Propósito
Esta Política describe el enfoque general de JJ MSA Grupo Empresarial, S.A. de C.V., a través de Intell-IA, para proteger información en sitios, aplicaciones, Centros de Mando, integraciones y servicios. Los controles concretos pueden variar según solución, arquitectura, proveedor, contrato y riesgo.
Seguridad por capas y responsabilidad compartida
Intell-IA adopta un enfoque de seguridad por capas que combina controles propios, controles configurados por solución, mecanismos de los proveedores tecnológicos y responsabilidades del Cliente sobre usuarios, dispositivos, sistemas y credenciales.
Infraestructura
Según la solución, Intell-IA puede apoyarse en Microsoft Azure/Microsoft Fabric, Vercel, Supabase, Anthropic, OpenAI y otros proveedores tecnológicos necesarios conforme a las condiciones aplicables.
El uso de un proveedor no significa que todas sus funcionalidades opcionales de seguridad estén automáticamente habilitadas. La configuración depende de la arquitectura y requisitos de cada implementación.
Microsoft Fabric
Cuando una solución utilice Microsoft Fabric, podrá beneficiarse de controles propios de la plataforma y de los habilitados en el entorno correspondiente. Microsoft documenta autenticación mediante Microsoft Entra ID, cifrado de datos en reposo y de comunicaciones en tránsito, además de capacidades configurables como acceso condicional, vínculos privados, gobernanza y auditoría. Los controles opcionales dependerán de la configuración concreta.
Vercel, Supabase y otros componentes
Cuando se utilicen Vercel, Supabase u otros proveedores, la seguridad resultará tanto de los controles de infraestructura ofrecidos por éstos como de la configuración y uso realizados por Intell-IA. Los controles de autorización, permisos, políticas de acceso, secretos, integraciones y bases de datos deberán configurarse conforme a las necesidades de cada solución.
Acceso y credenciales
Intell-IA busca limitar el acceso a usuarios, componentes y personas autorizadas. Cuando la arquitectura lo requiera y permita, podrán utilizarse autenticación, autorización, roles y políticas de acceso.
Credenciales administrativas, claves de API y secretos deberán gestionarse mediante mecanismos adecuados y no exponerse deliberadamente en interfaces públicas o código accesible al usuario. Los usuarios deben proteger sus credenciales y reportar sospechas de uso indebido.
Separación y confidencialidad
Intell-IA procura que información confidencial de un Cliente no se ponga a disposición de otros Clientes. Los controles concretos de segregación dependerán de la arquitectura contratada. Las personas autorizadas deberán observar sus deberes de confidencialidad.
Datos en tránsito y almacenamiento
Intell-IA utilizará los mecanismos de protección disponibles y configurados en los proveedores correspondientes para proteger datos en tránsito y, cuando aplique, en almacenamiento. Las características específicas dependen del servicio y configuración.
Inteligencia artificial
El uso de proveedores de IA se limitará a finalidades necesarias para servicios autorizados. La información confidencial del Cliente no será utilizada deliberadamente para entrenar modelos generales de Intell-IA o terceros sin autorización expresa.
Minimización
Intell-IA procurará tratar información necesaria, adecuada y relevante. El Cliente deberá evitar datos sensibles innecesarios y contar con autorizaciones para la información proporcionada.
Logs, continuidad y respaldos
Dependiendo de arquitectura y proveedor, podrán existir registros técnicos, monitoreo, respaldos, recuperación y continuidad. Sus características y periodos dependerán del servicio, configuración y obligaciones aplicables.
Gestión de incidentes
Ante un incidente confirmado que pueda comprometer información, Intell-IA evaluará razonablemente el alcance, adoptará acciones de contención, investigará causas, procurará mitigar efectos, preservará evidencias necesarias y realizará las comunicaciones legal o contractualmente aplicables.
Cuando una vulneración de datos personales afecte significativamente derechos de las personas titulares, se realizarán las comunicaciones exigidas por la legislación aplicable.
Responsabilidad del Cliente
El Cliente deberá proteger credenciales; controlar usuarios; mantener seguros dispositivos y redes bajo su control; revocar accesos innecesarios; proporcionar solo información autorizada; configurar adecuadamente componentes bajo su administración; reportar sospechas y seguir procedimientos acordados.
Evaluación por proyecto
Seguridad, Smart City, Gobierno, Hoteles, Empresarial y otras implementaciones pueden tener perfiles de riesgo distintos. Intell-IA podrá establecer controles y requisitos adicionales en propuestas, contratos, anexos técnicos o acuerdos de seguridad.
Evolución tecnológica
Intell-IA podrá incorporar o sustituir proveedores por evolución, seguridad, continuidad o desempeño. Si el cambio requiere legal o contractualmente consentimiento, autorización o notificación, se atenderá dicha obligación.
No garantía absoluta
Intell-IA procura medidas razonables y proporcionales, pero ningún sistema, servicio en nube, red o transmisión por Internet puede garantizar seguridad absoluta. Esta Política no constituye garantía de invulnerabilidad ni sustituye compromisos específicos de contratos o anexos.
Reporte y contacto
Consultas o reportes de seguridad: hola@intell-ia.mx.
Actualizaciones
Esta Política podrá actualizarse por cambios tecnológicos, operativos, contractuales, regulatorios o de arquitectura. Los cambios relevantes serán comunicados por medios razonables.