La práctica de monday.com de Lucid Day se unió a AntlerWing. Lee el anuncio
Trust

Cómo manejamos tus datos, la AI que desplegamos y los proveedores intermedios.

AntlerWing se embebe en sistemas de cliente. Tocamos datos reales, entregamos automatizaciones reales y conectamos herramientas de terceros que tocan más datos. Esta página es el lugar canónico donde documentamos cómo hacemos eso de forma responsable. Sin lenguaje de marketing. Si algo aquí está mal, se arregla.

01 · Postura actual

AntlerWing sigue las familias de control que mapean a SOC 2, NIST AI RMF y las expectativas de seguridad de las plataformas en las que somos partner de entrega certificado (monday.com Advanced Delivery, Make.com Silver). No tenemos hoy una atestación SOC 2 Type II ni un certificado ISO 27001. La certificación formal está en el roadmap y se perseguirá cuando la mezcla de proyectos y la base de clientes lo requieran. No vamos a fingir que una postura de control es una certificación.

Cuando un engagement con un cliente requiere controles más allá de nuestra postura por defecto (HIPAA, FedRAMP adyacente, evidencia SOC 2 durante diligencia), los metemos en el SOW y los cumplimos por proyecto.

02 · Manejo de datos del cliente

Por defecto en cada engagement:

  • Minimización de datos. Trabajamos en tu tenant siempre que el engagement lo permita. No extraemos ni copiamos datos de producción a almacenamiento controlado por AntlerWing a menos que el SOW lo autorice explícitamente, y aun así operamos sobre el mínimo dataset requerido.
  • Cifrado en tránsito. Todo movimiento de datos va por TLS 1.2 o superior. Sin excepciones para herramientas "internas".
  • Mínimo privilegio. Nuestro equipo obtiene el scope más estrecho necesario para hacer el trabajo. SSO y MFA son obligatorios en cada sistema que conectamos a entornos de cliente.
  • Sin entrenamiento sobre prompts. Donde usamos herramientas comerciales de AI durante la entrega, usamos tiers enterprise con entrenamiento-sobre-datos-de-cliente desactivado. Lo documentamos por herramienta en la sección de sub-procesadores.
  • Disposición al cierre. Al final de un engagement, cualquier copia del lado de AntlerWing de datos del cliente se devuelve o destruye según el SOW. No retenemos datos de producción del cliente para fines de portafolio.

03 · AI safety en la entrega

La AI que desplegamos en entornos de cliente tiene que fallar de forma segura. Lo que entregamos por defecto:

  • Sin acciones agénticas en el día uno. La AI que desplegamos arranca solo en modo borrador. Promoción a "el agente toma la acción" es un paso deliberado que requiere dueño, scope de autorización escrito y traza de auditoría.
  • Revisión de output para acciones consecuentes. Cualquier cosa que toque un registro de cliente, una cantidad en dólares, un trámite legal o una comunicación externa pasa por un paso de revisión humana hasta que el cliente explícitamente se sale de esa revisión y acepta el riesgo residual.
  • Logging de prompts y outputs. Cada invocación de AI en un build que entregamos se loguea con input, output, modelo y timestamp. El cliente es dueño del log. No retenemos copia fuera del engagement.
  • Diligencia de proveedor antes de integrar. Ningún proveedor de AI entra a un flujo de cliente hasta que leemos su DPA real, su política de entrenamiento y retención y (cuando aplica) su página de postura de seguridad. El pack de diligencia es un entregable.
  • Honestos con los límites del modelo. Si un caso de uso no es seguro con la confiabilidad actual del modelo, lo decimos y declinamos entregarlo. La frase "ya veremos los edge cases después" no es cómo falla la AI de forma responsable.

04 · Sub-procesadores

Herramientas que AntlerWing usa y que pueden tocar incidentalmente datos del cliente durante la entrega. Listadas de buena fe. Si necesitas una lista personalizada para revisión de procurement, pídela a security@antlerwing.com.

Comunicación y colaboración

  • Google Workspace (correo, docs, drive)
  • Slack (interno + canales compartidos con cliente)
  • Zoom / Google Meet (video)

Plataformas de entrega (propiedad del cliente)

  • monday.com (Platinum + Advanced Delivery Partner)
  • Make.com (Silver Partner)
  • Odoo (Authorized Partner)
  • Cerri

Proveedores de AI usados internamente

  • Anthropic (Claude) · tier enterprise, sin entrenamiento sobre prompts
  • OpenAI (ChatGPT) · tier enterprise, sin entrenamiento sobre prompts

Operaciones y seguridad

  • 1Password (gestión de secretos)
  • Google Workspace SSO (identidad)
  • Gestión de endpoints (por confirmar)

05 · Acceso e identidad

  • SSO + MFA obligatorios en cada sistema que los operadores de AntlerWing usan para conectar a entornos de cliente. Sin contraseñas compartidas. Sin excepciones.
  • Cuentas nombradas en cada entorno de cliente, no service accounts compartidas, para que cada acción sea atribuible a un individuo.
  • Revisión de acceso al cierre del engagement. Dentro de cinco días hábiles del cierre, el acceso de AntlerWing se remueve o se mueve a un scope documentado de socio operativo.
  • Background checks en cada operador antes de tocar sistemas de producción del cliente. Documentado por engagement bajo solicitud.

06 · Respuesta a incidentes

Si descubrimos que un operador de AntlerWing o un sub-procesador causó un incidente de seguridad o privacidad que tocó tus datos, te notificamos. Los compromisos:

  • Notificación en 24 horas de confirmar un incidente que toca datos del cliente, incluso si el alcance aún se está investigando.
  • Post-mortem documentado en cinco días hábiles, incluyendo timeline, alcance, causa raíz y remediación.
  • Un solo punto de contacto del lado de AntlerWing durante el incidente. No persigues múltiples inboxes.

Si estás dentro de un incidente activo ahora, contacta security@antlerwing.com con el asunto "INCIDENT" y enrutamos de inmediato.

07 · Divulgación de vulnerabilidades

Damos la bienvenida a reportes de issues de seguridad que afecten el sitio web de AntlerWing, nuestros sistemas de cara al público o las integraciones que entregamos a clientes (cuando tienes autorización para probar).

  • Reporta a security@antlerwing.com con pasos de reproducción y tu evaluación de severidad.
  • Acusaremos recibo en dos días hábiles.
  • El reporte de buena fe es bienvenido y protegido. No perseguiremos acción legal contra investigadores que actúen de buena fe dentro de las normas estándar de divulgación responsable.
  • Fuera de alcance: ingeniería social a empleados de AntlerWing, pruebas de seguridad física, denial-of-service.

08 · Contacto

Preguntas de seguridad, consultas sobre sub-procesadores, reportes de incidentes y divulgación de vulnerabilidades todos pasan por:

security@antlerwing.com

Para cuestionarios de diligencia de procurement (SIG, CAIQ, personalizados), envía un correo a la misma dirección y referencia tu engagement de cliente. Respondemos en cinco días hábiles.

Tráenos
el caso difícil.

El sistema que lleva dos años en el roadmap. La migración que ya fracasó una vez. La estrategia de AI que no pasó de la presentación. Ese es el que queremos.

30 minutos. Sin compromiso.