Saltar al contenido

Confianza y seguridad

Cómo DGTL maneja seguridad, datos y contratos.

Fechado, verificable y fácil de revisar. Pensado para pasar revisión de procurement y legal enterprise sin un ciclo de redlines de varias semanas. Solicita cualquier documento directamente desde las líneas de abajo, o escribe a security@withdgtl.com para reportes de vulnerabilidades y preguntas de seguridad.

Última revisión 2026-08-18

Estado de cumplimiento

Frameworks que DGTL hoy soporta, está implementando o planea adoptar.

SOC 2 Type IVigente

Atestación emitida. Monitoreo continuo de cumplimiento vía Vanta. Reporte disponible bajo NDA a solicitud.

Actualizado 2026-08-18

SOC 2 Type IIEn progreso

Ventana de observación en curso. Reporte Type II esperado siguiendo el ciclo estándar de auditoría.

Actualizado 2026-08-18

ISO 27001Planeado

Certificación prevista para Q1 2027. Los controles se están implementando en paralelo con el programa SOC 2 para minimizar trabajo duplicado.

Actualizado 2026-08-18

Cumplimiento GDPR y LOPDPVigente

Data Processing Agreement con Standard Contractual Clauses vigente para transferencias de datos de la UE y el Reino Unido. La ley LOPDP de Ecuador aplica a DGTL como procesador local. SLA de notificación de brechas de 72 horas desde que se toma conocimiento.

Actualizado 2026-08-18

Frameworks de privacidad de LATAMVigente

Soporte para LGPD (Brasil), Ley 1581 (Colombia), LFPDPPP (México) y Ley 21719 (Chile) documentado en el DPA. Residencia de datos regional disponible a solicitud.

Actualizado 2026-08-18

Manejo de datos

Cómo se almacenan, encriptan, acceden y respaldan los datos de cliente.

Residencia de datosVigente

Por defecto, hosting en región US (AWS us-east-1 o GCP us-central1) para clientes norteamericanos, y hosting en región UE (AWS eu-west-1 o GCP europe-west1) para clientes europeos. Los clientes de LATAM pueden elegir cualquiera de las dos, o una región local en LATAM cuando esté disponible.

Actualizado 2026-08-18

Encriptación en tránsitoVigente

TLS 1.3 como mínimo en cada endpoint. HSTS forzado con preload. HTTP sin encriptar devuelve un 301 a HTTPS en el edge.

Actualizado 2026-08-18

Encriptación en reposoVigente

AES-256 en reposo en todos los almacenes de datos de producción. Claves gestionadas por el cliente disponibles para proyectos enterprise, a solicitud.

Actualizado 2026-08-18

Gestión de accesosVigente

Accesos basados en roles, MFA obligatorio en cada sistema de producción, revisiones de acceso trimestrales, credenciales con tiempo limitado para acceso a datos de producción.

Actualizado 2026-08-18

Backups y recuperaciónVigente

Backups automáticos diarios con retención de 30 días. Replicación cross-region para bases de datos de producción. Ejercicios trimestrales de restore.

Actualizado 2026-08-18

Programa de seguridad

Prácticas operativas de seguridad y el SDLC de ingeniería de DGTL.

Security headersVigente

HSTS con preload, X-Frame-Options DENY, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP y CORP están vigentes hoy, con calificación A en cada directiva de securityheaders.com excepto script-src. Ahí, el renderizado estático de Next.js impone un compromiso documentado: el CSP basado en nonce no es viable en esta arquitectura de build, así que script-src usa una política inline endurecida y los scripts de terceros se cargan solo con consentimiento. Publicamos el trade-off en vez de esconderlo.

Actualizado 2026-08-18

Gestión de dependenciasVigente

Escaneo automatizado de dependencias con GitHub Dependabot y revisión humana semanal. CVEs críticos parcheados dentro de 24 horas. Los no críticos, dentro de un sprint.

Actualizado 2026-08-18

Respuesta a incidentesVigente

Runbook documentado con un SLA de notificación inicial de 24 horas a los clientes afectados. Tabletop exercises trimestrales con la rotación de on-call. Reportes post-incidente compartidos con los clientes afectados dentro de 7 días hábiles.

Actualizado 2026-08-18

SDLC seguroVigente

Threat modeling al inicio de cada proyecto, code review obligatorio en cada pull request, SAST automatizado en CI, revisión manual de seguridad antes de cada release a producción.

Actualizado 2026-08-18

Divulgación de vulnerabilidadesVigente

Los investigadores de seguridad pueden reportar vulnerabilidades a security@withdgtl.com. Damos acuse dentro de 48 horas y coordinamos la divulgación. Todavía no tenemos programa de bounty; el reconocimiento se publica a solicitud.

Actualizado 2026-08-18

Contratos y seguros

Documentos legales estándar y coberturas. Solicita cualquiera de los ítems de abajo y un practice lead lo envía dentro de 48 horas.

Master Services AgreementVigente

MSA estándar cubriendo alcance, entregables, términos de pago, propiedad intelectual, confidencialidad y terminación. La mayoría de clientes mid-market firman sin redlines. Incorporamos riders enterprise en menos de una semana.

Actualizado 2026-08-18

Solicitar
Data Processing AgreementVigente

DPA alineado con GDPR, LOPDP y frameworks de LATAM. Incluye Standard Contractual Clauses para transferencias de la UE y el Reino Unido, ventanas de notificación de brechas y obligaciones de divulgación de subprocesadores.

Actualizado 2026-08-18

Solicitar
Mutual Non-Disclosure AgreementVigente

NDA bilateral firmado antes de empezar Discovery. Cubre confidencialidad, no captación de personal y exclusiones estándar.

Actualizado 2026-08-18

Solicitar
Seguro de responsabilidad profesionalDisponible a solicitud

Cobertura de errors and omissions dimensionada al alcance del proyecto. Riders de asegurado adicional disponibles para clientes enterprise. Certificado de seguro emitido dentro de 48 horas de la solicitud.

Actualizado 2026-08-18

Solicitar
Seguro de responsabilidad cibernéticaDisponible a solicitud

Cobertura de daños propios y frente a terceros, incluyendo respuesta a brechas, costos de notificación y defensa regulatoria. Límites escalados a la sensibilidad del proyecto.

Actualizado 2026-08-18

Solicitar
Lista de subprocesadoresDisponible a solicitud

Subprocesadores actuales (hosting, correo, monitoreo, analítica, CRM) listados con región, propósito y estado de DPA. Las actualizaciones se comunican por correo 30 días antes de agregar nuevos subprocesadores.

Actualizado 2026-08-18

Solicitar

Reportes y cuestionarios

Assessments y bancos de respuestas disponibles para compradores enterprise a solicitud.

VPAT 2.5 Accessibility Conformance ReportEn progreso

DGTL apunta a conformidad WCAG 2.2 Level AA. Un Voluntary Product Accessibility Template documentando el estado de conformidad estará disponible a solicitud una vez que se complete el borrador del VPAT. Consulta /accessibility para el statement actual, issues conocidos y mecanismo de feedback.

Actualizado 2026-08-18

Solicitar
Banco de respuestas a cuestionarios de seguridadVigente

Respuestas pre-armadas para SIG Core, CAIQ, VSAQ y cuestionarios de proveedor SOC 2. Entregamos las respuestas completas en 5 días hábiles para formatos estándar y en 7 a 10 días para cuestionarios customizados.

Actualizado 2026-08-18

Solicitar

Contacto de seguridad

Reporta una vulnerabilidad, haz una pregunta de seguridad o solicita un documento. DGTL da acuse de los reportes de seguridad dentro de 48 horas.

Contacto de seguridad:
security@withdgtl.com
Contacto general:
hello@withdgtl.com
Sede principal:
Quito, Ecuador. Equipos de entrega distribuidos por las Américas.

Ver también: Statement de accesibilidad, A quién servimos, Política de privacidad.