Confianza y seguridad
Cómo DGTL maneja seguridad, datos y contratos.
Fechado, verificable y fácil de revisar. Pensado para pasar revisión de procurement y legal enterprise sin un ciclo de redlines de varias semanas. Solicita cualquier documento directamente desde las líneas de abajo, o escribe a security@withdgtl.com para reportes de vulnerabilidades y preguntas de seguridad.
Última revisión 2026-08-18
Estado de cumplimiento
Frameworks que DGTL hoy soporta, está implementando o planea adoptar.
- SOC 2 Type IVigente
Atestación emitida. Monitoreo continuo de cumplimiento vía Vanta. Reporte disponible bajo NDA a solicitud.
Actualizado 2026-08-18
- SOC 2 Type IIEn progreso
Ventana de observación en curso. Reporte Type II esperado siguiendo el ciclo estándar de auditoría.
Actualizado 2026-08-18
- ISO 27001Planeado
Certificación prevista para Q1 2027. Los controles se están implementando en paralelo con el programa SOC 2 para minimizar trabajo duplicado.
Actualizado 2026-08-18
- Cumplimiento GDPR y LOPDPVigente
Data Processing Agreement con Standard Contractual Clauses vigente para transferencias de datos de la UE y el Reino Unido. La ley LOPDP de Ecuador aplica a DGTL como procesador local. SLA de notificación de brechas de 72 horas desde que se toma conocimiento.
Actualizado 2026-08-18
- Frameworks de privacidad de LATAMVigente
Soporte para LGPD (Brasil), Ley 1581 (Colombia), LFPDPPP (México) y Ley 21719 (Chile) documentado en el DPA. Residencia de datos regional disponible a solicitud.
Actualizado 2026-08-18
Manejo de datos
Cómo se almacenan, encriptan, acceden y respaldan los datos de cliente.
- Residencia de datosVigente
Por defecto, hosting en región US (AWS us-east-1 o GCP us-central1) para clientes norteamericanos, y hosting en región UE (AWS eu-west-1 o GCP europe-west1) para clientes europeos. Los clientes de LATAM pueden elegir cualquiera de las dos, o una región local en LATAM cuando esté disponible.
Actualizado 2026-08-18
- Encriptación en tránsitoVigente
TLS 1.3 como mínimo en cada endpoint. HSTS forzado con preload. HTTP sin encriptar devuelve un 301 a HTTPS en el edge.
Actualizado 2026-08-18
- Encriptación en reposoVigente
AES-256 en reposo en todos los almacenes de datos de producción. Claves gestionadas por el cliente disponibles para proyectos enterprise, a solicitud.
Actualizado 2026-08-18
- Gestión de accesosVigente
Accesos basados en roles, MFA obligatorio en cada sistema de producción, revisiones de acceso trimestrales, credenciales con tiempo limitado para acceso a datos de producción.
Actualizado 2026-08-18
- Backups y recuperaciónVigente
Backups automáticos diarios con retención de 30 días. Replicación cross-region para bases de datos de producción. Ejercicios trimestrales de restore.
Actualizado 2026-08-18
Programa de seguridad
Prácticas operativas de seguridad y el SDLC de ingeniería de DGTL.
- Security headersVigente
HSTS con preload, X-Frame-Options DENY, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP y CORP están vigentes hoy, con calificación A en cada directiva de securityheaders.com excepto script-src. Ahí, el renderizado estático de Next.js impone un compromiso documentado: el CSP basado en nonce no es viable en esta arquitectura de build, así que script-src usa una política inline endurecida y los scripts de terceros se cargan solo con consentimiento. Publicamos el trade-off en vez de esconderlo.
Actualizado 2026-08-18
- Gestión de dependenciasVigente
Escaneo automatizado de dependencias con GitHub Dependabot y revisión humana semanal. CVEs críticos parcheados dentro de 24 horas. Los no críticos, dentro de un sprint.
Actualizado 2026-08-18
- Respuesta a incidentesVigente
Runbook documentado con un SLA de notificación inicial de 24 horas a los clientes afectados. Tabletop exercises trimestrales con la rotación de on-call. Reportes post-incidente compartidos con los clientes afectados dentro de 7 días hábiles.
Actualizado 2026-08-18
- SDLC seguroVigente
Threat modeling al inicio de cada proyecto, code review obligatorio en cada pull request, SAST automatizado en CI, revisión manual de seguridad antes de cada release a producción.
Actualizado 2026-08-18
- Divulgación de vulnerabilidadesVigente
Los investigadores de seguridad pueden reportar vulnerabilidades a security@withdgtl.com. Damos acuse dentro de 48 horas y coordinamos la divulgación. Todavía no tenemos programa de bounty; el reconocimiento se publica a solicitud.
Actualizado 2026-08-18
Contratos y seguros
Documentos legales estándar y coberturas. Solicita cualquiera de los ítems de abajo y un practice lead lo envía dentro de 48 horas.
- Master Services AgreementVigente
- Solicitar
MSA estándar cubriendo alcance, entregables, términos de pago, propiedad intelectual, confidencialidad y terminación. La mayoría de clientes mid-market firman sin redlines. Incorporamos riders enterprise en menos de una semana.
Actualizado 2026-08-18
- Data Processing AgreementVigente
- Solicitar
DPA alineado con GDPR, LOPDP y frameworks de LATAM. Incluye Standard Contractual Clauses para transferencias de la UE y el Reino Unido, ventanas de notificación de brechas y obligaciones de divulgación de subprocesadores.
Actualizado 2026-08-18
- Mutual Non-Disclosure AgreementVigente
- Solicitar
NDA bilateral firmado antes de empezar Discovery. Cubre confidencialidad, no captación de personal y exclusiones estándar.
Actualizado 2026-08-18
- Seguro de responsabilidad profesionalDisponible a solicitud
- Solicitar
Cobertura de errors and omissions dimensionada al alcance del proyecto. Riders de asegurado adicional disponibles para clientes enterprise. Certificado de seguro emitido dentro de 48 horas de la solicitud.
Actualizado 2026-08-18
- Seguro de responsabilidad cibernéticaDisponible a solicitud
- Solicitar
Cobertura de daños propios y frente a terceros, incluyendo respuesta a brechas, costos de notificación y defensa regulatoria. Límites escalados a la sensibilidad del proyecto.
Actualizado 2026-08-18
- Lista de subprocesadoresDisponible a solicitud
- Solicitar
Subprocesadores actuales (hosting, correo, monitoreo, analítica, CRM) listados con región, propósito y estado de DPA. Las actualizaciones se comunican por correo 30 días antes de agregar nuevos subprocesadores.
Actualizado 2026-08-18
Reportes y cuestionarios
Assessments y bancos de respuestas disponibles para compradores enterprise a solicitud.
- VPAT 2.5 Accessibility Conformance ReportEn progreso
- Solicitar
DGTL apunta a conformidad WCAG 2.2 Level AA. Un Voluntary Product Accessibility Template documentando el estado de conformidad estará disponible a solicitud una vez que se complete el borrador del VPAT. Consulta /accessibility para el statement actual, issues conocidos y mecanismo de feedback.
Actualizado 2026-08-18
- Banco de respuestas a cuestionarios de seguridadVigente
- Solicitar
Respuestas pre-armadas para SIG Core, CAIQ, VSAQ y cuestionarios de proveedor SOC 2. Entregamos las respuestas completas en 5 días hábiles para formatos estándar y en 7 a 10 días para cuestionarios customizados.
Actualizado 2026-08-18
Contacto de seguridad
Reporta una vulnerabilidad, haz una pregunta de seguridad o solicita un documento. DGTL da acuse de los reportes de seguridad dentro de 48 horas.
- Contacto de seguridad:
- security@withdgtl.com
- Contacto general:
- hello@withdgtl.com
- Sede principal:
- Quito, Ecuador. Equipos de entrega distribuidos por las Américas.
Ver también: Statement de accesibilidad, A quién servimos, Política de privacidad.