Seguridad y confianza
Delta TrustOps es la plataforma GRC para banca, minería y energía en Chile. Aquí encontrará información sobre nuestra postura de seguridad, subprocesadores, cumplimiento regulatorio y cómo protegemos los datos de nuestros clientes.
Marcos de cumplimiento que seguimos
Controles de seguridad del producto
Hash chain + Merkle seal
Cada evidencia cargada se encadena criptográficamente (SHA-256) y los assessments completados se sellan con un árbol Merkle inmutable. Garantiza no-alteración auditable por terceros.
Autenticación multifactor obligatoria
MFA TOTP obligatorio para roles OWNER y ADMIN. Todos los JWT incluyen un vector de revocación (token_version) para invalidación instantánea de sesiones.
Audit log inmutable
Todas las operaciones relevantes se registran en un log de auditoría inmutable con metadatos de organización. Los logs no pueden ser alterados por ningún usuario.
Cifrado en tránsito y en reposo
TLS 1.3 en todas las comunicaciones. Campos sensibles (tokens OAuth, claves API) cifrados en base de datos con Fernet (AES-128-CBC + HMAC). Cookies HttpOnly + Secure + SameSite.
Aislamiento de datos por organización
Arquitectura multi-tenant con aislamiento lógico por organización en todas las consultas. Cada endpoint valida membership antes de acceder a datos.
Protección OWASP
Rate limiting en endpoints de autenticación y públicos. django-axes bloquea IPs tras intentos fallidos. Payloads de auditoría redactan automáticamente campos sensibles (contraseñas, tokens, RUTs).
Privacidad y Ley 21.719
Delta TrustOps opera conforme a la Ley 21.719 de Protección de Datos Personales de Chile. Sus datos se utilizan exclusivamente para prestar el servicio GRC contratado. No vendemos datos a terceros.
Los datos de clientes chilenos residen en infraestructura administrada por proveedores con certificaciones SOC 2 Type II. Consulte la lista completa de subprocesadores más abajo.
Subprocesadores
Los siguientes proveedores procesan datos en nombre de Delta TrustOps. Todos están sujetos a acuerdos de procesamiento de datos (DPA).
| Proveedor | Ubicación |
|---|---|
| Render (Infraestructura backend) | EE.UU. |
| Cloudflare R2 | EE.UU. / Global |
| Supabase PostgreSQL | EE.UU. |
| Resend | EE.UU. |
| Sentry | EE.UU. |
| FLOW Chile | Chile |
Divulgación responsable de vulnerabilidades
Si descubre una vulnerabilidad de seguridad en Delta TrustOps, le pedimos que la reporte de forma responsable antes de divulgarla públicamente.
Contacte: security@delta-trustops.cl. Respondemos en un plazo de 48 horas hábiles. Nos comprometemos a no iniciar acciones legales contra investigadores que sigan nuestra política de divulgación.
Auditorías y evaluaciones de seguridad
Delta TrustOps realiza evaluaciones periódicas de seguridad. La información detallada sobre evaluaciones de penetración y auditorías está disponible bajo acuerdo de no divulgación (NDA) para clientes enterprise.
Para solicitar acceso a informes de auditoría, contacte a security@delta-trustops.cl.