1. Introducción y Alcance
Esta Descripción de Seguridad ("Descripción de Seguridad") se incorpora y forma parte de los Términos y Condiciones de Grovity aceptados por el Cliente, o de cualquier acuerdo marco de ventas firmado u otro acuerdo escrito similar entre Grovity y el Cliente (conjuntamente, el "Acuerdo"). Las referencias a "Grovity" en este documento se refieren a Grovity Services LLC, [DIRECCIÓN REGISTRADA], Estados Unidos, y sus afiliadas. "Cliente" se refiere al Cliente contratante y sus afiliadas.
El propósito de esta Descripción de Seguridad es describir el programa de seguridad aplicable a los Servicios de Grovity ("Servicios") y los estándares mínimos de seguridad que Grovity mantiene para proteger los Datos del Cliente (según se definen en el Acuerdo) frente a uso, acceso, divulgación, robo o manipulación no autorizados. A medida que las amenazas de seguridad evolucionan, Grovity continúa actualizando su programa y estrategia de seguridad. Grovity se reserva el derecho de actualizar esta Descripción de Seguridad periódicamente; ninguna actualización reducirá materialmente las protecciones generales aquí establecidas. Cualquier término en mayúscula no definido aquí tendrá el significado dado en el Acuerdo de Privacidad.
2. Cumplimiento y Marcos de Referencia
El programa de seguridad de Grovity está alineado con estándares y marcos de la industria ampliamente reconocidos, incluyendo:
Los principios SOC 2 Type II para seguridad, disponibilidad, confidencialidad e integridad de procesamiento.
El marco de Sistema de Gestión de Seguridad de la Información ISO/IEC 27001.
NIST SP 800-53 y NIST SP 800-61 para controles de seguridad y respuesta a incidentes.
El AWS Well-Architected Framework, con el pilar de seguridad aplicado al diseño de la plataforma.
Cumplimiento de las leyes de protección de datos aplicables, incluyendo el GDPR, la CCPA/CPRA, la Ley 1581 de 2012 y el Decreto 1377 de 2013 de Colombia, y la LGPD brasileña.
Alineación con los requisitos de las plataformas socias, incluyendo las expectativas de seguridad de la Meta Business Platform y los requisitos de las redes de pago integradas.
Grovity hereda y complementa las certificaciones de cumplimiento de sus proveedores críticos de nube e IA (que a su vez mantienen SOC 2 Type II, ISO 27001, GDPR, CCPA y certificaciones equivalentes). Se realizan auditorías independientes de terceros sobre los proveedores; los propios controles de Grovity son revisados por auditoría interna y evaluadores externos como parte de su ciclo de mejora continua.
3. Servicios Cubiertos y Exclusiones
Esta Descripción de Seguridad aplica a los controles arquitectónicos, administrativos, técnicos y físicos que Grovity implementa para los Servicios en producción. Lo siguiente no está cubierto:
Ofertas Beta o Alpha (según se describen en los Términos y Condiciones).
Servicios prestados directamente por operadores de telecomunicaciones, proveedores de IA de terceros u otros terceros independientes, que se rigen por las descripciones de seguridad de tales proveedores.
Entornos controlados por el Cliente, incluyendo los dispositivos del Cliente, sus redes, integraciones desarrolladas por el Cliente y cualquier sistema fuera del control razonable de Grovity.
4. Organización y Programa de Seguridad
Grovity mantiene un programa de seguridad de la información basado en riesgo que cubre salvaguardas administrativas, técnicas y físicas. El programa es apropiado a la naturaleza de los Servicios, el tamaño y complejidad de las operaciones de Grovity y la sensibilidad de los datos tratados. El programa de seguridad cubre, como mínimo:
Políticas y Procedimientos
Gestión de Activos
Gestión de Acceso e Identidad
Criptografía y Gestión de Claves
Seguridad Física y Ambiental (provista a través de regiones de nube certificadas)
Seguridad de Operaciones
Seguridad de las Comunicaciones
Continuidad del Negocio y Recuperación ante Desastres
Seguridad de Recursos Humanos
Seguridad de Producto y Aplicaciones
Seguridad de la Infraestructura de Nube y Red
Gestión de Vulnerabilidades y Parches
Seguridad de Terceros / Proveedores
Monitoreo de Seguridad y Respuesta a Incidentes
Cumplimiento y Auditoría Interna
Las políticas y estándares de seguridad de la información se revisan y aprueban al menos anualmente y se ponen a disposición de los empleados de Grovity. La seguridad está patrocinada a nivel ejecutivo y se reporta de manera continua a los fundadores y al liderazgo senior.
5. Confidencialidad
Grovity cuenta con controles para mantener la confidencialidad de los Datos del Cliente puestos a disposición de los Servicios conforme al Acuerdo. Todos los empleados y el personal contratado de Grovity están sujetos a políticas internas y acuerdos firmados que los obligan a mantener la confidencialidad de los Datos del Cliente. Se realizan revisiones periódicas de cumplimiento sobre los procedimientos del personal y de los proveedores.
6. Seguridad del Personal
6.1. Verificación de Antecedentes
Grovity realiza verificaciones de antecedentes a las personas que se incorporan a Grovity conforme a las leyes locales aplicables. Las verificaciones normalmente incluyen educación, empleo previo y comprobación de referencias. Cuando lo permita la ley local y según el rol, podrán realizarse verificaciones adicionales (como antecedentes penales, crediticios o de sanciones).
6.2. Capacitación en Seguridad y Privacidad
Todos los empleados deben completar capacitación en seguridad y privacidad al menos anualmente, abarcando políticas de seguridad, prácticas de desarrollo seguro, concientización sobre ingeniería social y principios de privacidad. Grovity también realiza ejercicios periódicos de concientización sobre phishing y comunica amenazas emergentes a su personal. Existe un canal de reporte de ética y seguridad disponible para los empleados.
7. Gestión de Terceros / Proveedores
7.1. Evaluación de Proveedores
Grovity puede usar proveedores externos (como proveedores de infraestructura de nube, proveedores de modelos de IA, proveedores de mensajería, procesadores de pago y otros socios de integración) para prestar los Servicios. Grovity realiza una evaluación de seguridad basada en riesgo de los proveedores potenciales antes de contratarlos, y revisa periódicamente a cada proveedor frente a estándares de continuidad del negocio, seguridad y protección de datos. Se exige que los Datos del Cliente sean devueltos y/o eliminados al finalizar la relación con un proveedor.
Para mayor claridad, los operadores de telecomunicaciones y las redes de pago no se consideran subencargados de Grovity; sus servicios se rigen por sus propios términos.
7.2. Acuerdos con Proveedores
Grovity celebra acuerdos escritos con sus proveedores que incluyen obligaciones de confidencialidad, privacidad, seguridad y protección de datos consistentes con la ley aplicable. Los proveedores están sujetos a supervisión continua y a evaluaciones al menos anuales.
8. Arquitectura y Segregación de Datos
La plataforma de Grovity está alojada en infraestructura de nube pública de grado empresarial, operada por un proveedor de nube hiperescala líder, con despliegues principalmente en Estados Unidos (y, cuando se requiera, en regiones adicionales configuradas para Clientes específicos). La plataforma está implementada como una arquitectura multitenant y cloud-native, definida como Infraestructura-como-Código para garantizar reproducibilidad, gestión de cambios auditable, escalabilidad automática y la eliminación de puntos únicos de falla.
El entorno de producción se despliega en entornos de nube privada virtual (VPC) lógicamente aislados y dedicados a Grovity. Se aplica un aislamiento estricto por tenant en la capa de aplicación: cada registro tratado por los Servicios está vinculado a un identificador de tenant, y cada consulta se filtra por ese identificador. Es arquitectónicamente imposible que un tenant acceda a los datos de otro tenant a través de las operaciones normales del Servicio.
La infraestructura abarca múltiples zonas de disponibilidad independientes ante fallas, en ubicaciones geográficas físicamente separadas dentro de la región de nube elegida, proporcionando redundancia y alta disponibilidad para los Servicios.
9. Controles de Acceso
9.1. Aprovisionamiento de Acceso
Grovity sigue el principio de mínimo privilegio mediante un modelo de control de acceso basado en roles (RBAC) al aprovisionar el acceso a sistemas internos. El personal está autorizado a acceder a los Datos del Cliente únicamente con base en su función, rol y responsabilidades, y dicho acceso requiere la aprobación del responsable correspondiente. Los derechos de acceso a los entornos de producción se revisan al menos semestralmente. El acceso se revoca prontamente al terminar la relación laboral.
Para acceder al entorno de producción, los usuarios autorizados deben usar credenciales únicas con autenticación multifactor (MFA) y conectarse a través de canales corporativos aprobados (como una VPN corporativa o acceso seguro equivalente). Las acciones de alto riesgo y los cambios de configuración en producción se registran. Grovity utiliza automatización para detectar desviaciones de los estándares técnicos internos que puedan indicar actividad anómala o no autorizada.
9.2. Controles de Contraseña y Autenticación
La política de contraseñas de Grovity sigue la guía NIST SP 800-63B, priorizando contraseñas más largas combinadas con autenticación multifactor en lugar de reglas de complejidad excesivamente restrictivas. Las credenciales de los Clientes se almacenan usando hashing unidireccional robusto. Los Clientes pueden habilitar la autenticación de dos factores (2FA / MFA) para sus propios usuarios y pueden federar la autenticación con su Proveedor de Identidad (IdP) corporativo mediante OIDC o SAML 2.0.
10. Gestión de Cambios
Grovity cuenta con un proceso formal de gestión de cambios para administrar los cambios en software, aplicaciones y configuraciones de sistemas desplegados en producción. Las solicitudes de cambio se documentan en un sistema de registro auditable. Antes de desplegar cualquier cambio de alto riesgo, se realiza una evaluación de impacto y riesgo, incluyendo la aprobación de los responsables correspondientes, pruebas y procedimientos de reversión. Los cambios se revisan y prueban antes de su despliegue en producción.
11. Cifrado
11.1. Cifrado en Tránsito
Todos los canales de comunicación públicos de la plataforma están cifrados usando TLS 1.2 o superior, con preferencia por TLS 1.3. Los protocolos antiguos (TLS 1.1, TLS 1.0 y SSLv3) están deshabilitados. Se utilizan suites de cifrado modernas con Perfect Forward Secrecy (PFS) y Authenticated Encryption with Associated Data (AEAD) (como TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384 y ECDHE-RSA-AES256-GCM-SHA384). Los cifrados débiles (RC4, 3DES, MD5, de grado EXPORT) están explícitamente prohibidos. La validación de certificados se aplica en todas las conexiones entre pares.
11.2. Cifrado en Reposo
Los Datos del Cliente en reposo se cifran usando AES-256 gestionado por el servicio de gestión de claves (KMS) del proveedor de nube subyacente, o cifrado equivalente específico del servicio. Los datos más sensibles (como credenciales de terceros, tokens de API y claves criptográficas para integraciones con socios) reciben una capa adicional de cifrado a nivel de aplicación.
11.3. Gestión de Claves
Grovity utiliza el servicio de gestión de claves del proveedor de nube para administrar claves simétricas con rotación automática habilitada. Las opciones de Claves Gestionadas por el Cliente (CMK) o Bring-Your-Own-Key (BYOK) están disponibles para Clientes empresariales con requisitos específicos, sujeto a un acuerdo comercial separado. El acceso a las claves y secretos se registra y se limita al personal autorizado.
12. Certificados
Grovity utiliza certificados TLS emitidos por autoridades de certificación de buena reputación, con renovación automática y Certificate Transparency habilitada. Grovity soporta certificados tanto RSA como ECDSA según el despliegue específico y el requisito del Cliente.
13. Firewall de Aplicaciones Web y Protección DDoS
Un Firewall de Aplicaciones Web (WAF) inspecciona las solicitudes a los endpoints públicos, bloqueando o desafiando el tráfico que coincide con patrones de ataque conocidos (como los identificados por el OWASP Top 10). La protección contra Denegación de Servicio Distribuida (DDoS) es provista por los servicios de mitigación estándar del proveedor de nube, complementados por los controles internos de limitación de tasa de Grovity.
14. Gestión de Vulnerabilidades
Grovity mantiene controles y políticas para mitigar el riesgo de vulnerabilidades de seguridad dentro de un plazo medible que equilibra el riesgo y los requisitos operativos. Se realizan escaneos de vulnerabilidades de forma regular usando herramientas estándar de la industria sobre la infraestructura de nube y los sistemas corporativos. Los parches críticos se evalúan, prueban y despliegan de forma proactiva. Para los Servicios de Grovity, los parches del sistema operativo se aplican mediante ciclos de reconstrucción y despliegue de las imágenes base.
15. Pruebas de Penetración
Grovity contrata a terceros independientes para realizar pruebas de penetración periódicas a nivel de aplicación. Los hallazgos se priorizan, clasifican y remedian por el equipo de seguridad de Grovity conforme a SLAs internos basados en la severidad. Un informe resumen de la evaluación más reciente puede proporcionarse bajo acuerdo de confidencialidad (NDA) a solicitud del Cliente.
16. Gestión de Incidentes de Seguridad
Grovity mantiene políticas y procedimientos de gestión de incidentes alineados con NIST SP 800-61. El Equipo de Respuesta a Incidentes de Seguridad evalúa la amenaza de todas las vulnerabilidades e incidentes de seguridad relevantes y establece las acciones de contención, remediación y posteriores al incidente. Los registros de seguridad se conservan por un período definido suficiente para el análisis forense y los requisitos regulatorios aplicables, y el acceso se limita al personal autorizado.
Al descubrir o ser notificada de un incidente de seguridad, Grovity:
Investigará el incidente sin demora.
En la medida permitida por la ley aplicable, notificará al Cliente afectado sin demora indebida y, en todo caso, dentro de las setenta y dos (72) horas desde que tenga conocimiento razonable de un incidente que afecte o pueda afectar los Datos del Cliente.
Tomará las medidas correctivas necesarias para resolver el incidente.
Cooperará con el Cliente en la gestión de notificaciones regulatorias y comunicaciones a los titulares, en la medida en que el incidente esté dentro del control razonable de Grovity.
17. Resiliencia y Continuidad del Servicio
La infraestructura de Grovity utiliza múltiples herramientas y mecanismos para lograr alta disponibilidad y resiliencia. La infraestructura abarca múltiples zonas de disponibilidad independientes ante fallas, en ubicaciones físicamente separadas. Existen capacidades manuales y automáticas para redirigir y regenerar hosts dentro de la infraestructura. Las herramientas de monitoreo detectan problemas de host o zona en tiempo real, y las herramientas de orquestación reconstruyen los hosts a partir del último estado saludable cuando es necesario.
Herramientas especializadas monitorean continuamente el rendimiento de los servidores, los datos y la carga de tráfico. Si se detecta un rendimiento subóptimo o una sobrecarga, el tráfico se redistribuye o la capacidad se incrementa para mantener el Servicio. Las alertas de múltiples niveles permiten al equipo de operaciones tomar acciones correctivas inmediatas cuando los mecanismos automáticos no son suficientes.
17.1. Objetivos de Recuperación
Objetivo de Tiempo de Recuperación (RTO): < 1 hora para incidentes críticos, respaldado por una arquitectura serverless que se recupera automáticamente sin intervención manual.
Objetivo de Punto de Recuperación (RPO): < 15 minutos, respaldado por replicación continua y recuperación a un punto en el tiempo para los almacenes de datos principales.
18. Respaldo y Recuperación
Grovity respalda regularmente los datos críticos (información de cuenta, registros, historial de conversaciones, archivos y otros datos operativos) usando el almacenamiento gestionado del proveedor de nube. Los respaldos se conservan de forma redundante a través de zonas de disponibilidad y se cifran en tránsito y en reposo usando cifrado del lado del servidor AES-256. La retención de respaldos sigue ciclos de retención definidos, alineados con los requisitos regulatorios y las limitaciones descritas en los Términos y Condiciones.
19. Residencia de Datos y Transferencias Internacionales
La infraestructura de producción de Grovity está alojada principalmente en regiones de nube ubicadas en Estados Unidos. Las transferencias internacionales de datos personales se rigen por el Acuerdo de Privacidad y los mecanismos contractuales aplicables (como las Cláusulas Contractuales Tipo para transferencias bajo el GDPR, los mecanismos contractuales requeridos por la Ley 1581/2012 de Colombia y las reglas de transferencia internacional de la LGPD). Si un Cliente específico requiere despliegue en una región adicional, la arquitectura de Infraestructura-como-Código permite a Grovity replicar el stack de producción en regiones de nube alternativas, sujeto a un acuerdo comercial separado.
20. Registros y Observabilidad
Grovity mantiene registro centralizado, monitoreo del rendimiento de aplicaciones y seguimiento de errores. Los datos sensibles (como credenciales, tokens, información de pago completa y contenido de mensajes) se enmascaran antes de escribirse en los registros operativos. Los registros son accesibles únicamente para el personal autorizado y se conservan por períodos alineados con los requisitos regulatorios y contractuales.
21. Responsabilidades del Cliente
El Cliente es responsable de: (i) mantener seguras sus credenciales y factores de autenticación; (ii) configurar adecuadamente su tenant, incluyendo roles de acceso y credenciales de integración; (iii) garantizar que sus Usuarios Finales cumplan con la Política de Uso Aceptable; (iv) clasificar los datos que envía y evitar la transmisión de categorías de datos que excedan el alcance del Servicio contratado; y (v) implementar controles complementarios (como clasificación de datos, políticas de retención y revisiones de acceso) en su propio entorno.
22. Actualizaciones
Grovity se reserva el derecho de actualizar esta Descripción de Seguridad periódicamente. Las actualizaciones no reducirán materialmente las protecciones generales establecidas en este documento. Los cambios materiales se comunicarán conforme a los Términos y Condiciones.
Grovity Services LLC
[DIRECCIÓN REGISTRADA]
info@grovity.ai | https://www.grovity.ai