Confianza y datos
La posesión más peligrosa de una empresa de verificación son los datos que no necesitaba y que aun así conservó. Por eso, para nosotros la minimización de datos es arquitectura, no una política.
Conservamos resultados, no materias primas: que algo está verificado, con su método, momento y validez; los documentos de origen no más tiempo del estrictamente necesario.
El acceso está basado en roles y queda registrado; los datos de las profesionales están separados del análisis comercial.
Nuestra seguridad está configurada según un patrón de referencia externo (ISO/IEC 27001 como norma interna); los datos de pago no entran en contacto con la plataforma.
Qué registramos, y qué no
Diseñamos a partir de una sola pregunta: ¿cuál es el mínimo que debemos registrar para cumplir nuestra promesa? La respuesta es casi siempre la prueba de que se ha verificado, con método, momento y validez, no los datos de origen con los que se verificó. Los documentos de origen no los conservamos más tiempo del estrictamente necesario.
Seguridad frente a un patrón externo
No evaluamos nuestra propia seguridad por nosotros mismos. Organizamos la seguridad de la información conforme a ISO/IEC 27001, la norma internacional, como patrón interno: cada decisión de seguridad la documentamos como si el auditor viniera mañana. La plataforma no toca los datos de pago; los pagos con tarjeta se procesan íntegramente a través de un proveedor de servicios de pago especializado.
Cada proveedor crítico tiene una salida
Para cada proveedor crítico se cumple: existe una alternativa documentada, los datos son exportables en un formato abierto, y el tiempo de migración es conocido y probado sobre el papel. Así la infraestructura sigue siendo nuestra, incluso si un proveedor deja de estar disponible.