Trust Center
Los clientes nos confían la categoría de información más sensible que poseen
Las comunicaciones de sus equipos. Por eso en vario la seguridad de la información no es un requisito de soporte: es el producto. Esto es cómo la gestionamos.
La pregunta de fondo
vario no está construida para leer tus comunicaciones
Es la objeción que abre toda evaluación, así que la respondemos primero y con el mecanismo a la vista. El contenido de cada cliente se cifra con una clave criptográfica dedicada. El personal de vario no tiene una vía ordinaria de acceso al contenido: el acceso excepcional de soporte está deshabilitado por defecto, requiere autorización escrita del cliente y queda registrado de forma inmutable antes de emitirse. Y solo se procesan las comunicaciones de personas que el cliente incorporó explícitamente al alcance, previa notificación; lo demás se descarta antes de almacenarse.
Principios de arquitectura
Cuatro principios, cada uno con un mecanismo detrás
Acceso mínimo por diseño
El contenido de los clientes se cifra con una clave criptográfica dedicada por cliente. El personal de vario no tiene una vía ordinaria de acceso al contenido; el acceso excepcional de soporte está deshabilitado por defecto, requiere autorización escrita del cliente y queda registrado de forma inmutable.
Aislamiento entre clientes en múltiples capas
La separación entre clientes se aplica en varias capas: aplicación, plataforma de datos y criptografía, con verificación automática continua conectada a alarmas. El alcance de cada capa está documentado y se detalla a contrapartes en evaluación.
Auditoría inmutable
Toda operación relevante, incluido cada acceso a contenido, queda registrada en una bitácora cuya inmutabilidad está impuesta tecnológicamente, no solo por política.
Minimización de datos
Modelo fail-closed: solo se procesan comunicaciones de personas explícitamente incorporadas al alcance definido por el cliente, previa notificación; lo demás se descarta antes de almacenarse. La evidencia con valor probatorio se preserva en almacenamiento inmutable con verificación criptográfica de integridad.
Programa de seguridad
Un sistema de gestión, no una lista de buenas intenciones
vario opera un Sistema de Gestión de Seguridad de la Información adoptado formalmente en agosto de 2026 y estructurado sobre ISO/IEC 27001:2022.
Gobernanza
Responsabilidades de seguridad formalmente asignadas, con un comité de dirección que sesiona periódicamente y deja registro de sus decisiones.
Gestión de riesgos
Metodología documentada, apreciación formal de riesgos y Declaración de Aplicabilidad sobre los 93 controles del Anexo A, mantenida como documento vivo.
Cuerpo normativo
Políticas y procedimientos aprobados que cubren control de acceso, criptografía, clasificación de la información, retención, desarrollo seguro, proveedores, gestión de vulnerabilidades, teletrabajo, personas, monitoreo, privacidad y respuesta a incidentes, bajo control documental con versionado y aprobación trazables.
Mejora continua
Ciclo anual de revisión, auditoría interna anual conforme a la cláusula 9.2, revisión técnica independiente ejecutada por un tercero, y proceso de certificación en curso conforme a una hoja de ruta aprobada por la dirección.
Certificaciones y cumplimiento
ISO 27001
SGSI adoptado sobre ISO/IEC 27001:2022, con certificación en curso
GDPR
Cumplimiento por diseño desde el lanzamiento
LGPD
Cumplimiento por diseño desde el lanzamiento
Resiliencia
La capacidad de recuperación no se declara: se prueba
Respaldos automáticos gestionados con capacidad de restauración a un punto en el tiempo, procedimientos de continuidad y recuperación formalizados, y pruebas de restauración reales ejecutadas y documentadas con calendario periódico. La infraestructura se opera como código sobre un proveedor cloud de primer nivel, con despliegues verificados y reversión automática.
Cumplimiento
Diseñado para el marco legal en el que operan nuestros clientes
Operamos conforme a la normativa chilena de protección de datos personales, con la Ley N° 19.628 vigente y un programa de adecuación a la Ley N° 21.719 en ejecución. El diseño está alineado a la doctrina laboral chilena sobre monitoreo de comunicaciones: notificación previa a las personas monitoreadas, proporcionalidad y evaluación de impacto integradas al producto como precondiciones técnicas, no como anexos.
Ver el marco legal por paísLas 5 preguntas que toda empresa nos hace
¿vario puede leer nuestros emails?
No, sin autorización explícita. El contenido se cifra con AES-256-GCM usando una clave de 256 bits única por organización, custodiada en AWS KMS (no en servidores de vario). Ningún ingeniero de vario tiene permisos kms:Decrypt por defecto. Cualquier acceso de soporte requiere tu autorización desde el dashboard de admin, queda registrado con timestamp, usuario e IP en un audit log inmutable (firma SHA-256), y el token expira automáticamente en 4 horas. Puedes revocar antes del vencimiento escribiendo a infosec@vario.lat.
¿Qué pasa si hackean a vario?
Tus datos están protegidos por capas independientes. Un atacante que comprometa la base de datos obtiene texto cifrado ilegible: las claves viven en AWS KMS con controles de acceso completamente separados. Para leer en texto plano necesitaría comprometer simultáneamente la base de datos Y el sistema KMS. Ante cualquier incidente confirmado, notificamos a tu contacto de seguridad dentro de las 24 horas siguientes a la confirmación, y asistimos en la notificación regulatoria (GDPR/LGPD) dentro de las 72 horas.
¿Nuestros emails van a entrenar la IA?
No. El contenido se procesa dentro del servicio gestionado de nuestro proveedor cloud, que no lo comparte con los proveedores de los modelos ni lo utiliza para entrenarlos. No es una opción que activemos: es como funciona el servicio, y está respaldado por el acuerdo de tratamiento de datos con el proveedor cloud. La primera capa de análisis, además, se ejecuta íntegramente dentro de nuestra infraestructura, sin salida de red.
¿Los datos salen de nuestra región geográfica?
Lo decimos con precisión, porque es lo que un evaluador necesita saber. El contenido de las comunicaciones se almacena y se opera en la región cloud de la plataforma, y ahí permanece. La capa de análisis avanzado corre sobre un servicio gestionado dentro del mismo perímetro de cuenta, y su enrutamiento puede procesar la inferencia fuera de esa región. Esa transferencia internacional está identificada, tiene base contractual con el proveedor cloud y contempla aviso a los titulares. La identidad de usuarios se delega además en un proveedor con operación en Estados Unidos. Ninguna de esas rutas implica que el contenido se comparta con terceros ajenos al proveedor cloud.
¿Cómo sé que vario no mezcla mis datos con los de otra empresa?
El aislamiento se aplica en capas superpuestas. En todo endpoint autenticado el cliente se deriva de la credencial, nunca de la petición. Sobre las tablas que tienen dimensión de cliente rigen políticas nativas de Row-Level Security en modo forzado, con un rol de conexión sin privilegio de bypass. Al arranque de cada proceso se verifica el aislamiento de forma automática, conectado a alarmas. Y cada cliente tiene una clave criptográfica dedicada, de modo que el descifrado cruzado es criptográficamente imposible. Con una precisión importante: un conjunto acotado de tablas se consulta necesariamente antes de que exista contexto de cliente, en autenticación y aprovisionamiento, y por definición no puede quedar bajo Row-Level Security. Ahí la protección es el filtro aplicativo, y así está registrado como excepción con revisión periódica.
Cómo profundizar
Cuatro niveles de detalle, según dónde estés en la evaluación
No publicamos los documentos internos del sistema de gestión, porque su clasificación no lo permite. Sí los compartimos, con el nivel de detalle que corresponda, en el proceso de evaluación.
Nivel 1
Resumen público de postura de seguridad
Cómo
Libre distribución
Nivel 2
Documento de postura de seguridad detallado
Cómo
Contrapartes en evaluación, a solicitud
Nivel 3
Políticas y procedimientos específicos del sistema de gestión
Cómo
Bajo acuerdo de confidencialidad
Nivel 4
Sesión técnica con evidencia, incluida la Declaración de Aplicabilidad
Cómo
Evaluaciones de proveedor y auditorías
| Nivel | Qué | Cómo |
|---|---|---|
| 1 | Resumen público de postura de seguridad | Libre distribución |
| 2 | Documento de postura de seguridad detallado | Contrapartes en evaluación, a solicitud |
| 3 | Políticas y procedimientos específicos del sistema de gestión | Bajo acuerdo de confidencialidad |
| 4 | Sesión técnica con evidencia, incluida la Declaración de Aplicabilidad | Evaluaciones de proveedor y auditorías |
Para iniciar cualquiera de estos niveles, escribe a [email protected]
Empieza a proteger tus comunicaciones
Cuéntanos sobre tu organización y un miembro del equipo de vario te mostrará cómo funciona.
Hablar con el equipoSin compromiso · El equipo de vario te responde pronto