Trust center · SOC 2 Type I certificado · Type II en curso · ISO 27001 en preparación

SOC 2 y controles de seguridad para datos financieros.

Certificación SOC 2 Type I obtenida en diciembre 2025, período de observación Type II en curso, e ISO 27001 en preparación. Monitoreo continuo con Vanta, cifrado AES-256 en reposo y TLS 1.3 en tránsito, pentesting anual por Faraday Sec.

Certificado

SOC 2

Type I

Dic 2025

Compliance posture

Certificaciones vigentes y en curso

Transparencia total sobre en qué punto estamos. Cada estado se puede verificar bajo NDA.

Certificado · Dic 2025

SOC 2 Type I

Reporte completo del criterio de Seguridad, auditado por firma de auditoría US. Disponible bajo NDA a security@teramot.com.

Observation period en curso

SOC 2 Type II

Período de observación en curso con la misma firma auditora. Reporte esperado al cierre del período.

En preparación · Target 2026

ISO 27001

Documentación y evidencia en curso (sync con Vanta). Certificación proyectada para 2026.

Cumplimiento vigente

Ley 25.326 · Argentina

Protección de datos personales bajo marco argentino. Revisión anual (próxima Q1 2026).

Cómo protegemos tu data

01

Cifrado

AES-256 en reposo. TLS 1.3 en tránsito. Sin excepciones.

02

Identity & Access

MFA obligatorio en AWS, GitHub y Vanta. IAM con least-privilege. Bitwarden con políticas org-scoped.

03

Cloud security

AWS GuardDuty, CloudTrail, WAF y CloudWatch para detección y alertas continuas.

04

Endpoint protection

Bitdefender GravityZone sobre todos los dispositivos del equipo.

05

Compliance monitoring

Vanta corre 24/7 sobre la superficie de ataque, con remediación validada por pentesting.

06

Aislamiento y hosting

AWS us-east-1. 100% cloud, sin on-premises. Tenant único por cliente.

Secure Software Development Lifecycle

Cómo escribimos y desplegamos código

Pull Requests con revisión

Feature branches + peer review obligatorio antes del merge.

CI/CD automatizado

GitHub Actions con tests automatizados en cada cambio.

Deploys progresivos

dev → stg → prd sobre AWS ECS. Rollback automático ante fallas.

Infraestructura como código

Terraform validado. Cambios de infra revisables y auditables.

Gestión de dependencias

Dependabot para actualizaciones de seguridad automáticas.

Acceso con MFA + IAM

Least-privilege en todos los ambientes. Sin credenciales compartidas.

Pentest anual · Faraday Sec (Argentina)

Validación de seguridad por terceros

Pentest anual ejecutado por Faraday Sec (Argentina). En el último pentest se identificaron 15 vulnerabilidades — todas remediadas y validadas con follow-up continuo. Reportes disponibles bajo NDA.

15

Vulnerabilidades identificadas

100%

Remediadas y validadas

Incident response

Detección

AWS GuardDuty, CloudWatch Alarms, Bitdefender y AWS WAF corriendo en continuo.

Respuesta

Equipo interno de Cybersecurity y DevOps con playbooks documentados.

Notificación

Clientes informados apenas se valida un evento de seguridad.

RCA

Root Cause Analysis documentado internamente, disponible bajo NDA.

Gobernanza y transparencia

Entidad legal

Halley LLC

Registrada en Delaware, Estados Unidos. HQ en Rosario, Argentina. Sirve clientes en Argentina y Estados Unidos.

Comité de seguridad de la información

Los 5 responsables

Bruno Ruyu · Lucas Uzal · Leandro Ruspini · Ezequiel Alejandro Mora · Valentín Torassa Colombero (Cybersecurity Analyst).

¿Puedo acceder al reporte SOC 2 Type I?

Sí, bajo NDA. Escribí a security@teramot.com y coordinamos el envío del reporte completo del criterio de Seguridad, auditado por una firma de auditoría de Estados Unidos.

¿Cuándo va a estar el SOC 2 Type II?

El período de observación está en curso con la misma firma auditora. El reporte se emite al cierre del período. Hasta entonces el framing correcto es Type I certificado, Type II en curso.

¿Dónde se alojan mis datos?

En AWS, región us-east-1. La infraestructura es 100% cloud, sin componentes on-premises, y cada cliente corre en un tenant único.

¿Cómo funciona el monitoreo continuo con Vanta?

Vanta corre 24/7 sobre la superficie de ataque y verifica los controles de forma automática. Los hallazgos se remedian y la remediación se valida con el pentesting anual.

¿Cuál es la política de retención y offboarding?

Los accesos se gestionan con IAM y least-privilege, y se revocan en el offboarding. Los plazos de retención se acuerdan por contrato; el detalle está disponible bajo NDA.

¿Los empleados de Teramot pueden ver mi data?

El acceso es least-privilege y requiere MFA. Nadie accede a datos de cliente sin una necesidad operativa registrada, y los accesos quedan auditados en CloudTrail.

¿Están cubiertos por Ley 25.326 de Argentina?

Sí. Operamos bajo el marco argentino de protección de datos personales, con revisión anual. La próxima revisión es Q1 2026.

¿Cómo se maneja un evento de seguridad?

Detección continua con GuardDuty, CloudWatch, Bitdefender y WAF; respuesta del equipo interno de Cybersecurity y DevOps con playbooks documentados; notificación a los clientes apenas el evento se valida; y un Root Cause Analysis documentado, disponible bajo NDA.

¿Tu equipo de compliance necesita más detalle?

Escribinos a security@teramot.com. Reporte SOC 2 Type I disponible bajo NDA, y coordinamos una sesión con el equipo si querés profundizar.