Conversia es la AI Revenue Platform (plataforma de ingresos con IA) de Impulse Retail S.A.C. Tratamos conversaciones y datos de negocio —a veces sensibles, como datos de salud o de voz— por cuenta de nuestros clientes. Esta página explica, con honestidad, cómo protegemos esos datos: lo que ya está implementado y lo que estamos construyendo. Preferimos ser precisos antes que impresionantes.
Principio de esta página: no afirmamos controles que aún no tenemos. Distinguimos claramente entre lo que heredamos de nuestra nube (AWS), lo que Conversia opera hoy, y lo que está en roadmap.
1. Postura en una línea
Autenticación 100% federada (SSO) sin contraseñas, control de acceso por roles (RBAC), tenant dedicado y aislado por cliente, cifrado en tránsito y en reposo, e infraestructura sobre AWS con sus certificaciones de nube. Para clientes con compliance estricto (por ejemplo, salud), ofrecemos el modelo Enterprise "tu data, tu nube".
2. Infraestructura y certificaciones — heredadas de AWS
Conversia se ejecuta sobre Amazon Web Services (AWS). Esto significa que la capa de infraestructura se beneficia de los controles físicos, operativos y de cumplimiento que AWS mantiene y certifica de forma independiente.
Importante — leer con precisión: las siguientes certificaciones son de AWS como proveedor de nube, y Conversia las hereda a nivel de infraestructura. No son certificaciones propias de Conversia.
| Certificación / marco (de AWS) | Qué cubre | Estatus |
|---|---|---|
| ISO/IEC 27001 | Gestión de seguridad de la información | Heredada de AWS (infraestructura) |
| ISO/IEC 27017 | Seguridad específica de servicios cloud | Heredada de AWS |
| ISO/IEC 27018 | Protección de datos personales en la nube | Heredada de AWS |
| SOC 1 / SOC 2 / SOC 3 | Controles de servicio auditados | Heredada de AWS |
| PCI DSS Nivel 1 | Seguridad de datos de tarjetas | Heredada de AWS |
| HIPAA-eligible | Servicios aptos para cargas con datos de salud | Heredada de AWS (ver Sección 7) |
Conversia no cuenta hoy con una certificación ISO 27001 propia. Obtenerla está en nuestro roadmap (Sección 9).
3. Identidad y acceso
- SSO federado. El acceso a la plataforma se realiza mediante inicio de sesión único con el proveedor de identidad del cliente (Google Workspace o Microsoft Entra ID). Conversia no crea, no ve y no almacena contraseñas de usuario: la autenticación vive en el proveedor de identidad del cliente.
- RBAC (control de acceso por roles). Los permisos se aplican por rol sobre los objetos de la plataforma (contexto, inteligencia, playbooks, configuración), de modo que cada persona ve solo lo que le corresponde.
- Acceso interno restringido. El acceso del personal de Conversia a datos de clientes se limita a la necesidad operativa.
4. Aislamiento de datos (multi-tenant)
Cada cliente opera en un tenant dedicado y aislado, con separación lógica de sus datos, configuración y conocimiento. El diseño busca que los datos de un cliente no sean accesibles desde el entorno de otro.
5. Cifrado
- En tránsito: todas las comunicaciones se cifran con HTTPS/TLS.
- En reposo: los datos almacenados se cifran con estándares de la industria, gestionados a nivel de la infraestructura AWS.
6. Modelos de despliegue — tú eliges dónde viven tus datos
- Estándar. Los datos se procesan y almacenan en el Data Platform de Conversia (sobre AWS), en tu tenant aislado, y se sincronizan con tu CRM (por ejemplo, HubSpot).
- Enterprise — "tu data, tu nube". El procesamiento ocurre de forma efímera dentro de tu propia infraestructura de nube (por ejemplo, mediante enlace privado / AWS PrivateLink), de modo que los datos no salen de tu entorno. Es el modelo indicado para sectores regulados (salud, seguros, finanzas).
7. Privacidad y cumplimiento
- Ley N° 29733 (Perú). Tratamos datos personales conforme a la normativa peruana de protección de datos. Ver nuestra Política de Privacidad.
- Roles claros. Respecto de los datos de tus clientes finales, actuamos como encargado de tratamiento siguiendo tus instrucciones (tú eres el controlador). Ofrecemos un DPA (Anexo de Tratamiento de Datos).
- Salud (equivalencia HIPAA). HIPAA no otorga un sello de "certificación"; AWS es HIPAA-eligible y Conversia ofrece salvaguardas equivalentes a HIPAA para clientes de salud, apoyadas en el modelo Enterprise "tu data, tu nube".
- Subprocesadores. Publicamos la lista de proveedores que nos apoyan (nube, modelos de IA, telefonía, voz, CRM) y notificamos los cambios. Ver la sección "Subprocesadores" de la Política de Privacidad.
- Datos de voz. El canal de voz graba y transcribe llamadas; aplicamos consentimiento y salvaguardas según la jurisdicción (ver Política de Privacidad).
- Uso responsable de tus datos. Para mejorar el servicio usamos datos anonimizados o agregados; no entrenamos modelos de terceros con datos identificables y no vendemos datos personales. Existe opt-out para los usos de mejora.
8. Operación y observabilidad (lo que hoy sí hacemos)
- Cifrado, SSO y RBAC aplicados de forma consistente (arriba).
- Registros (logs) y alertas de la plataforma y página de estado pública.
- SLA de resolución de incidentes operativos, con soporte por plan.
- CI/CD con controles de despliegue (GitHub Actions).
- Notificación de incidentes de seguridad a los clientes sin dilación indebida, conforme a la ley.
Transparencia: contar con logs, alertas y un SLA de resolución no equivale a tener un plan formal y probado de respuesta a incidentes, un SIEM ni detección automática de anomalías. Eso está en el roadmap (Sección 9).
9. Nuestro roadmap de seguridad (aún no disponible)
Somos explícitos sobre lo que todavía no tenemos. Estas iniciativas están planificadas y no deben asumirse como implementadas hoy:
- Certificación ISO 27001 propia de Conversia (hoy solo se hereda de AWS).
- Ethical hacking / pruebas de penetración formales y periódicas.
- SIEM y detección automática de anomalías (por ejemplo, tipo GuardDuty).
- SAST / DAST en el pipeline y políticas formales anti-inyección de código.
- Pruebas periódicas de recuperación de backups / DRP (plan de continuidad probado).
- Plan formal y probado de respuesta a incidentes de seguridad.
Aún no comprometemos fechas públicas para estas iniciativas; las comunicaremos cuando estén disponibles.
10. Resumen honesto: hoy vs. roadmap
| Control | Hoy | Roadmap |
|---|---|---|
| Cifrado en tránsito y en reposo | ✅ | |
| SSO federado (sin contraseñas) | ✅ | |
| RBAC | ✅ | |
| Tenant dedicado y aislado | ✅ | |
| Modelo Enterprise "tu data, tu nube" (salud) | ✅ | |
| Certificaciones de infraestructura (AWS) | ✅ (heredadas) | |
| Logs, alertas, status page, SLA de resolución | ✅ | |
| Notificación de incidentes al cliente | ✅ | |
| ISO 27001 propia de Conversia | ❌ | 🔜 |
| Pentest / ethical hacking formal | ❌ | 🔜 |
| SIEM / detección de anomalías | ❌ | 🔜 |
| SAST / DAST / anti-inyección formal | ❌ | 🔜 |
| DRP probado / pruebas de recuperación | ❌ | 🔜 |
| Plan formal de respuesta a incidentes | ❌ | 🔜 |
11. Contacto de seguridad
¿Encontraste una vulnerabilidad o tienes una consulta de seguridad? Escríbenos a contacto@conversia.ai.
Impulse Retail S.A.C — Av. Miro Quesada 425, Of. 207, Magdalena del Mar, Lima, Perú.