Aquí encuentras nuestros artefactos de cumplimiento, el estado de cada marco y los controles que operamos. Para acceder a documentos sensibles, usa Solicitar acceso — respondemos en menos de 24 horas hábiles.
| Alcance | SOC 1 Type II | SOC 2 Type II | ISO 27001:2022 | ISO/IEC 42001:2023 | LFPDPPP | Residencia MX |
|---|---|---|---|---|---|---|
Plataforma idse.ai Dashboard web + API | En proceso · Ago 2026 | En proceso · Ago 2026 | Certificado | En plan | Activo | Activo |
Motor de integración IMSS Captura de emisiones y envío de movimientos | En proceso · Ago 2026 | En proceso · Ago 2026 | Certificado | En plan | Activo | Activo |
Conector MCP para agentes de IA Claude, ChatGPT y Gemini vía OAuth 2.1 | En proceso · Ago 2026 | En proceso · Ago 2026 | Certificado | En plan | Activo | Activo |
En proceso = auditoría independiente en curso con fecha estimada de certificación. En plan = marco en el roadmap de compliance. Publicamos cada cambio de estado en Actualizaciones.
PII de trabajadores y credenciales IMSS cifradas campo a campo; TLS 1.2+ en tránsito.
Aislamiento físico: los datos de un cliente jamás conviven en la misma base con otro.
Toda la infraestructura, réplicas y respaldos operan en AWS mx-central-1 (Querétaro). Sin CDN externo, sin réplicas fuera del país.
Documentos fiscales con bloqueo de escritura (WORM) por 15 años, conforme a la normativa mexicana.
Autenticación multifactor y permisos granulares por Registro Patronal y sucursal.
Revisión adversarial de seguridad en cada cambio; auditoría de acciones con bitácora.
Compliance
Recursos
Interno requiere sesión de idse.ai; Restringido se otorga bajo solicitud (y NDA cuando aplique).
Subprocesadores
FAQ
¿Dónde viven mis datos?
Exclusivamente en México: AWS región mx-central-1 (Querétaro), con redundancia multi-AZ dentro de la misma región. Ningún dato de cliente —primario, réplica o respaldo— sale del territorio nacional.
¿Cómo se aíslan mis datos de los de otros clientes?
Cada cliente opera sobre su propia base de datos, clonada de una plantilla y sin tablas compartidas. Las sesiones viven en cookies limitadas a tu espacio de trabajo: el aislamiento es físico, no solo lógico.
¿Cómo protegen mis credenciales del IMSS?
Los certificados y contraseñas se cifran con AES-256-GCM antes de almacenarse y nunca se registran en logs. El motor de integración los usa en memoria únicamente durante la operación firmada.
¿Usan mis datos para entrenar modelos de IA?
No. Las capacidades de IA operan sobre tus datos solo para responderte a ti, dentro de la misma región mexicana, y no se entrena ningún modelo con información de clientes.
Encontré una vulnerabilidad, ¿cómo la reporto?
Escríbenos a compliance@grupoats.com con los detalles. Confirmamos recepción en menos de 24 horas hábiles y damos seguimiento hasta el cierre.
Actualizaciones
La auditoría independiente de controles está en marcha; certificación estimada para agosto de 2026.
Las emisiones descargadas se confrontan contra el portal oficial con verificación criptográfica (SHA-256) bajo demanda.
El 100% de la operación quedó consolidada en AWS mx-central-1, completando la política de residencia de datos en México.