HTTPS obligatorio
Toda conexión viaja cifrada con TLS y el navegador recuerda usar siempre HTTPS (HSTS).
En batalla, los guerreros nórdicos unían sus escudos hasta formar una muralla: el skjaldborg. Así protegemos tu información: capa sobre capa, y cada una explicada.
Te decimos exactamente qué hacemos, sin sellos que no tenemos. ODÍN no cuenta hoy con certificaciones ISO 27001 ni SOC 2 propias; por eso aquí detallamos cada control y a cada proveedor que nos ayuda a prestar el servicio.
Si una capa fallara, la siguiente sigue en pie. Así se diseña la seguridad en serio.
Toda conexión viaja cifrada con TLS y el navegador recuerda usar siempre HTTPS (HSTS).
Archivos, datasets, capturas y diseños se cifran antes de guardarse, con llave fuera de la base de datos.
Sal única por contraseña y sesiones con token opaco: en la base solo guardamos su huella SHA-256.
Cada consulta se filtra por tu cuenta. Tus datos nunca se mezclan con los de otra empresa.
La IA no ve tus archivos completos, no ejecuta código y cada cifra del resumen se verifica contra el motor.
Descarga todos tus datos o borra tu cuenta cuando quieras. Solicitudes ARCO con folio y plazos de ley.
Tus datos completos se quedan cifrados en nuestro servidor. La IA recibe un perfil estadístico y resultados agregados, con datos personales enmascarados, y su propuesta pasa por un revisor antes de tocar tus números.
Esta lista describe controles que ya están funcionando en la plataforma, no promesas a futuro.
Trabajamos con pocos proveedores, elegidos por su seguridad. Algunos están fuera de México; en esos casos la remisión internacional se hace para prestarte el servicio y bajo sus compromisos contractuales.
| Proveedor | Para qué lo usamos | Ubicación | Garantías relevantes |
|---|---|---|---|
| Railway | Hospedaje en la nube: servidores, base de datos y almacenamiento cifrado. | Estados Unidos | Railway reporta SOC 2 Type II en su Trust Center. |
| Proveedor oficial de modelos de IA | Modelos de IA: diseño de tableros, resúmenes y respuestas de Mímir, a partir de perfiles enmascarados. | Estados Unidos | Bajo sus términos comerciales no entrena modelos con datos de clientes y elimina entradas y salidas de la API en un plazo de hasta 30 días, salvo las excepciones previstas en sus políticas. |
| Stripe | Pagos con tarjeta y administración de suscripciones. | Estados Unidos y México | PCI DSS nivel 1. Los datos de tarjeta nunca pasan por nuestros servidores. |
| Resend | Correos de servicio: bienvenida, confirmación de correo, recuperación de contraseña y avisos de seguridad. | Estados Unidos | Envío cifrado con TLS; solo recibe tu correo y el contenido del aviso. |
| Fuentes tipográficas (Google Fonts) y, solo con tu consentimiento, analítica web (Google Analytics 4). | Estados Unidos | Consent Mode v2 con estado predeterminado «denegado». |
Si agregamos o cambiamos un subencargado, actualizamos esta lista y lo avisamos con anticipación a los clientes con Contrato de Encargo.
Cumplimos la Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada en el DOF el 20 de marzo de 2025.
Aviso de privacidad integral, finalidades separadas, remisiones informadas y medidas de seguridad administrativas, técnicas y físicas.
Leer el aviso de privacidadAcceso, rectificación, cancelación y oposición, además de revocar tu consentimiento o limitar el uso. Con folio y plazos de ley.
Ejercer mis derechosPara los datos de terceros que subes (clientes, pacientes, empleados): tú eres el responsable y ODÍN actúa como encargado.
Leer el contratoDivulgación responsable: si encuentras una vulnerabilidad, escríbenos a el formulario de privacidad. Agradecemos los reportes de buena fe.