Trust center · SOC 2 Type I certificado · Type II en curso · ISO 27001 en preparación
SOC 2 y controles de seguridad para datos financieros.
Certificación SOC 2 Type I obtenida en diciembre 2025, período de observación Type II en curso, e ISO 27001 en preparación. Monitoreo continuo con Vanta, cifrado AES-256 en reposo y TLS 1.3 en tránsito, pentesting anual por Faraday Sec.
Certificado
SOC 2
Type I
Dic 2025
Compliance posture
Certificaciones vigentes y en curso
Transparencia total sobre en qué punto estamos. Cada estado se puede verificar bajo NDA.
Certificado · Dic 2025
SOC 2 Type I
Reporte completo del criterio de Seguridad, auditado por firma de auditoría US. Disponible bajo NDA a security@teramot.com.
Observation period en curso
SOC 2 Type II
Período de observación en curso con la misma firma auditora. Reporte esperado al cierre del período.
En preparación · Target 2026
ISO 27001
Documentación y evidencia en curso (sync con Vanta). Certificación proyectada para 2026.
Cumplimiento vigente
Ley 25.326 · Argentina
Protección de datos personales bajo marco argentino. Revisión anual (próxima Q1 2026).
Cómo protegemos tu data
01
Cifrado
AES-256 en reposo. TLS 1.3 en tránsito. Sin excepciones.
02
Identity & Access
MFA obligatorio en AWS, GitHub y Vanta. IAM con least-privilege. Bitwarden con políticas org-scoped.
03
Cloud security
AWS GuardDuty, CloudTrail, WAF y CloudWatch para detección y alertas continuas.
04
Endpoint protection
Bitdefender GravityZone sobre todos los dispositivos del equipo.
05
Compliance monitoring
Vanta corre 24/7 sobre la superficie de ataque, con remediación validada por pentesting.
06
Aislamiento y hosting
AWS us-east-1. 100% cloud, sin on-premises. Tenant único por cliente.
Secure Software Development Lifecycle
Cómo escribimos y desplegamos código
Pull Requests con revisión
Feature branches + peer review obligatorio antes del merge.
CI/CD automatizado
GitHub Actions con tests automatizados en cada cambio.
Deploys progresivos
dev → stg → prd sobre AWS ECS. Rollback automático ante fallas.
Infraestructura como código
Terraform validado. Cambios de infra revisables y auditables.
Gestión de dependencias
Dependabot para actualizaciones de seguridad automáticas.
Acceso con MFA + IAM
Least-privilege en todos los ambientes. Sin credenciales compartidas.
Pentest anual · Faraday Sec (Argentina)
Validación de seguridad por terceros
Pentest anual ejecutado por Faraday Sec (Argentina). En el último pentest se identificaron 15 vulnerabilidades — todas remediadas y validadas con follow-up continuo. Reportes disponibles bajo NDA.
15
Vulnerabilidades identificadas
100%
Remediadas y validadas
Incident response
Detección
AWS GuardDuty, CloudWatch Alarms, Bitdefender y AWS WAF corriendo en continuo.
Respuesta
Equipo interno de Cybersecurity y DevOps con playbooks documentados.
Notificación
Clientes informados apenas se valida un evento de seguridad.
RCA
Root Cause Analysis documentado internamente, disponible bajo NDA.
Gobernanza y transparencia
Entidad legal
Halley LLC
Registrada en Delaware, Estados Unidos. HQ en Rosario, Argentina. Sirve clientes en Argentina y Estados Unidos.
Comité de seguridad de la información
Los 5 responsables
Bruno Ruyu · Lucas Uzal · Leandro Ruspini · Ezequiel Alejandro Mora · Valentín Torassa Colombero (Cybersecurity Analyst).
¿Puedo acceder al reporte SOC 2 Type I?
Sí, bajo NDA. Escribí a security@teramot.com y coordinamos el envío del reporte completo del criterio de Seguridad, auditado por una firma de auditoría de Estados Unidos.
¿Cuándo va a estar el SOC 2 Type II?
El período de observación está en curso con la misma firma auditora. El reporte se emite al cierre del período. Hasta entonces el framing correcto es Type I certificado, Type II en curso.
¿Dónde se alojan mis datos?
En AWS, región us-east-1. La infraestructura es 100% cloud, sin componentes on-premises, y cada cliente corre en un tenant único.
¿Cómo funciona el monitoreo continuo con Vanta?
Vanta corre 24/7 sobre la superficie de ataque y verifica los controles de forma automática. Los hallazgos se remedian y la remediación se valida con el pentesting anual.
¿Cuál es la política de retención y offboarding?
Los accesos se gestionan con IAM y least-privilege, y se revocan en el offboarding. Los plazos de retención se acuerdan por contrato; el detalle está disponible bajo NDA.
¿Los empleados de Teramot pueden ver mi data?
El acceso es least-privilege y requiere MFA. Nadie accede a datos de cliente sin una necesidad operativa registrada, y los accesos quedan auditados en CloudTrail.
¿Están cubiertos por Ley 25.326 de Argentina?
Sí. Operamos bajo el marco argentino de protección de datos personales, con revisión anual. La próxima revisión es Q1 2026.
¿Cómo se maneja un evento de seguridad?
Detección continua con GuardDuty, CloudWatch, Bitdefender y WAF; respuesta del equipo interno de Cybersecurity y DevOps con playbooks documentados; notificación a los clientes apenas el evento se valida; y un Root Cause Analysis documentado, disponible bajo NDA.
¿Tu equipo de compliance necesita más detalle?
Escribinos a security@teramot.com. Reporte SOC 2 Type I disponible bajo NDA, y coordinamos una sesión con el equipo si querés profundizar.
