Seguridad y compliance

Cumplimiento no es un checkbox. Es cómo trabajamos.

Bancos, aseguradoras, obras sociales e industria nos confían su información desde 1999. Nuestro Sistema de Gestión Integrado certifica ISO 9001:2015 (calidad) e ISO 27001:2022 (seguridad de la información), y gobierna también cómo usamos inteligencia artificial sobre tus datos.

  • ISO 9001:2015
  • ISO 27001:2022
  • AES-256
  • 2FA
  • Certificación IRAM

Certificaciones vigentes

Vivatia opera bajo un Sistema de Gestión Integrado (SGI) que unifica los requisitos de dos normas internacionales, certificadas por IRAM mediante auditorías externas integradas.

NormaSistemaEstadoAlcance
ISO 9001:2015Sistema de Gestión de la Calidad (SGC)Certificado — IRAMAnálisis, diseño, desarrollo, implementación (on-premise y nube) y soporte técnico de productos y soluciones de software.
ISO 27001:2022Sistema de Gestión de Seguridad de la Información (SGSI)Certificado — IRAMAnálisis, diseño, desarrollo, implementación (on-premise y nube) y soporte técnico de productos y soluciones de software.

Ambos sistemas se auditan externamente de forma integrada y se revisan mediante auditorías internas y una Revisión por la Dirección anual, con seguimiento continuo de objetivos, riesgos y oportunidades.

Nuestra Política de Calidad

Vivatia se compromete, a través de su Liderazgo, a cumplir los requisitos regulatorios y reglamentarios aplicables y a mejorar continuamente su Sistema de Gestión de la Calidad, apoyado en seis pilares.

Concepto de negocio

Un SGC que cumple con los requisitos nacionales e internacionales y evoluciona en forma continua.

Relaciones de largo plazo

Trabajo en equipo con clientes, socios y proveedores, acompañándolos en cada nuevo proyecto.

Innovación y mejora continua

Incorporación de nuevas tecnologías al servicio de la calidad.

Gestión del conocimiento

Desarrollo profesional continuo de nuestro equipo.

Sustentabilidad

Prácticas sostenibles y responsabilidad medioambiental en toda la operación.

Seguridad de la información

Protección de datos sensibles, ciberseguridad robusta y cumplimiento normativo como prioridades fundamentales.

Política de Calidad

Seguridad de la información

Nuestra Política de Seguridad de la Información, aprobada por la Dirección, es de cumplimiento obligatorio para todo el personal y para los terceros que acceden a información sensible de la compañía. Se estructura en nueve ejes.

  1. Organización de la gestión de seguridad de la información (roles, responsabilidades y marco de riesgo)
  2. Clasificación y control de la información (confidencialidad, integridad y disponibilidad)
  3. Concientización del personal
  4. Seguridad física y ambiental
  5. Gestión de comunicaciones y operaciones
  6. Control de acceso a los sistemas de información
  7. Desarrollo y mantenimiento seguro de sistemas
  8. Gestión de la continuidad del negocio
  9. Gestión de incidentes de seguridad de la información

Controles técnicos destacados

  • Encriptación AES-256 en reposo y en tránsito
  • Autenticación de doble factor (2FA)
  • Control de acceso por necesidad de conocimiento
  • Monitoreo continuo de incidentes
Política de Seguridad

Desarrollo seguro de software

La seguridad está integrada en cada etapa de nuestro ciclo de desarrollo, no agregada al final.

En el día a día de nuestros equipos

  • Los criterios de seguridad forman parte de la "definición de hecho" de cada elemento de trabajo en nuestros equipos Scrum/Kanban, y se discuten en las mismas ceremonias de planificación y revisión donde se define el producto.
  • Mantenemos comunicación abierta y permanente entre los equipos de desarrollo y de seguridad de la información para resolver riesgos de forma temprana, no al final del ciclo.
  • El acceso a los repositorios de código fuente está restringido por permisos, separando las fuentes de producto de las personalizaciones por cliente.

Verificación externa e independiente

  • Contratamos pruebas de penetración (pentesting) externas de forma periódica sobre nuestro software, sometiéndolo a ataques de vulnerabilidades conocidas en condiciones controladas.
  • Cada pentest genera un informe de vulnerabilidades categorizado por criticidad, que alimenta directamente la planificación de correcciones y mejoras de seguridad.
  • Auditamos regularmente el cumplimiento de esta política y mantenemos registro de las pruebas, revisiones y acciones correctivas realizadas.

IA en el desarrollo

  • El equipo puede usar asistentes de IA para programar, revisar y documentar código, siempre dentro de los lineamientos de nuestra Política de Uso Responsable de IA.
  • Todo código generado con asistencia de IA es revisado y comprendido por el desarrollador responsable antes de incorporarse al repositorio — la IA asiste, no decide.

Protección de datos personales

Protegemos los datos personales de clientes, usuarios y empleados en todas nuestras operaciones y servicios, en formato digital o físico.

Qué garantizamos

  • No vendemos ni alquilamos información personal a terceros.
  • Compartimos datos únicamente con proveedores que se comprometen contractualmente a resguardar su confidencialidad, o cuando lo exige la ley.
  • Implementamos medidas de seguridad para prevenir el acceso no autorizado, la alteración o la pérdida de información.
  • Retenemos los datos solo durante el tiempo necesario para cumplir su finalidad.

Tus derechos sobre tus datos

  • Acceder a tu información y solicitar una copia
  • Pedir la corrección de datos inexactos
  • Solicitar la eliminación de tus datos personales
  • Oponerte al procesamiento por motivos legítimos
  • Retirar tu consentimiento en cualquier momento

Cómo ejercer tus derechos

Las solicitudes de actualización o eliminación de datos personales se gestionan mediante un procedimiento formal y auditable. Se presentan por correo indicando nombre completo, documento de identidad, datos de contacto y el detalle de la solicitud; nuestro Oficial de Protección de Datos verifica la identidad del solicitante y responde dejando registro de cada paso: recepción, validación, ejecución y comunicación de la respuesta.

Borrado seguro

Asumimos un compromiso organizacional de borrado seguro: cuando los datos de un cliente cumplen su ciclo de vida o se solicita su eliminación, garantizamos un borrado definitivo e irrecuperable, con registro auditable de cada operación, tanto en nuestra infraestructura cloud (AWS) como en la suite Office 365.

Nuestras bases de datos personales están declaradas ante el registro nacional correspondiente, conforme a la normativa argentina de protección de datos personales.

Consultas generales sobre privacidadinfo@vivatia.com

Acceso, corrección o eliminación de datosrrhh@vivatia.com

Leer la Política de Privacidad completa

Cómo usamos IA puertas adentro

Esta sección es sobre el uso de IA por parte del equipo de Vivatia en su trabajo diario. El uso de IA dentro de Captika y Thuban, sobre los documentos de tus clientes, se rige por reglas distintas y está más abajo. IA en nuestros productos

La clasificación de la información manda

Antes de que cualquier dato entre a una herramienta de IA, se evalúa su nivel de clasificación. La información confidencial o restringida de nuestros clientes no se comparte con IA bajo ninguna circunstancia.

No hay "uso libre"

Qué herramientas de IA se usan y con qué alcance está definido y aprobado formalmente por nuestro equipo de seguridad de la información — no es una decisión ad hoc de cada colaborador ni de cada proyecto.

Validación humana siempre

Ninguna salida de IA se aplica de forma automática a decisiones técnicas, legales, comerciales o financieras críticas sin revisión de una persona responsable.

Trazabilidad

El uso de IA en entregables a clientes es identificable, no oculto.

Ética y no discriminación

No usamos IA para generar contenido engañoso, sesgado o discriminatorio.

La política se revisa al menos una vez al año y ante cada cambio relevante en el panorama de herramientas disponibles, y su cumplimiento forma parte de la capacitación anual en seguridad de la información de todo el equipo.

Es el mismo principio que ofrecemos en nuestro stack: primero el orden y el gobierno de los datos, después la IA.

IA en nuestros productos

Thuban AI Connector envía a un motor de IA el contenido de los documentos que el usuario habilita. Así funciona ese envío.

IA en nuestros productos
Qué se envíaEl texto de los documentos que el usuario tilda y los datos ya cargados en la ficha. Nada más del repositorio.
Quién procesaOpenAI (API) o Amazon Bedrock, según el asistente que configure el cliente.
Dónde se procesaEn la cuenta del proveedor que contrató el cliente, no en una cuenta de Vivatia. Con Bedrock, en la región de AWS que el cliente elige.
Cuánto se retieneLo define el contrato del cliente con su proveedor, no Vivatia. El conector no guarda copia del contenido que envía. Amazon Bedrock no almacena entradas ni salidas; la API de OpenAI las conserva por un plazo acotado para monitoreo de abuso y ofrece retención cero a pedido.
¿Se usa para entrenar modelos?No. Ni la API de OpenAI ni Amazon Bedrock entrenan sus modelos con lo que se les envía por API, según los términos de cada proveedor.
Quién decide qué se envíaEl cliente, por asistente, por tipo de documento y por grupo de usuarios.
Qué queda registradoQuién consultó, cuándo, sobre qué documento, con qué modelo y proveedor, y cuánto costó. También las consultas que se bloquearon, con el motivo.

Si tu política no admite que los documentos salgan de tu perímetro, el conector se puede apagar: Captika y Thuban funcionan sin él.

Ver Thuban AI Connector

Gestión de proveedores

Extendemos nuestros estándares de seguridad de la información a la cadena de proveedores.

  • Evaluación de riesgos de seguridad antes de incorporar un proveedor con acceso a nuestros activos de información.
  • Cláusulas de seguridad de la información y de confidencialidad en los contratos correspondientes.
  • Evaluaciones periódicas de desempeño y cumplimiento.

¿Estás evaluando a Vivatia como proveedor?

Si tu equipo de riesgo o seguridad necesita informes de auditoría u otra documentación de compliance para completar su evaluación, te la compartimos bajo pedido.