Skip to main content
Puente OS opera infraestructura productiva para clientes de retail, eCommerce y logística en LATAM. La seguridad es responsabilidad compartida: nosotros operamos la plataforma, tu organización controla a quién le das acceso y qué datos suben a ella. Esta página describe qué medidas tenemos hoy y qué estamos construyendo.
Si tu equipo de IT necesita material formal para due diligence, escríbenos a octavio@puente.xyz y te enviamos el security questionnaire completo.

Infraestructura

ConceptoDetalle
Cloud providerGoogle Cloud Platform (GCP)
Región principalsouthamerica-west1 (Santiago, Chile)
Hosting de backendGoogle Cloud Run (containerizado, auto-scaling)
Base de datosGoogle Cloud SQL gestionado (PostgreSQL)
Multi-tenancyEstricta. Workspace A nunca lee data del Workspace B.
Hostear en southamerica-west1 reduce latencia para clientes en Chile/Perú/Argentina y mantiene los datos dentro de la región — relevante para empresas con políticas internas de residencia de datos LATAM.

Encriptación

DóndeEstándar
En reposoAES-256 (default GCP en Cloud SQL y Cloud Storage)
En tránsitoTLS 1.3
Credenciales de integraciónAlmacenadas encriptadas en el backend, nunca expuestas en respuestas API

Autenticación y acceso

CapabilityEstado
Login con email/passwordDisponible
OAuth con GoogleDisponible
OAuth con MicrosoftDisponible
Multi-Factor Authentication (MFA)Disponible vía Google/Microsoft OAuth
SSO vía SAMLEn roadmap — Q3 2026
SCIM (provisioning automático)En roadmap — Q1 2027
Roles a nivel Workspace/TeamDisponible
RBAC granular a nivel BuildEn roadmap — Q3 2026
Para detalles del roadmap ver Enterprise.

Backups y disaster recovery

AspectoDetalle
Backups automáticos de BDDiarios, retención 30 días (default Cloud SQL)
Point-in-time recoveryHasta 7 días atrás
ReplicaciónAutomática dentro de región (high availability)
RestauraciónBajo demanda con SLA acordado según plan

Logs y auditoría

AspectoEstado
Logs de ejecución de workflowsDisponibles vía panel de Resultados e Historial
Logs de cambios en Builds (apps, tablas, agents)Trackeados en backend, sin UI consultable todavía
Audit log consultable (quién hizo qué, cuándo)En roadmap — Q3 2026
Exportación de logs a sistema externo (SIEM)En roadmap — Q4 2026

Compliance

CertificaciónEstado
SOC 2 Type 1En proceso — Q4 2026
SOC 2 Type 2En proceso — Q1 2027 (tras 6 meses de evidencia)
ISO 27001En proceso — Q4 2026
GDPR / LGPDCumplimos requisitos básicos (data subject rights, data processing agreements bajo solicitud)
Hoy NO contamos con certificaciones formales SOC 2 o ISO 27001. Si tu organización requiere certificación vigente para firmar, escríbenos para discutir cronograma del piloto.

Privacidad

  • Data de cliente — vive aislada por Workspace. No usamos data de cliente para entrenar modelos.
  • Modelos de IA — model-agnostic. Tu Workspace decide qué modelo usa (OpenAI, Anthropic, Google, etc.) y nosotros nunca enviamos data fuera de los providers que tú autorizaste.
  • Borrado — bajo solicitud escrita a soporte, eliminamos completamente la data del Workspace en 30 días.

Reportar una vulnerabilidad

Si descubres una vulnerabilidad de seguridad, escríbenos a octavio@puente.xyz con la palabra “SECURITY” en el subject. Respondemos en menos de 24 horas hábiles. No tenemos bug bounty público todavía, pero reconocemos públicamente a quien reporte issues críticos con tu autorización.

Preguntas frecuentes

Por default, en GCP región southamerica-west1 (Santiago, Chile). Si tu organización requiere otra región (US, EU) para compliance, podemos discutirlo en el plan Enterprise.
No. Tu data nunca se usa para entrenar modelos de IA. Los modelos que el workspace consume son los que tú autorices (OpenAI, Anthropic, Google) y se llaman vía API sin reentrenamiento.
Bajo solicitud escrita, eliminamos toda tu data en 30 días. Antes, te entregamos export completo en CSV (tablas) + JSON (workflows) + ZIP (apps).
Sí. Plantilla disponible bajo solicitud. Soportamos DPAs custom en plan Enterprise.
No hoy. Hybrid deployment (datos en VPC del cliente) está en roadmap para Q1 2027. Para clientes con requisitos estrictos antes de esa fecha, escríbenos.

Roadmap completo de Enterprise

SSO, RBAC, audit logs, SOC 2 y deployment hybrid con fechas comprometidas.