Confianza que se puede verificar.
Sin certificaciones que no tengamos.
Esta página describe, con precisión, cómo tratamos el código, los datos y los accesos de nuestros clientes, y qué hace este sitio web con la información que usted nos deja.
- ¿Cómo protege Ciancoders el código y los datos de sus clientes?
- Con acuerdos de confidencialidad antes de ver cualquier código o dato; trabajando en el repositorio y la infraestructura del cliente con accesos que él puede revocar; con revisión humana de cada cambio, escrito por una persona o por un agente de IA; con secretos fuera del código, cifrado en tránsito y en reposo y minimización de datos personales; y con un procedimiento definido de respuesta a incidentes. Ciancoders, fundada en 2015 en Quetzaltenango, Guatemala, no publica certificaciones SOC 2, ISO 27001 ni de nube que no tenga verificadas.
Cómo trabajamos con su código y sus datos
- Enfoque de seguridad
- La seguridad forma parte de Cian-OS, no de una fase final: el modelado de amenazas ocurre en Foundation, antes de construir; los controles de seguridad, el análisis estático y la revisión de dependencias ocurren en Verify, en cada cambio; y la observabilidad y la respuesta a incidentes ocurren en Operate. Las diez prácticas concretas están en Calidad y seguridad.
- Confidencialidad y NDA
- Firmamos acuerdos de confidencialidad antes de ver código, datos o procesos de su negocio. Si usted tiene su propio formato, trabajamos sobre él.
- Propiedad del código
- El código, la documentación y los entregables de su proyecto le pertenecen. Trabajamos en su repositorio y en su infraestructura; en el Cian-OS™ Product Blueprint, los entregables son suyos decida o no construir con nosotros.
- Manejo de datos
- Aplicamos minimización de datos personales, permisos validados en el servidor y cifrado en tránsito y en reposo. Los datos de producción se quedan en su infraestructura; cuando un proyecto necesita datos para desarrollo o pruebas, se acuerda con usted qué se usa y cómo se anonimiza.
- Desarrollo asistido por IA
- Usamos herramientas de ingeniería asistida por IA de uso profesional. El contexto que reciben los agentes —convenciones, restricciones, decisiones— se escribe y versiona en su repositorio. Los agentes trabajan en tareas acotadas con límites explícitos. Ningún dato sensible de cliente se usa para entrenar modelos; qué herramientas se usan y bajo qué condiciones se acuerda con usted antes de empezar.
- Revisión humana
- Ningún cambio llega a la rama principal sin que un ingeniero lo revise y pueda explicarlo. La responsabilidad sobre cada decisión relevante —arquitectura, seguridad, aceptación— es de una persona con nombre.
- Control de accesos
- Acceso con el mínimo privilegio necesario, otorgado por usted en sus propias herramientas (repositorio, nube, sistemas) y revocable en cualquier momento. Al terminar un proyecto, los accesos se retiran.
- Secretos
- Llaves y credenciales fuera del código: en variables de entorno o gestores de secretos, con rotación cuando corresponde. Nunca en repositorios, mensajes ni documentos compartidos.
- Respaldos y operación
- En los sistemas que operamos bajo Software Care, los respaldos, el monitoreo, los parches de seguridad y la revisión de costos de nube forman parte del plan. En proyectos de construcción, la preparación para producción incluye un checklist explícito de despliegue, respaldos, monitoreo y documentación.
- Respuesta a incidentes
- Un procedimiento definido: quién responde, en cuánto tiempo, cómo se comunica y qué se aprende después. En los planes Growth y Pro de Software Care, la respuesta a un incidente crítico se compromete en menos de 4 horas hábiles, con la definición de "incidente crítico" publicada en la página de Operate.
Privacidad desde el diseño
- Consentimiento explícito
- Las herramientas de analítica y marketing de este sitio requieren aceptación explícita (opt-in); por defecto están desactivadas.
- Sin muro de consentimiento
- Rechazar las cookies no esenciales no limita el acceso al sitio público.
- Formularios fuera de la grabación
- Microsoft Clarity no se carga antes de aceptar «Analítica». Si está activo, el Software Readiness Assessment, el formulario de agenda y el calendario están enmascarados en las grabaciones y los campos de formulario se ocultan.
- Decisión reversible
- Puede cambiar su decisión en cualquier momento desde «Configurar cookies» en el pie de página.
- Carga solo cuando hace falta
- Los servicios de terceros se cargan únicamente cuando usted los usa (agenda) o los ha aceptado (analítica, marketing).
Proveedores de este sitio web
Lo que ciancoders.com usa realmente para funcionar. La infraestructura de los proyectos de nuestros clientes es la de cada cliente, no la de esta lista.
- Cloudflare
- Alojamiento del sitio (Workers, activos estáticos) y red de entrega.
- Cal.com
- Agenda de llamadas. Se carga solo cuando usted interactúa con un botón de agendar.
- Web3Forms
- Entrega por correo de los formularios del sitio (Software Readiness Assessment).
- Analítica y marketing (solo con su consentimiento)
- Google Analytics 4 (Consent Mode, IP anonimizada) y Microsoft Clarity como analítica; Meta Pixel y Apollo como marketing. Se cargan únicamente si están configurados y usted los acepta en el aviso de cookies.
Contacto de seguridad
Si detecta una vulnerabilidad en este sitio o en un sistema que operamos, escríbanos a ventas@ciancoders.com con el asunto "Seguridad". Confirmamos la recepción y le informamos del resultado.
Lo que no afirmamos
No publicamos certificaciones SOC 2, ISO 27001 ni certificaciones de nube o seguridad que no tengamos verificadas. Si su proyecto exige una certificación específica, lo conversamos antes de empezar y diseñamos el proyecto para cumplirla.
Referencias externas
Marcos públicos que sirven de referencia para las prácticas anteriores. Cian-OS es metodología propia de Ciancoders; estas fuentes no la avalan ni certifican.
- NIST SP 800-218 · Secure Software Development Framework (SSDF)Marco de referencia para prácticas de desarrollo seguro: revisión, análisis, gestión de dependencias y de vulnerabilidades.
- OWASP Application Security Verification Standard (ASVS)Requisitos verificables de seguridad de aplicaciones.
- OWASP Top 10 for Large Language Model ApplicationsRiesgos específicos de aplicaciones que integran modelos de lenguaje.
- NIST AI Risk Management FrameworkReferencia para el gobierno de riesgos en sistemas con IA.
La confianza se construye con detalles verificables.
Pregúntenos cualquiera.
Cuéntenos qué quiere resolver. Le ayudaremos a determinar si debe construir, rescatar, ampliar su equipo o tomar otro camino.
30 minutos · Sin compromiso · Español o inglés