Confianza y datos

La posesión más peligrosa de una empresa de verificación son los datos que no necesitaba y que aun así conservó. Por eso, para nosotros la minimización de datos es arquitectura, no una política.

  • Conservamos resultados, no materias primas: que algo está verificado, con su método, momento y validez; los documentos de origen no más tiempo del estrictamente necesario.

  • El acceso está basado en roles y queda registrado; los datos de las profesionales están separados del análisis comercial.

  • Nuestra seguridad está configurada según un patrón de referencia externo (ISO/IEC 27001 como norma interna); los datos de pago no entran en contacto con la plataforma.

Qué registramos, y qué no

Diseñamos a partir de una sola pregunta: ¿cuál es el mínimo que debemos registrar para cumplir nuestra promesa? La respuesta es casi siempre la prueba de que se ha verificado, con método, momento y validez, no los datos de origen con los que se verificó. Los documentos de origen no los conservamos más tiempo del estrictamente necesario.

Seguridad frente a un patrón externo

No evaluamos nuestra propia seguridad por nosotros mismos. Organizamos la seguridad de la información conforme a ISO/IEC 27001, la norma internacional, como patrón interno: cada decisión de seguridad la documentamos como si el auditor viniera mañana. La plataforma no toca los datos de pago; los pagos con tarjeta se procesan íntegramente a través de un proveedor de servicios de pago especializado.

Cada proveedor crítico tiene una salida

Para cada proveedor crítico se cumple: existe una alternativa documentada, los datos son exportables en un formato abierto, y el tiempo de migración es conocido y probado sobre el papel. Así la infraestructura sigue siendo nuestra, incluso si un proveedor deja de estar disponible.