Skjaldborg · Centro de confianza

Tus datos, detrás de un muro de escudos.

En batalla, los guerreros nórdicos unían sus escudos hasta formar una muralla: el skjaldborg. Así protegemos tu información: capa sobre capa, y cada una explicada.

Te decimos exactamente qué hacemos, sin sellos que no tenemos. ODÍN no cuenta hoy con certificaciones ISO 27001 ni SOC 2 propias; por eso aquí detallamos cada control y a cada proveedor que nos ayuda a prestar el servicio.

01El muro de escudos

Seis capas protegen cada archivo que subes.

Si una capa fallara, la siguiente sigue en pie. Así se diseña la seguridad en serio.

01 · EN TRÁNSITO

HTTPS obligatorio

Toda conexión viaja cifrada con TLS y el navegador recuerda usar siempre HTTPS (HSTS).

02 · EN REPOSO

AES-256-GCM

Archivos, datasets, capturas y diseños se cifran antes de guardarse, con llave fuera de la base de datos.

03 · IDENTIDAD

Contraseñas con scrypt

Sal única por contraseña y sesiones con token opaco: en la base solo guardamos su huella SHA-256.

04 · AISLAMIENTO

Por empresa

Cada consulta se filtra por tu cuenta. Tus datos nunca se mezclan con los de otra empresa.

05 · IA CON GUARDAS

Datos enmascarados

La IA no ve tus archivos completos, no ejecuta código y cada cifra del resumen se verifica contra el motor.

06 · TUS DERECHOS

Autoservicio y ARCO

Descarga todos tus datos o borra tu cuenta cuando quieras. Solicitudes ARCO con folio y plazos de ley.

02Cómo viajan tus datos

La IA diseña con un resumen. Tus cifras nunca salen del motor.

Tus datos completos se quedan cifrados en nuestro servidor. La IA recibe un perfil estadístico y resultados agregados, con datos personales enmascarados, y su propuesta pasa por un revisor antes de tocar tus números.

Cómo viajan tus datos en ODÍN Tus archivos se guardan cifrados con AES-256-GCM. El motor de cálculo usa tus datos completos dentro de nuestro servidor para calcular las cifras del tablero. La IA recibe un perfil estadístico y resultados agregados con datos personales enmascarados y propone un diseño, que un revisor determinista valida antes de que el motor lo aplique. Tus archivosExcel, CSV, PPTX… Almacenamientocifrado AES-256-GCM Motor de cálculotus cifras, exactas Tu tablerotrazable al renglón Perfil estadísticodatos personales ocultos IA · modelo oficialpropone diseño Revisorvalida cada indicador DATOS COMPLETOS DISEÑO APROBADO SOLO METADATOS Cómo viajan tus datos en ODÍN Tus archivos se guardan cifrados. El motor calcula tus cifras con los datos completos dentro del servidor; la IA recibe un perfil y resultados agregados enmascarados, propone un diseño y un revisor lo valida. Tus archivosExcel, CSV, PPTX… Almacenamientocifrado AES-256-GCM Perfildatos ocultos IA · modelo oficialpropone diseño Revisorvalida todo Motortus cifras Tu tablerotrazable al renglón DATOSCOMPLETOS
Tus datos completos, cifrados y solo en nuestro servidor Perfil y resultados agregados (datos personales enmascarados) y diseño declarativo
03Controles reales

Lo que hacemos, sin adornos.

Esta lista describe controles que ya están funcionando en la plataforma, no promesas a futuro.

Transporte y aplicación web

  • TLS en tránsito con HTTPS obligatorio y HSTS.
  • Cabeceras de seguridad: Content-Security-Policy estricta (sin scripts de terceros no autorizados), X-Frame-Options, nosniff y Referrer-Policy.
  • Protección CSRF: toda operación que modifica datos exige una cabecera propia del sitio.
  • Límites de intentos (rate limiting) en acceso, registro, formularios y consultas a la IA.
  • Protección SSRF al leer tu sitio web: solo se consultan direcciones públicas, nunca redes internas.

Datos en reposo

  • Cifrado de aplicación AES-256-GCM (autenticado) para datasets, documentos, registros de captura y especificaciones de tableros.
  • La llave de cifrado vive fuera de la base de datos, en la configuración protegida del servidor.
  • Aislamiento por empresa en cada consulta: ningún usuario puede leer datos de otra cuenta.
  • Ligas para compartir con token aleatorio que puedes desactivar en cualquier momento.

Identidad y sesiones

  • Contraseñas con scrypt y sal única; nunca se guardan en texto plano.
  • Sesiones con token opaco aleatorio; en la base solo guardamos su hash SHA-256.
  • Cookies HttpOnly, Secure y SameSite: inaccesibles para scripts y protegidas contra envíos cruzados.
  • Verificación en tiempo constante para no revelar si un correo existe. Formularios de captura protegidos con PIN cifrado.

Inteligencia artificial responsable

  • La IA recibe el perfil estadístico de cada columna y, en Mímir, resultados agregados, con correos, teléfonos, RFC y CURP enmascarados antes de salir de nuestro servidor. Los documentos que adjuntas como contexto sí se le envían para que los lea.
  • La IA nunca ejecuta código: solo propone un diseño declarativo que un revisor determinista valida.
  • Guardia anti-alucinación: cada cifra que aparece en los resúmenes se contrasta con lo que calcula el motor.
  • Usamos modelos de IA oficiales que no entrenan modelos con datos de clientes, bajo sus términos comerciales y políticas.

Operación y auditoría

  • Bitácora de auditoría de eventos sensibles: accesos, cargas, exportaciones, borrados y solicitudes ARCO.
  • Acceso del personal de ODÍN solo cuando es necesario y bajo deber de confidencialidad.
  • Pagos procesados por Stripe: los datos de tu tarjeta nunca tocan nuestros servidores.
  • Si ocurriera una vulneración que afecte de forma significativa tus derechos, te avisamos de inmediato.

Tus derechos, en autoservicio

  • Acceso: descarga en JSON de todos tus datos desde «Mi cuenta».
  • Cancelación: borrado inmediato de tu cuenta, archivos, tableros y capturas.
  • Formulario ARCO con folio de seguimiento y los plazos que marca la ley.
  • Consentimiento de cookies analíticas con Google Consent Mode v2: sin tu permiso, no se activan.
04Subencargados

Quién nos ayuda a prestar el servicio.

Trabajamos con pocos proveedores, elegidos por su seguridad. Algunos están fuera de México; en esos casos la remisión internacional se hace para prestarte el servicio y bajo sus compromisos contractuales.

Subencargados de ODÍN
ProveedorPara qué lo usamosUbicaciónGarantías relevantes
RailwayHospedaje en la nube: servidores, base de datos y almacenamiento cifrado.Estados UnidosRailway reporta SOC 2 Type II en su Trust Center.
Proveedor oficial de modelos de IAModelos de IA: diseño de tableros, resúmenes y respuestas de Mímir, a partir de perfiles enmascarados.Estados UnidosBajo sus términos comerciales no entrena modelos con datos de clientes y elimina entradas y salidas de la API en un plazo de hasta 30 días, salvo las excepciones previstas en sus políticas.
StripePagos con tarjeta y administración de suscripciones.Estados Unidos y MéxicoPCI DSS nivel 1. Los datos de tarjeta nunca pasan por nuestros servidores.
ResendCorreos de servicio: bienvenida, confirmación de correo, recuperación de contraseña y avisos de seguridad.Estados UnidosEnvío cifrado con TLS; solo recibe tu correo y el contenido del aviso.
GoogleFuentes tipográficas (Google Fonts) y, solo con tu consentimiento, analítica web (Google Analytics 4).Estados UnidosConsent Mode v2 con estado predeterminado «denegado».

Si agregamos o cambiamos un subencargado, actualizamos esta lista y lo avisamos con anticipación a los clientes con Contrato de Encargo.

05Cumplimiento

Hecho para la ley mexicana de datos personales.

Cumplimos la Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada en el DOF el 20 de marzo de 2025.

LFPDPPP 2025

Aviso de privacidad integral, finalidades separadas, remisiones informadas y medidas de seguridad administrativas, técnicas y físicas.

Leer el aviso de privacidad

Derechos ARCO

Acceso, rectificación, cancelación y oposición, además de revocar tu consentimiento o limitar el uso. Con folio y plazos de ley.

Ejercer mis derechos

Contrato de Encargo

Para los datos de terceros que subes (clientes, pacientes, empleados): tú eres el responsable y ODÍN actúa como encargado.

Leer el contrato
Preguntas de seguridad

Lo que tu área de TI va a preguntar.

Divulgación responsable: si encuentras una vulnerabilidad, escríbenos a el formulario de privacidad. Agradecemos los reportes de buena fe.

¿La IA ve todos mis datos?
No. Para diseñar, la IA recibe el perfil estadístico de cada columna —tipo de dato, rangos, totales y hasta 8 valores frecuentes— y, cuando le preguntas a Mímir, solo el resultado agregado de cada consulta (máximo 25 filas o 40 puntos); en ambos casos con correos, teléfonos, RFC y CURP enmascarados. Las cifras las calcula nuestro motor directamente de tus archivos, dentro de nuestro servidor. Los documentos que tú adjuntas como contexto o referencia (PDF, Word, PowerPoint, imágenes) sí se le envían para que los lea.
¿Entrenan modelos de IA con mis datos?
No. Nosotros no entrenamos modelos con tu información, y los modelos de IA oficiales que usamos, bajo sus términos comerciales y todas sus políticas, no entrenan con datos de clientes.
¿Dónde se guardan mis datos?
En la nube de Railway, nuestro proveedor de hospedaje, cifrados con AES-256-GCM a nivel de aplicación. La llave de cifrado vive fuera de la base de datos, en la configuración protegida del servidor.
¿Qué pasa si cancelo mi cuenta?
Desde «Mi cuenta» puedes borrar tu cuenta: eliminamos de inmediato tus archivos, tableros, capturas y usuarios. Antes, si quieres, descargas todo en un archivo JSON.
¿Quién del equipo de ODÍN puede ver mi información?
Solo personal autorizado, cuando es necesario para darte soporte que tú solicitas o para cumplir una obligación legal, y bajo deber de confidencialidad. Las acciones sensibles quedan en una bitácora de auditoría.
¿Puedo subir datos de pacientes o de empleados?
Sí, pero en ese caso tú eres el responsable de esos datos y ODÍN actúa como encargado bajo nuestro Contrato de Encargo. Te recomendamos seudonimizar antes de subir y contar con el consentimiento expreso que la ley exige para datos sensibles.
¿Tienen certificación ISO 27001 o SOC 2?
No, ODÍN no cuenta hoy con esas certificaciones y no vamos a presumir sellos que no tenemos. Nuestro proveedor de hospedaje, Railway, reporta SOC 2 Type II, y Stripe, que procesa los pagos, es PCI DSS nivel 1. Aquí te explicamos cada control que aplicamos.
¿Cómo reporto una vulnerabilidad?
Escríbenos a el formulario de privacidad con los detalles y pasos para reproducirla. Respondemos a la brevedad, te mantenemos al tanto y te pedimos no acceder a datos de terceros ni afectar el servicio mientras lo investigamos.
Tus datos, cifrados desde el primer archivo7 días gratis · sin tarjeta · cancela cuando quieras Ver demo Prueba gratis