online GmbH | DE | Cómputo, disco, PostgreSQL y Redis del runtime productivo en un VPS de región única en Ashburn, Virginia (EE. UU.) |
| Microsoft 365 + Azure / Graph + ARM | Microsoft Corporation | US | OAuth de cliente Microsoft 365 + Azure (solo lectura: 155 reglas vía Microsoft Graph + 46 reglas vía Azure Resource Manager) durante escaneos + Graph SendMail para correo transaccional |
| Stripe | Stripe, Inc. | US | Procesamiento de pagos. Correo del cliente + payment-intent ID (sin datos de tarjeta — Stripe Checkout aloja el flujo). PCI DSS Level 1. |
| Cloudflare | Cloudflare, Inc. | US | DNS autoritativo, terminación TLS, protección de borde y Cloudflare Tunnel; procesa metadatos de solicitudes HTTP durante el tránsito |
| Anthropic | Anthropic, PBC | US | Modelos Claude para diagnóstico, memos ejecutivos, flujos comerciales y contenido editorial (los memos ejecutivos operan bajo consentimiento explícito del cliente: generar memos ejecutivos y análisis trimestrales para clientes). El asistente del sitio y la Auditoría de postura son deterministas y no envían sus entradas ni hallazgos a Anthropic. Los datos enviados a Anthropic a través de su API comercial no se utilizan para entrenar sus modelos (Términos Comerciales de Anthropic) y solo se retienen de forma temporal y limitada para operar el servicio y monitorear uso indebido. Los flujos que involucran datos personales se procesan únicamente con la API comercial de Anthropic; nunca se envían a niveles gratuitos de otros proveedores de modelos. |
| Google Analytics 4 | Google LLC | US | Analítica del sitio público con consentimiento; no se ejecuta en dashboard ni portal autenticado. |
Términos contractuales completos en nuestro Acuerdo de Procesamiento de Datos.
Estos son OBJETIVOS hacia los que se construye nuestro programa de cumplimiento — no certificaciones activas. Lo divulgamos honestamente: simiriki no posee estas certificaciones hoy. Las fechas de auditoría se activan por ingresos y están disponibles a solicitud.
Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Obligatoria para todo dato de cliente mexicano. Aviso de privacidad publicado; derechos ARCO atendidos en ≤ 20 días hábiles (Art. 32).
En evidenciaAtestación AICPA de criterios de servicios de confianza. Período de observación de ~12 meses; se activa con el primer contrato empresarial. No reclamamos un reporte que aún no existe.
Comprometido en auditoríaEstándar internacional de gestión de seguridad de la información. Controles mapeados vía Microsoft Compliance Manager; auditoría externa Stage 1/Stage 2 activada por contrato empresarial.
Comprometido en auditoríaNorma mexicana equivalente a ISO/IEC 27001, emitida por NYCE. Relevante para procurement gubernamental y empresarial mexicano que exige la norma nacional. Mismos controles que ISO 27001; certificación local activada por contrato.
Comprometido en auditoríaLínea base de seguridad de Microsoft para cargas Azure. El antiguo estate Azure de simiriki fue eliminado el 2026-08-13; no existe hoy una suscripción productiva sobre la cual afirmar enforcement de Azure Policy.
PlaneadoLínea base específica de Azure del Center for Internet Security. No aplica al runtime actual en Hetzner; se evaluaría de nuevo solo si una carga productiva vuelve a Azure.
PlaneadoReglamento General de Protección de Datos de la UE. Relevante si servimos titulares de datos europeos. Las divulgaciones del Artículo 28 (sub-procesadores) ya se publican; el alcance completo se activa con el primer cliente con datos UE.
PlaneadoLey estadounidense de portabilidad de seguros de salud. Vertical de salud. No manejamos PHI estadounidense hoy; se activa solo si entramos al mercado de salud de EE. UU.
PlaneadoDisposiciones de la Comisión Nacional Bancaria y de Valores (CUB, retención de registros). Vertical bancaria/financiera mexicana. Se activa con el primer cliente regulado por CNBV.
PlaneadoEl escaneo gratuito solicita solo permisos de configuración de solo lectura y mínimo privilegio — nunca el contenido de tu correo, calendario, archivos ni contactos. Cada permiso mapea a las reglas de detección que habilita.
En caso de un incidente de seguridad:
Según tu jurisdicción, tienes derecho a acceder, rectificar, cancelar/eliminar u oponerte al procesamiento de tus datos — los derechos ARCO bajo la LFPDPPP de México, con derechos equivalentes bajo el GDPR de la UE y las leyes estatales de privacidad de EE.UU. aplicables. Contáctanos en jjdlr@simiriki.com con el asunto “Derechos de Datos” y respondemos dentro de 20 días hábiles.
simiriki opera como un servicio 100% nativo en la nube y sin papel. Nuestras decisiones de infraestructura priorizan la eficiencia energética:
Cada proceso que automatizamos para nuestros clientes elimina tareas manuales repetitivas, reduce el consumo energético de las estaciones de trabajo y reemplaza flujos de cumplimiento en papel con alternativas nativas en la nube.
Damos la bienvenida a la divulgación responsable de vulnerabilidades de seguridad. Consulta nuestra Política de Divulgación Responsable para más detalles. Acusamos recibo de los reportes dentro de 72 horas y ofrecemos puerto seguro para investigadores de buena fe.