← Volver al inicio

Trust & Compliance

Cómo Growly protege tus datos, cumple con la legislación aplicable y se prepara para auditorías enterprise.

Encarregado / DPO
dpo@ingrowthsolutions.com
Seguridad
security@ingrowthsolutions.com
Vulnerabilidades
/legal/security
Subprocesadores
/legal/subprocessors

Privacidad

GDPR-aware (UE/UK)
✓ Implementado
Geo-routing + opt-in obligatorio para leads UE
LGPD compliant (Brasil)
✓ Implementado
Aviso público, encarregado designado, RIPD documentada
LFPDPPP (México)
◐ Parcial
Aviso integral con derechos ARCO y plazos vigentes (20 días hábiles para responder + 15 para hacer efectiva la solicitud, art. 31). La ley se renovó el 20-03-2025: el re-citado artículo por artículo y los dos requisitos nuevos de contenido del aviso están en revisión legal
CAN-SPAM (US)
✓ Implementado
Footer con dirección + opt-out 1-click
CASL (Canadá)
✓ Implementado
Identificación + opt-out

Seguridad

TLS 1.3 (transit)
✓ Implementado
Cloudflare + Let's Encrypt
AES-256 (rest)
✓ Implementado
Supabase encryption at rest
Aislamiento por tenant
◐ Parcial
Scope por dueño a nivel de aplicación (Deals/Hire/identity-warehouse fail-closed). Acceso de administración de plataforma en proceso de acotamiento + break-glass auditado; RLS en Postgres en curso
MFA admin
◯ Planeado
En construcción: TOTP para el acceso de administración (hoy: contraseña + rate-limit + allowlist de admins)
Audit logs 12 meses
◐ Parcial
Logs de aplicación + Sentry; tabla admin_audit de accesos de administración en construcción
Vulnerability disclosure
✓ Implementado
/legal/security + security.txt
Backup diario rotación 30d
✓ Implementado
Supabase auto-backup + drill semestral
Build watermarking
✓ Implementado
buildId + commitSha en /api/build-info
Dependency scanning
✓ Implementado
Dependabot + secret scanning + license audit
SOC 2 Type II
◯ Planeado
Trigger: primer enterprise customer
ISO 27001
◯ Planeado
Roadmap 2027

Compliance documentado

LIA (Living Identity Graph)
✓ Implementado
Bajo NDA en due diligence
RIPD (LGPD)
✓ Implementado
PT-BR, audit-ready
SOP DSR (Art. 18 LGPD)
✓ Implementado
Templates EN/PT/ES, SLA 15d
SOP Incident Response
✓ Implementado
5 playbooks, GDPR 72h templates
SOP Audit Log Review
✓ Implementado
Mensual cross-system
ROPA (Art. 30 GDPR)
✓ Implementado
docs/legal/compliance/ROPA.md

Subprocesadores

Lista pública
✓ Implementado
/legal/subprocessors — 15 operadores
30-day notice de cambios
✓ Implementado
Notificación a clientes Enterprise
DPAs estándar
◐ Parcial
Resend/Supabase/Sentry/Stripe — DPAs pendientes de firmar
SCCs / cláusulas tipo
◐ Parcial
Bajo ToS estándar de cada provider

Derechos del titular

Acceso (export)
✓ Implementado
/api/dsr/export desde cuenta o vía email DPO
Rectificación
✓ Implementado
UI de perfil + manual via DPO
Eliminación con cascade
✓ Implementado
/api/dsr/erase + cascade a CRMs/Sentry/backups
Portabilidad (JSON/CSV)
✓ Implementado
Mismo /api/dsr/export
Oposición
✓ Implementado
Suppression list global + email DPO
Revisión decisión automatizada
✓ Implementado
Solicitud al DPO; revisión humana documentada

Transparencia y confianza

Cómo funciona nuestra IA, qué datos manejamos y cómo los proteges. Sin caja negra.

Divulgación de IAQué hace Gia, sus límites y tus controles. Transparencia de datosQué datos recolectamos, para qué y con quién. Soberanía de datosPropiedad, portabilidad y borrado de tus contactos. SeguridadDivulgación de vulnerabilidades y safe harbor. PrivacidadCómo tratamos y protegemos los datos personales. Extensión de navegadorPermisos y datos de Growly Capture.

Due diligence pack

Para clientes Enterprise interesados en cuestionarios de seguridad / DPA / SCCs:

Lo que aún no tenemos

Queremos ser transparentes sobre el roadmap:

  • Adecuación fina a la LFPDPPP vigente — la ley mexicana se publicó el 20-03-2025 y renumeró sus artículos. Los plazos de atención y los derechos ARCO ya operan con la referencia correcta (art. 31); falta cerrar el re-citado del resto del aviso y los dos requisitos de contenido que la ley agregó (enumerar los datos tratados identificando los sensibles, y distinguir qué finalidades requieren consentimiento). En revisión legal.
  • Entidad legal formal — en proceso; planeado tras primeros milestones de revenue.
  • SOC 2 Type II — planeado para primer enterprise contract que lo requiera.
  • Cyber insurance — planeado a partir de ~$10k MRR.
  • EU representative (Art. 27 GDPR) — cuando superemos los 50 usuarios EU.

Última actualización: 2026-07-27 · Centro Legal · legal@ingrowthsolutions.com