Seguridad y cumplimiento

Cómo protegemos los datos de nuestros clientes.

Esta página resume dónde corre cada producto, qué datos guarda y qué controles lo protegen. Las políticas completas, las fichas por producto y las respuestas a cuestionarios se comparten bajo solicitud.

Última revisión 2026-09-26

Infraestructura
Cloudflare y Amazon Web Services, en Estados Unidos
Aislamiento
Por organización, aplicado en la base de datos
Cifrado
TLS en tránsito, AES-256 en reposo
Marcos de referencia
Controles mapeados a SOC 2 e ISO/IEC 27001, sin auditoría externa
Principios

Seis reglas que aplican a todos los productos.

Cada organización ve solo lo suyo

En AI Compass, AI Agent Factory y AI Academy, las políticas de seguridad por fila de la base de datos separan a cada organización, y cada función del servidor valida la sesión y la membresía antes de trabajar. ARIA Graph se instala por cliente.

Cifrado en todo el ciclo de los datos

Todo el tráfico viaja por HTTPS. Las bases de datos y el almacenamiento se cifran en reposo con AES-256. Las llaves de API y credenciales que conectan los clientes se cifran además con AES-256-GCM antes de guardarse.

Acceso mínimo y con nombre

Solo personal designado de Criterium AI administra la infraestructura, con cuentas personales y nominales. Los usuarios de cada cliente trabajan con roles por organización, y las funciones administrativas se verifican en el servidor.

La IA propone, una persona decide

Las herramientas de los agentes declaran permisos y pueden exigir aprobación humana antes de escribir en un sistema. Los hallazgos de ARIA Graph requieren que una persona los acepte.

Sus datos no entrenan modelos

Criterium AI no usa datos de clientes para entrenar modelos. Usamos proveedores de IA a través de su API comercial, y en AI Compass y ARIA Graph el cliente puede conectar sus propias cuentas.

Todo deja rastro

Las acciones sensibles quedan en bitácoras de auditoría, el uso y el costo de la IA se registran por organización, y en ARIA Graph la bitácora está encadenada con hashes para detectar alteraciones.

Por producto

Dónde corre cada producto y qué guarda.

AI Compass

Dónde corre
Aplicación web en Cloudflare. Base de datos, autenticación, archivos y funciones en Supabase sobre AWS, en Oregón, Estados Unidos. Servicio multiorganización operado por Criterium AI.
Qué guarda
Registros de gobierno de IA de la organización: casos de uso, portafolio, políticas, riesgos, hojas de ruta, evaluaciones de madurez, documentos cargados y bitácora de auditoría.
Acceso
Correo y contraseña, con autenticación de dos factores opcional mediante una aplicación de autenticación. Roles por organización verificados en la base de datos y en cada función del servidor.
IA
Claude de Anthropic por omisión, o las cuentas de IA propias del cliente, con llaves cifradas. Uso y costo registrados por organización.

AI Agent Factory

Dónde corre
Producto propio que corre sobre la plataforma de AI Compass: misma infraestructura, misma región y mismo aislamiento por organización.
Qué guarda
Definición de cada agente (herramientas, guardrails, datos de evaluación y umbral de supervisión), ejecuciones, costos y credenciales cifradas de los sistemas conectados.
Acceso
Las mismas cuentas y roles de AI Compass, con la misma autenticación de dos factores opcional. Cada herramienta declara permisos y puede exigir aprobación humana.
IA
El mismo gateway de AI Compass. Los agentes se evalúan contra un conjunto de pruebas antes de promoverse.

AI Academy

Dónde corre
Aplicación en Cloudflare, con video en Cloudflare Stream y archivos en Cloudflare R2. Base de datos y autenticación en Supabase sobre AWS, en Virginia, Estados Unidos.
Qué guarda
Perfil del participante, inscripciones, avance, respuestas a evaluaciones, conversaciones con el tutor (se eliminan a los 12 meses), foros y certificados.
Acceso
Correo y contraseña, o cuenta de Google. Cada persona puede exportar sus datos y eliminar su cuenta desde su perfil.
IA
Claude de Anthropic para el tutor, la calificación y la moderación. Los pagos se procesan en Stripe; las tarjetas nunca pasan por nuestros sistemas.

ARIA MCP

Dónde corre
Funciones y base de datos en Supabase sobre AWS, en Virginia, Estados Unidos, operadas por Criterium AI. Cada aplicación cliente se separa por su identificador.
Qué guarda
Conversaciones, memoria por persona (que los operadores no pueden leer), registros de uso y costo, aprobaciones pendientes y bitácora de auditoría.
Acceso
Las aplicaciones se autentican con tokens firmados. Los operadores entran por invitación, con cuatro roles.
IA
Claude de Anthropic. Herramientas clasificadas por sensibilidad, confirmación humana en las marcadas y tope diario de gasto.

ARIA Graph

Dónde corre
Instalación dedicada por cliente. La instalación de referencia es una máquina virtual en Google Cloud con TLS y acceso administrativo solo por Identity-Aware Proxy; también puede instalarse en la nube del cliente.
Qué guarda
El conocimiento operativo del cliente: páginas versionadas en git, grafo, hallazgos, registros de identidad y bitácora de auditoría encadenada con hashes.
Acceso
Contraseñas con Argon2id y mínimo de 12 caracteres, o inicio de sesión único por OIDC. Roles por espacio y por paquete de conocimiento.
IA
Las cuentas de IA del propio cliente, con llaves selladas con AES-256-GCM y topes de costo por ejecución y por mes.
Certificaciones

Dónde estamos, dicho con precisión.

Criterium AI aún no cuenta con un reporte SOC 2 ni con la certificación ISO/IEC 27001, y no ha contratado una prueba de penetración externa. Nuestros controles están alineados con los Trust Services Criteria de SOC 2 y con el Anexo A de ISO/IEC 27001:2022. El mapeo de cada control a los productos forma parte de la documentación bajo solicitud.

SOC 2
Controles alineados, sin reporte de auditoría
ISO/IEC 27001
Controles alineados, sin certificación
Protección de datos
LFPDPPP y GDPR cuando aplica
Subencargados

Los proveedores que tratan datos por cuenta nuestra.

ProveedorServicioUbicaciónProductos
Cloudflare, Inc.Alojamiento, CDN, DNS y seguridad de red; video y archivos de AI AcademyRed globalTodos
Supabase, Inc. (Amazon Web Services)Base de datos, autenticación, archivos y funciones del servidorEE. UU.: Oregón (AI Compass, AI Agent Factory) y Virginia (AI Academy, ARIA MCP)AI Compass, AI Agent Factory, AI Academy, ARIA MCP
Anthropic, PBCModelos de IA (Claude) por API comercialEstados UnidosAI Compass, AI Agent Factory, AI Academy, ARIA MCP
Resend, Inc.Correo transaccionalEstados UnidosAI Compass, AI Agent Factory, AI Academy
Stripe, Inc.PagosEstados UnidosAI Academy
Voyage AIRepresentaciones vectoriales para la búsqueda del tutorEstados UnidosAI Academy
Functional Software, Inc. (Sentry)Monitoreo de erroresEstados UnidosAI Academy
Twilio Inc.Avisos por WhatsApp, si el participante los activaEstados UnidosAI Academy
Upstash, Inc.Contadores de límite de solicitudesEstados UnidosAI Academy
Google CloudAlojamiento de instalaciones dedicadas que opera Criterium AIRegión acordada con el cliente (por omisión, Estados Unidos)ARIA Graph

Cuando un cliente conecta sus propias cuentas de IA (OpenAI, Google, Microsoft Azure o Anthropic) en AI Compass o ARIA Graph, ese proveedor trata los datos bajo el contrato del cliente y no es subencargado de Criterium AI. Avisamos a los clientes con contrato vigente antes de incorporar un subencargado nuevo.

Documentación

Políticas, fichas y cuestionarios, bajo solicitud.

La documentación completa se comparte con clientes y con empresas que evalúan a Criterium AI como proveedor. Cada documento indica a qué productos aplica, su versión y su fecha de revisión.

Políticas

  • Política de seguridad de la información

    El marco general: responsables, gestión de riesgos, personal, activos, revisión de políticas y excepciones.

    Todos los productos · Versión 1.0
  • Control de acceso e identidad

    Cómo se otorgan, revisan y retiran los accesos del personal y de los usuarios de cada producto.

    Todos los productos · Versión 1.0
  • Cifrado y gestión de llaves

    Cifrado en tránsito y en reposo, cifrado de credenciales de clientes y rotación de llaves y secretos.

    Todos los productos · Versión 1.0
  • Clasificación, retención y eliminación de datos

    Niveles de clasificación, plazos de conservación por producto y cómo se atienden las solicitudes de eliminación y derechos ARCO.

    Todos los productos · Versión 1.0
  • Respaldo, continuidad y recuperación

    Respaldos por producto, procedimiento de restauración, dependencias críticas y cómo se opera si falla un proveedor.

    Todos los productos · Versión 1.0
  • Respuesta a incidentes

    Severidades, roles, pasos de contención y recuperación, y plazos de aviso a clientes y titulares de datos.

    Todos los productos · Versión 1.0
  • Desarrollo seguro, cambios y vulnerabilidades

    Cómo se diseña, revisa, prueba y despliega cada cambio, y cómo se atienden las dependencias y vulnerabilidades.

    Todos los productos · Versión 1.0
  • Gestión de proveedores y subencargados

    Cómo se evalúan, contratan, revisan y dan de baja los proveedores que tratan datos de clientes.

    Todos los productos · Versión 1.0
  • Gobierno de modelos de IA y supervisión humana

    Selección de modelos, uso de datos, evaluación, supervisión humana, control de costos y transparencia en los productos.

    Todos los productos · Versión 1.0

Fichas de seguridad por producto

  • Ficha de seguridad: AI Compass

    Arquitectura, flujo de datos, aislamiento por organización, autenticación, IA y registros de AI Compass.

    AI Compass · Versión 1.0
  • Ficha de seguridad: AI Agent Factory

    Permisos de herramientas, aprobación humana, evaluación antes de promover, ejecución y credenciales de los agentes.

    AI Agent Factory · Versión 1.0
  • Ficha de seguridad: AI Academy

    Arquitectura, datos de participantes, pagos, video, IA del tutor, retención y derechos de los usuarios.

    AI Academy · Versión 1.0
  • Ficha de seguridad: ARIA MCP

    Autenticación de aplicaciones, memoria por persona, control de herramientas, auditoría y límites de gasto.

    ARIA MCP · Versión 1.0
  • Ficha de seguridad: ARIA Graph

    Instalación dedicada, inicio de sesión único, permisos por paquete, bitácora encadenada, protección de salida y eliminación.

    ARIA Graph · Versión 1.0

Contratos y cuestionarios

  • Acuerdo de tratamiento de datos (plantilla)

    La plantilla de encargo de tratamiento que firmamos con clientes, con anexos de medidas técnicas y subencargados.

    Todos los productos · Versión 1.0
  • Mapeo de controles SOC 2 e ISO/IEC 27001

    Cada criterio de SOC 2 y control del Anexo A relevante, con el control de Criterium AI que lo atiende y su estado por producto.

    Todos los productos · Versión 1.0
  • Respuestas estándar a cuestionarios de seguridad

    Respuestas a las preguntas más frecuentes de evaluación de proveedores, listas para copiar en su formato.

    Todos los productos · Versión 1.0

Solicitar acceso

Revisamos cada solicitud y respondemos en dos días hábiles. Si se aprueba, recibe un enlace personal válido por 30 días.

Productos a evaluar *
Para qué la necesita
Leer los términos

Términos de confidencialidad de la documentación de seguridad

  1. La documentación de seguridad de Criterium AI es información confidencial. Se comparte solo para evaluar a Criterium AI como proveedor o para administrar una relación contractual vigente.
  2. Puede compartirla con personas de su organización y con asesores que necesiten conocerla para ese fin y que estén obligados a guardar confidencialidad. No puede publicarla, venderla ni usarla para desarrollar productos o servicios que compitan con los de Criterium AI.
  3. Cada documento se muestra marcado con el nombre, la empresa y la fecha de quien lo consulta. El acceso es personal, vence a los 30 días, cada consulta queda registrada y Criterium AI puede revocarlo en cualquier momento.
  4. La documentación describe controles vigentes a la fecha de revisión de cada documento y no modifica ningún contrato. Si su organización ya firmó un acuerdo de confidencialidad o un contrato con Criterium AI, ese documento prevalece.
  5. Estas obligaciones subsisten tres años después de la última consulta.

Ya tengo acceso

Divulgación responsable

Si encuentra una vulnerabilidad, escríbanos.

Escriba a hola@criterium-ai.com con el asunto Seguridad, con los pasos para reproducir el problema y el producto afectado. Confirmamos la recepción en dos días hábiles y le informamos cuando esté corregido. No emprendemos acciones contra quien investigue de buena fe sin acceder a datos de terceros, sin degradar el servicio y sin divulgar el problema antes de su corrección. Por ahora no tenemos un programa de recompensas.

hola@criterium-ai.com