Política de Seguridad de la Información
Última actualización: [FECHA]
Versión anterior de este documento, registrada el 5 de septiembre de 2026. La versión vigente está en wodelix.com/seguridad.
3.1 Compromiso
En Wodelix la seguridad de la información es un requisito de diseño. Mantenemos medidas administrativas, técnicas y físicas que protegen los datos personales y la información de nuestros clientes contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizado, en cumplimiento del artículo 18 de la LFPDPPP.
Nuestras medidas no son inferiores a las que mantenemos para nuestra propia información, y se determinan considerando el riesgo existente, las consecuencias posibles para los titulares, la sensibilidad de los datos y el estado del desarrollo tecnológico.
3.2 Gobierno de la seguridad
- Contamos con un Sistema de Gestión de Seguridad de la Información que incluye inventario de datos personales y sistemas de tratamiento, análisis de riesgo, análisis de brecha y plan de trabajo con revisiones periódicas.
- Hemos designado un responsable de seguridad de la información, contactable en seguridad@wodelix.com.
- Todo el personal firma convenios de confidencialidad cuya vigencia subsiste después de terminada la relación laboral, conforme al artículo 20 de la LFPDPPP, y recibe capacitación periódica en protección de datos y seguridad.
- Aplicamos verificación de antecedentes al personal con acceso a ambientes productivos, en la medida permitida por la ley.
- [Solo si es cierto:] Nuestros procesos se alinean con ISO/IEC 27001 y con el marco NIST CSF 2.0.
3.3 Aislamiento entre clientes
Los datos de cada cliente se mantienen lógicamente segregados mediante [describe tu arquitectura: base de datos por tenant, esquema por tenant, o identificador de tenant con filtrado a nivel de fila]. Los controles de acceso impiden que un cliente acceda a información de otro, y esta segregación se valida como parte de nuestras pruebas de regresión.
3.4 Medidas técnicas
Cifrado
- Información en tránsito: TLS 1.2 o superior, con suites de cifrado modernas.
- Información en reposo: AES-256.
- Contraseñas: almacenadas mediante funciones hash con sal ([bcrypt / Argon2id]), nunca en texto claro.
- Gestión de llaves mediante [servicio KMS], con rotación periódica.
Control de acceso
- Principio de mínimo privilegio y segregación de funciones.
- Autenticación multifactor obligatoria para todo acceso administrativo a sistemas productivos.
- Acceso a datos de clientes limitado al personal que lo requiere para soporte, con registro de cada acceso.
- Revisión trimestral de privilegios y revocación de accesos dentro de las [24] horas siguientes al término de la relación laboral.
- Registros de auditoría de accesos y operaciones sensibles, conservados por [12] meses.
Infraestructura
- Alojamiento en centros de datos de [PROVEEDOR DE NUBE], con certificaciones internacionales de seguridad y controles de acceso físico.
- Segmentación de red, firewalls de aplicación y protección contra denegación de servicio.
- Separación estricta entre ambientes de desarrollo, pruebas y producción. No utilizamos datos personales reales en ambientes no productivos, salvo previa disociación.
- Monitoreo continuo y alertamiento ante comportamiento anómalo.
Desarrollo seguro
- Revisión de código por pares obligatoria antes de cada despliegue.
- Análisis estático de código y de dependencias de terceros en el pipeline de integración continua.
- Gestión de vulnerabilidades con ventanas de remediación por severidad: crítica [24 h], alta [7 días], media [30 días].
- [Si aplica:] Pruebas de penetración anuales por un tercero independiente, cuyo resumen ejecutivo está disponible para clientes bajo convenio de confidencialidad.
Respaldos y continuidad
- Respaldos cifrados con frecuencia [diaria / continua], almacenados en región geográfica distinta.
- Pruebas de restauración [trimestrales] con resultados documentados.
- Plan de continuidad del negocio y recuperación ante desastres, con objetivos declarados de RTO [X horas] y RPO [Y horas].
3.5 Gestión de incidentes y notificación de vulneraciones
Contamos con un procedimiento formal de respuesta a incidentes: detección, contención, erradicación, recuperación y análisis posterior con lecciones aprendidas.
Cuando la vulneración afecta datos de los que Wodelix es responsable, informaremos de forma inmediata a los titulares afectados, conforme al artículo 19 de la LFPDPPP, indicando la naturaleza del incidente, los datos comprometidos, las recomendaciones al titular y las acciones correctivas adoptadas.
Cuando la vulneración afecta datos de los que un cliente es responsable, notificaremos a dicho cliente sin dilación indebida y a más tardar dentro de las [24 / 48] horas siguientes a que tengamos conocimiento, con la información necesaria para que él cumpla su propia obligación de notificar a los titulares. Wodelix no notificará directamente a los titulares sin instrucción del cliente, salvo obligación legal.
3.6 Proveedores y subencargados
Evaluamos la postura de seguridad de nuestros proveedores antes de contratarlos y formalizamos contratos que establecen obligaciones de confidencialidad, medidas de seguridad equivalentes, restricciones a la subcontratación y compromisos de devolución o supresión de la información al término de la relación. La lista vigente de subencargados con acceso a datos de clientes se mantiene en el Anexo de Tratamiento de Datos Personales.
3.7 Programa de divulgación responsable
Si identificas una posible vulnerabilidad en nuestros sistemas, repórtala a seguridad@wodelix.com antes de divulgarla públicamente. Acusaremos recibo dentro de [72] horas y te mantendremos informado del avance.
Te pedimos limitar las pruebas a cuentas de tu propiedad, no acceder ni descargar información de terceros, no degradar la disponibilidad del servicio y no utilizar ingeniería social contra nuestro personal.
Wodelix no ejercerá acciones legales contra quienes reporten de buena fe respetando estos lineamientos. Ten presente que el acceso no autorizado a sistemas informáticos puede constituir delito conforme a los artículos 211 Bis 1 a 211 Bis 7 del Código Penal Federal; estos lineamientos son la condición para actuar dentro de un marco autorizado.
3.8 Responsabilidades del cliente
La seguridad es compartida. Te pedimos usar contraseñas robustas y únicas, activar la autenticación multifactor, dar de baja oportunamente a los usuarios que dejen tu organización, revisar periódicamente los permisos asignados, y notificarnos de inmediato cualquier actividad sospechosa.
3.9 Documentación para procesos de evaluación de proveedores
Ponemos a disposición de clientes y prospectos, bajo convenio de confidencialidad: nuestro Anexo de Tratamiento de Datos Personales, la lista de subencargados, la descripción de arquitectura y [el resumen de pruebas de penetración / el reporte SOC 2 / los certificados aplicables]. Solicítalos en seguridad@wodelix.com.