Grovity
InicioMulti-AgentePagos AgénticosCasos de UsoNovedadesLog In

Legal

Descripción de la Seguridad de los Servicios

Última actualización: 19 de mayo de 2026

Términos y CondicionesAcuerdo de PrivacidadUso AceptableSeguridad de los Servicios

Contenido

  • 1. Introducción y Alcance
  • 2. Cumplimiento y Marcos de Referencia
  • 3. Servicios Cubiertos y Exclusiones
  • 4. Organización y Programa de Seguridad
  • 5. Confidencialidad
  • 6. Seguridad del Personal
  • 7. Gestión de Terceros / Proveedores
  • 8. Arquitectura y Segregación de Datos
  • 9. Controles de Acceso
  • 10. Gestión de Cambios
  • 11. Cifrado
  • 12. Certificados
  • 13. Firewall de Aplicaciones Web y Protección DDoS
  • 14. Gestión de Vulnerabilidades
  • 15. Pruebas de Penetración
  • 16. Gestión de Incidentes de Seguridad
  • 17. Resiliencia y Continuidad del Servicio
  • 18. Respaldo y Recuperación
  • 19. Residencia de Datos y Transferencias Internacionales
  • 20. Registros y Observabilidad
  • 21. Responsabilidades del Cliente
  • 22. Actualizaciones

1. Introducción y Alcance

Esta Descripción de Seguridad ("Descripción de Seguridad") se incorpora y forma parte de los Términos y Condiciones de Grovity aceptados por el Cliente, o de cualquier acuerdo marco de ventas firmado u otro acuerdo escrito similar entre Grovity y el Cliente (conjuntamente, el "Acuerdo"). Las referencias a "Grovity" en este documento se refieren a Grovity Services LLC, [DIRECCIÓN REGISTRADA], Estados Unidos, y sus afiliadas. "Cliente" se refiere al Cliente contratante y sus afiliadas.

El propósito de esta Descripción de Seguridad es describir el programa de seguridad aplicable a los Servicios de Grovity ("Servicios") y los estándares mínimos de seguridad que Grovity mantiene para proteger los Datos del Cliente (según se definen en el Acuerdo) frente a uso, acceso, divulgación, robo o manipulación no autorizados. A medida que las amenazas de seguridad evolucionan, Grovity continúa actualizando su programa y estrategia de seguridad. Grovity se reserva el derecho de actualizar esta Descripción de Seguridad periódicamente; ninguna actualización reducirá materialmente las protecciones generales aquí establecidas. Cualquier término en mayúscula no definido aquí tendrá el significado dado en el Acuerdo de Privacidad.

2. Cumplimiento y Marcos de Referencia

El programa de seguridad de Grovity está alineado con estándares y marcos de la industria ampliamente reconocidos, incluyendo:

Los principios SOC 2 Type II para seguridad, disponibilidad, confidencialidad e integridad de procesamiento.

El marco de Sistema de Gestión de Seguridad de la Información ISO/IEC 27001.

NIST SP 800-53 y NIST SP 800-61 para controles de seguridad y respuesta a incidentes.

El AWS Well-Architected Framework, con el pilar de seguridad aplicado al diseño de la plataforma.

Cumplimiento de las leyes de protección de datos aplicables, incluyendo el GDPR, la CCPA/CPRA, la Ley 1581 de 2012 y el Decreto 1377 de 2013 de Colombia, y la LGPD brasileña.

Alineación con los requisitos de las plataformas socias, incluyendo las expectativas de seguridad de la Meta Business Platform y los requisitos de las redes de pago integradas.

Grovity hereda y complementa las certificaciones de cumplimiento de sus proveedores críticos de nube e IA (que a su vez mantienen SOC 2 Type II, ISO 27001, GDPR, CCPA y certificaciones equivalentes). Se realizan auditorías independientes de terceros sobre los proveedores; los propios controles de Grovity son revisados por auditoría interna y evaluadores externos como parte de su ciclo de mejora continua.

3. Servicios Cubiertos y Exclusiones

Esta Descripción de Seguridad aplica a los controles arquitectónicos, administrativos, técnicos y físicos que Grovity implementa para los Servicios en producción. Lo siguiente no está cubierto:

Ofertas Beta o Alpha (según se describen en los Términos y Condiciones).

Servicios prestados directamente por operadores de telecomunicaciones, proveedores de IA de terceros u otros terceros independientes, que se rigen por las descripciones de seguridad de tales proveedores.

Entornos controlados por el Cliente, incluyendo los dispositivos del Cliente, sus redes, integraciones desarrolladas por el Cliente y cualquier sistema fuera del control razonable de Grovity.

4. Organización y Programa de Seguridad

Grovity mantiene un programa de seguridad de la información basado en riesgo que cubre salvaguardas administrativas, técnicas y físicas. El programa es apropiado a la naturaleza de los Servicios, el tamaño y complejidad de las operaciones de Grovity y la sensibilidad de los datos tratados. El programa de seguridad cubre, como mínimo:

Políticas y Procedimientos

Gestión de Activos

Gestión de Acceso e Identidad

Criptografía y Gestión de Claves

Seguridad Física y Ambiental (provista a través de regiones de nube certificadas)

Seguridad de Operaciones

Seguridad de las Comunicaciones

Continuidad del Negocio y Recuperación ante Desastres

Seguridad de Recursos Humanos

Seguridad de Producto y Aplicaciones

Seguridad de la Infraestructura de Nube y Red

Gestión de Vulnerabilidades y Parches

Seguridad de Terceros / Proveedores

Monitoreo de Seguridad y Respuesta a Incidentes

Cumplimiento y Auditoría Interna

Las políticas y estándares de seguridad de la información se revisan y aprueban al menos anualmente y se ponen a disposición de los empleados de Grovity. La seguridad está patrocinada a nivel ejecutivo y se reporta de manera continua a los fundadores y al liderazgo senior.

5. Confidencialidad

Grovity cuenta con controles para mantener la confidencialidad de los Datos del Cliente puestos a disposición de los Servicios conforme al Acuerdo. Todos los empleados y el personal contratado de Grovity están sujetos a políticas internas y acuerdos firmados que los obligan a mantener la confidencialidad de los Datos del Cliente. Se realizan revisiones periódicas de cumplimiento sobre los procedimientos del personal y de los proveedores.

6. Seguridad del Personal

6.1. Verificación de Antecedentes

Grovity realiza verificaciones de antecedentes a las personas que se incorporan a Grovity conforme a las leyes locales aplicables. Las verificaciones normalmente incluyen educación, empleo previo y comprobación de referencias. Cuando lo permita la ley local y según el rol, podrán realizarse verificaciones adicionales (como antecedentes penales, crediticios o de sanciones).

6.2. Capacitación en Seguridad y Privacidad

Todos los empleados deben completar capacitación en seguridad y privacidad al menos anualmente, abarcando políticas de seguridad, prácticas de desarrollo seguro, concientización sobre ingeniería social y principios de privacidad. Grovity también realiza ejercicios periódicos de concientización sobre phishing y comunica amenazas emergentes a su personal. Existe un canal de reporte de ética y seguridad disponible para los empleados.

7. Gestión de Terceros / Proveedores

7.1. Evaluación de Proveedores

Grovity puede usar proveedores externos (como proveedores de infraestructura de nube, proveedores de modelos de IA, proveedores de mensajería, procesadores de pago y otros socios de integración) para prestar los Servicios. Grovity realiza una evaluación de seguridad basada en riesgo de los proveedores potenciales antes de contratarlos, y revisa periódicamente a cada proveedor frente a estándares de continuidad del negocio, seguridad y protección de datos. Se exige que los Datos del Cliente sean devueltos y/o eliminados al finalizar la relación con un proveedor.

Para mayor claridad, los operadores de telecomunicaciones y las redes de pago no se consideran subencargados de Grovity; sus servicios se rigen por sus propios términos.

7.2. Acuerdos con Proveedores

Grovity celebra acuerdos escritos con sus proveedores que incluyen obligaciones de confidencialidad, privacidad, seguridad y protección de datos consistentes con la ley aplicable. Los proveedores están sujetos a supervisión continua y a evaluaciones al menos anuales.

8. Arquitectura y Segregación de Datos

La plataforma de Grovity está alojada en infraestructura de nube pública de grado empresarial, operada por un proveedor de nube hiperescala líder, con despliegues principalmente en Estados Unidos (y, cuando se requiera, en regiones adicionales configuradas para Clientes específicos). La plataforma está implementada como una arquitectura multitenant y cloud-native, definida como Infraestructura-como-Código para garantizar reproducibilidad, gestión de cambios auditable, escalabilidad automática y la eliminación de puntos únicos de falla.

El entorno de producción se despliega en entornos de nube privada virtual (VPC) lógicamente aislados y dedicados a Grovity. Se aplica un aislamiento estricto por tenant en la capa de aplicación: cada registro tratado por los Servicios está vinculado a un identificador de tenant, y cada consulta se filtra por ese identificador. Es arquitectónicamente imposible que un tenant acceda a los datos de otro tenant a través de las operaciones normales del Servicio.

La infraestructura abarca múltiples zonas de disponibilidad independientes ante fallas, en ubicaciones geográficas físicamente separadas dentro de la región de nube elegida, proporcionando redundancia y alta disponibilidad para los Servicios.

9. Controles de Acceso

9.1. Aprovisionamiento de Acceso

Grovity sigue el principio de mínimo privilegio mediante un modelo de control de acceso basado en roles (RBAC) al aprovisionar el acceso a sistemas internos. El personal está autorizado a acceder a los Datos del Cliente únicamente con base en su función, rol y responsabilidades, y dicho acceso requiere la aprobación del responsable correspondiente. Los derechos de acceso a los entornos de producción se revisan al menos semestralmente. El acceso se revoca prontamente al terminar la relación laboral.

Para acceder al entorno de producción, los usuarios autorizados deben usar credenciales únicas con autenticación multifactor (MFA) y conectarse a través de canales corporativos aprobados (como una VPN corporativa o acceso seguro equivalente). Las acciones de alto riesgo y los cambios de configuración en producción se registran. Grovity utiliza automatización para detectar desviaciones de los estándares técnicos internos que puedan indicar actividad anómala o no autorizada.

9.2. Controles de Contraseña y Autenticación

La política de contraseñas de Grovity sigue la guía NIST SP 800-63B, priorizando contraseñas más largas combinadas con autenticación multifactor en lugar de reglas de complejidad excesivamente restrictivas. Las credenciales de los Clientes se almacenan usando hashing unidireccional robusto. Los Clientes pueden habilitar la autenticación de dos factores (2FA / MFA) para sus propios usuarios y pueden federar la autenticación con su Proveedor de Identidad (IdP) corporativo mediante OIDC o SAML 2.0.

10. Gestión de Cambios

Grovity cuenta con un proceso formal de gestión de cambios para administrar los cambios en software, aplicaciones y configuraciones de sistemas desplegados en producción. Las solicitudes de cambio se documentan en un sistema de registro auditable. Antes de desplegar cualquier cambio de alto riesgo, se realiza una evaluación de impacto y riesgo, incluyendo la aprobación de los responsables correspondientes, pruebas y procedimientos de reversión. Los cambios se revisan y prueban antes de su despliegue en producción.

11. Cifrado

11.1. Cifrado en Tránsito

Todos los canales de comunicación públicos de la plataforma están cifrados usando TLS 1.2 o superior, con preferencia por TLS 1.3. Los protocolos antiguos (TLS 1.1, TLS 1.0 y SSLv3) están deshabilitados. Se utilizan suites de cifrado modernas con Perfect Forward Secrecy (PFS) y Authenticated Encryption with Associated Data (AEAD) (como TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384 y ECDHE-RSA-AES256-GCM-SHA384). Los cifrados débiles (RC4, 3DES, MD5, de grado EXPORT) están explícitamente prohibidos. La validación de certificados se aplica en todas las conexiones entre pares.

11.2. Cifrado en Reposo

Los Datos del Cliente en reposo se cifran usando AES-256 gestionado por el servicio de gestión de claves (KMS) del proveedor de nube subyacente, o cifrado equivalente específico del servicio. Los datos más sensibles (como credenciales de terceros, tokens de API y claves criptográficas para integraciones con socios) reciben una capa adicional de cifrado a nivel de aplicación.

11.3. Gestión de Claves

Grovity utiliza el servicio de gestión de claves del proveedor de nube para administrar claves simétricas con rotación automática habilitada. Las opciones de Claves Gestionadas por el Cliente (CMK) o Bring-Your-Own-Key (BYOK) están disponibles para Clientes empresariales con requisitos específicos, sujeto a un acuerdo comercial separado. El acceso a las claves y secretos se registra y se limita al personal autorizado.

12. Certificados

Grovity utiliza certificados TLS emitidos por autoridades de certificación de buena reputación, con renovación automática y Certificate Transparency habilitada. Grovity soporta certificados tanto RSA como ECDSA según el despliegue específico y el requisito del Cliente.

13. Firewall de Aplicaciones Web y Protección DDoS

Un Firewall de Aplicaciones Web (WAF) inspecciona las solicitudes a los endpoints públicos, bloqueando o desafiando el tráfico que coincide con patrones de ataque conocidos (como los identificados por el OWASP Top 10). La protección contra Denegación de Servicio Distribuida (DDoS) es provista por los servicios de mitigación estándar del proveedor de nube, complementados por los controles internos de limitación de tasa de Grovity.

14. Gestión de Vulnerabilidades

Grovity mantiene controles y políticas para mitigar el riesgo de vulnerabilidades de seguridad dentro de un plazo medible que equilibra el riesgo y los requisitos operativos. Se realizan escaneos de vulnerabilidades de forma regular usando herramientas estándar de la industria sobre la infraestructura de nube y los sistemas corporativos. Los parches críticos se evalúan, prueban y despliegan de forma proactiva. Para los Servicios de Grovity, los parches del sistema operativo se aplican mediante ciclos de reconstrucción y despliegue de las imágenes base.

15. Pruebas de Penetración

Grovity contrata a terceros independientes para realizar pruebas de penetración periódicas a nivel de aplicación. Los hallazgos se priorizan, clasifican y remedian por el equipo de seguridad de Grovity conforme a SLAs internos basados en la severidad. Un informe resumen de la evaluación más reciente puede proporcionarse bajo acuerdo de confidencialidad (NDA) a solicitud del Cliente.

16. Gestión de Incidentes de Seguridad

Grovity mantiene políticas y procedimientos de gestión de incidentes alineados con NIST SP 800-61. El Equipo de Respuesta a Incidentes de Seguridad evalúa la amenaza de todas las vulnerabilidades e incidentes de seguridad relevantes y establece las acciones de contención, remediación y posteriores al incidente. Los registros de seguridad se conservan por un período definido suficiente para el análisis forense y los requisitos regulatorios aplicables, y el acceso se limita al personal autorizado.

Al descubrir o ser notificada de un incidente de seguridad, Grovity:

Investigará el incidente sin demora.

En la medida permitida por la ley aplicable, notificará al Cliente afectado sin demora indebida y, en todo caso, dentro de las setenta y dos (72) horas desde que tenga conocimiento razonable de un incidente que afecte o pueda afectar los Datos del Cliente.

Tomará las medidas correctivas necesarias para resolver el incidente.

Cooperará con el Cliente en la gestión de notificaciones regulatorias y comunicaciones a los titulares, en la medida en que el incidente esté dentro del control razonable de Grovity.

17. Resiliencia y Continuidad del Servicio

La infraestructura de Grovity utiliza múltiples herramientas y mecanismos para lograr alta disponibilidad y resiliencia. La infraestructura abarca múltiples zonas de disponibilidad independientes ante fallas, en ubicaciones físicamente separadas. Existen capacidades manuales y automáticas para redirigir y regenerar hosts dentro de la infraestructura. Las herramientas de monitoreo detectan problemas de host o zona en tiempo real, y las herramientas de orquestación reconstruyen los hosts a partir del último estado saludable cuando es necesario.

Herramientas especializadas monitorean continuamente el rendimiento de los servidores, los datos y la carga de tráfico. Si se detecta un rendimiento subóptimo o una sobrecarga, el tráfico se redistribuye o la capacidad se incrementa para mantener el Servicio. Las alertas de múltiples niveles permiten al equipo de operaciones tomar acciones correctivas inmediatas cuando los mecanismos automáticos no son suficientes.

17.1. Objetivos de Recuperación

Objetivo de Tiempo de Recuperación (RTO): < 1 hora para incidentes críticos, respaldado por una arquitectura serverless que se recupera automáticamente sin intervención manual.

Objetivo de Punto de Recuperación (RPO): < 15 minutos, respaldado por replicación continua y recuperación a un punto en el tiempo para los almacenes de datos principales.

18. Respaldo y Recuperación

Grovity respalda regularmente los datos críticos (información de cuenta, registros, historial de conversaciones, archivos y otros datos operativos) usando el almacenamiento gestionado del proveedor de nube. Los respaldos se conservan de forma redundante a través de zonas de disponibilidad y se cifran en tránsito y en reposo usando cifrado del lado del servidor AES-256. La retención de respaldos sigue ciclos de retención definidos, alineados con los requisitos regulatorios y las limitaciones descritas en los Términos y Condiciones.

19. Residencia de Datos y Transferencias Internacionales

La infraestructura de producción de Grovity está alojada principalmente en regiones de nube ubicadas en Estados Unidos. Las transferencias internacionales de datos personales se rigen por el Acuerdo de Privacidad y los mecanismos contractuales aplicables (como las Cláusulas Contractuales Tipo para transferencias bajo el GDPR, los mecanismos contractuales requeridos por la Ley 1581/2012 de Colombia y las reglas de transferencia internacional de la LGPD). Si un Cliente específico requiere despliegue en una región adicional, la arquitectura de Infraestructura-como-Código permite a Grovity replicar el stack de producción en regiones de nube alternativas, sujeto a un acuerdo comercial separado.

20. Registros y Observabilidad

Grovity mantiene registro centralizado, monitoreo del rendimiento de aplicaciones y seguimiento de errores. Los datos sensibles (como credenciales, tokens, información de pago completa y contenido de mensajes) se enmascaran antes de escribirse en los registros operativos. Los registros son accesibles únicamente para el personal autorizado y se conservan por períodos alineados con los requisitos regulatorios y contractuales.

21. Responsabilidades del Cliente

El Cliente es responsable de: (i) mantener seguras sus credenciales y factores de autenticación; (ii) configurar adecuadamente su tenant, incluyendo roles de acceso y credenciales de integración; (iii) garantizar que sus Usuarios Finales cumplan con la Política de Uso Aceptable; (iv) clasificar los datos que envía y evitar la transmisión de categorías de datos que excedan el alcance del Servicio contratado; y (v) implementar controles complementarios (como clasificación de datos, políticas de retención y revisiones de acceso) en su propio entorno.

22. Actualizaciones

Grovity se reserva el derecho de actualizar esta Descripción de Seguridad periódicamente. Las actualizaciones no reducirán materialmente las protecciones generales establecidas en este documento. Los cambios materiales se comunicarán conforme a los Términos y Condiciones.

Grovity Services LLC

[DIRECCIÓN REGISTRADA]

info@grovity.ai | https://www.grovity.ai

Grovity

Donde los humanos se vuelven exponenciales. Descubre el Laboratorio de Crecimiento con IA.

Miami, FL 33156
+1 (786) 329-0778
info@grovity.ai

Legal

  • Términos y Condiciones
  • Acuerdo de Privacidad
  • Política de Uso Aceptable
  • Seguridad de los Servicios

© 2026 Grovity Services LLC. Todos los derechos reservados.

Términos y CondicionesAcuerdo de PrivacidadPolítica de Uso AceptableSeguridad de los Servicios