Unico atiende a clientes, socios, auditores y reguladores en más de 21 países. Este Trust Center te da visibilidad sobre las certificaciones, auditorías independientes, estructura de gobernanza y programa de privacidad detrás de cada producto de Unico.
Unico es una red global de identidad que opera en Brasil, México y Estados Unidos. Nuestro programa de gobernanza, riesgo y cumplimiento se estructura en torno a marcos reconocidos internacionalmente — certificaciones ISO/IEC 27001, 27701 y 42001, auditorías SOC 2 y pruebas de laboratorio independientes — para que clientes, auditores y reguladores puedan verificar nuestras prácticas en lugar de aceptarlas por confianza.
Este portal es mantenido por el equipo de Gobernanza, Riesgo y Cumplimiento (GRC) de Unico y se actualiza a medida que nuevas certificaciones, auditorías e informes están disponibles.
¿Necesita nuestro informe SOC 2, certificados ISO o un cuestionario de seguridad completado?
compliance.unico@unico.ioDudas sobre cómo tratamos sus datos personales. Conozca más sobre nuestra estructura de gobernanza, el cumplimiento de las leyes de privacidad globales y las prácticas de nuestro Programa de Privacidad.
Centro de Privacidad¿Encontraste un problema de seguridad? Repórtalo de forma responsable a través de nuestro programa en HackerOne.
hackerone.com/unico_idtechLos certificados completos y los informes de auditoría están disponibles bajo NDA — solícitalos abajo.
Sistema de Gestión de Seguridad de la Información (SGSI).
Sistema de Gestión de Información de Privacidad (PIMS), que extiende la 27001.
Sistema de Gestión de IA — gobernanza responsable de modelos de IA.
En conformidad con PAD ISO/IEC 30107-3.
Nivel máximo de la ISO/IEC 30107-3.
PAD ★ probado en 2025.
PAD ★★ probado en 2025.
Probado para ataques de inyección CEN/TS 18099.
Departamento de Comercio de EE. UU.
Controles de Seguridad y Disponibilidad, auditados por KPMG.
Firmante comprometido con los Diez Principios sobre derechos humanos, trabajo, medio ambiente y anticorrupción.
Miembro de la comunidad del Foro Económico Mundial.
Compensación de emisiones de carbono certificada — Sello ID 10025700.
Cada área de control a continuación está mapeada al Anexo A de la ISO/IEC 27001:2022 y a los Trust Services Criteria de SOC 2, tiene un área responsable designada y se prueba de forma independiente cada año como parte de nuestro ciclo de auditoría.
Todo el acceso corporativo y de productos se centraliza a través de un IdP de Cloud Directory, integrando Single Sign-On (SSO) y Mobile Device Management (MDM).
El MFA es obligatorio para acceder tanto al entorno corporativo como a los entornos de producto, junto con una política de contraseñas de alta complejidad.
El acceso se concede por rol tras la aprobación del gerente; un proceso anual de revisión de accesos certifica que los permisos siguen siendo compatibles con los roles actuales.
El acceso de empleados dados de baja se revoca automáticamente en los sistemas integrados con el IdP corporativo en cuanto se aprueba el offboarding.
Todos los datos en tránsito están protegidos con TLS 1.2 o superior.
Los datos en reposo se cifran con el cifrado nativo de Google Cloud usando claves AES-256, con rotación e implementación automatizadas de certificados.
IDCloud e IDPay se ejecutan completamente en GCP usando microservicios y servicios gestionados en una arquitectura multizona, sin centros de datos propios.
Las cargas de trabajo se ejecutan en las regiones us-east1 y us-central1, cada una abarcando más de 3 centros de datos físicos, con un SLA de 99,99 % de disponibilidad de Google.
Un enfoque Zero Trust y un Web Application Firewall protegen el perímetro contra ataques externos, con monitoreo continuo de amenazas.
El Horizontal Pod Autoscaler y el Cluster Autoscaler de Kubernetes mantienen la capacidad automáticamente; los entornos (dev/staging/prod) están aislados de forma segura entre sí.
Una Política de Desarrollo Seguro documentada rige los estándares de codificación, la revisión de código y el análisis estático/dinámico antes del release.
Unico mantiene una Política formal de Bug Bounty y realiza pruebas de penetración internas y externas periódicas contra la infraestructura y las aplicaciones.
Las vulnerabilidades se monitorean constantemente; los problemas identificados abren automáticamente un ticket de remediación.
Herramientas de SIEM, EDR y DLP monitorean continuamente los endpoints y la red, usando IA/ML para detectar y responder a comportamientos sospechosos en tiempo real.
Una Política documentada de Respuesta a Incidentes de Seguridad y Privacidad define la contención, la erradicación y la revisión posincidente, con análisis de causa raíz.
Ejercicios anuales de incidentes simulados que involucran a todas las áreas relevantes validan la madurez y la eficacia de los planes de respuesta.
Los backups, snapshots y versionado se ejecutan en Google Cloud Platform, protegidos por los mismos controles de seguridad física y lógica que producción.
Los planes de recuperación ante desastres de IDCloud e IDPay se prueban anualmente mediante ejercicios planificados y simulados.
Indicadores dedicados de confiabilidad hacen seguimiento de la disponibilidad, la clasificación y el tratamiento de incidentes en todos los productos.
Anclado en controles globales como NIST, ISO/IEC 27701 e ISO/IEC 27001, el Programa de Privacidad de Unico es conducido por un equipo multidisciplinario siempre atento a las legislaciones de protección de datos aplicables. La madurez de nuestra operación se sustenta en cinco pilares fundamentales: una Gobernanza sólida, la Gestión de Riesgos de Terceros, protocolos rigurosos de Respuesta a Incidentes de Seguridad, un flujo estructurado para la Atención a los Derechos de los Titulares y la aplicación continua de Privacy by Design y Gestión de Riesgos en la concepción y desarrollo de cada nuevo producto o funcionalidad.
Unico da seguimiento riguroso a las legislaciones de privacidad y protección de datos a nivel global, manteniéndose en constante evolución para anticiparse a las actualizaciones regulatorias y a las nuevas exigencias del mercado.
Enmascaramiento de PII en entornos fuera de producción, ocultando datos personales de ingenieros sin acceso autorizado.
Política definida de retención y eliminación de datos, con borrado seguro tras el período de retención aplicable.
Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256) para todos los datos personales, incluidas las transferencias internacionales a proveedores de nube contratados.
La madurez del programa se mide con base en el NIST Privacy Framework y se calcula a partir del seguimiento de OKRs alineados con diversas áreas de la organización.
El Data Protection Officer (DPO) / Encargado de Datos actúa a nivel de grupo para todas las empresas de Unico, asegurando el cumplimiento de las legislaciones y regulaciones globales de privacidad aplicables. El DPO es el canal directo y oficial de comunicación entre la compañía, los titulares de datos y las autoridades de protección de datos competentes en cada jurisdicción de actuación.
privacy@unico.ioLos datos personales pueden transferirse y almacenarse en la nube de Google en los Estados Unidos de forma totalmente cifrada. Esta transferencia ocurre con el fin exclusivo de viabilizar la prestación de nuestros servicios y está respaldada por Data Processing Agreements (DPAs) y Standard Contractual Clauses (SCCs) aplicables, garantizando plena conformidad con los requisitos de las legislaciones de protección de datos aplicables.
Los pilares que sostienen la madurez de nuestra operación de privacidad.
Finalidad: garantizar que la cadena de suministro sea segura. Evaluamos y controlamos continuamente a proveedores y socios para que traten los datos con el mismo rigor y cumplimiento que exige su empresa, bloqueando vulnerabilidades externas.
Finalidad: protección preventiva y nativa. Incorporamos la privacidad en el ADN de los proyectos, garantizando que cualquier nuevo producto, sistema o flujo de trabajo nazca con los más altos estándares de seguridad y cumplimiento, sin retrasar el desarrollo.
Finalidad: orden, cultura y responsabilidad. Establecemos directrices y políticas claras en toda la organización para que todos conozcan su papel en la protección de datos, logrando que el cumplimiento sea una práctica diaria y auditable, no solo un documento.
Finalidad: confianza y agilidad legal. Estructuramos procesos estandarizados y seguros para atender rápidamente los derechos de los usuarios (como acceso, corrección o eliminación de datos), mejorando la experiencia del cliente y evitando sanciones regulatorias.
Finalidad: resiliencia y minimización de daños. Creamos un plan de acción coordinado de “primeros auxilios” digitales. En caso de incidentes, su empresa contará con procesos claros para detectar, contener e investigar la amenaza de inmediato, protegiendo la reputación de la marca.
Finalidad: innovación con responsabilidad. Implementamos salvaguardas legales y éticas para garantizar que el desarrollo y el uso de sistemas de IA sean transparentes, seguros y estén plenamente alineados con las regulaciones, eliminando riesgos de sesgos o infracciones.
Los documentos normativos de Unico son gestionados por las áreas de Cumplimiento, Privacidad, Tecnología, Riesgos y Controles Internos y Operaciones, y se consolidan a continuación para su visibilidad.
| Política | Área responsable | Ciclo de revisión |
|---|---|---|
| Política de Seguridad de la Información | Tech | Revisión anual |
| Política de Desarrollo Seguro | Tech | Revisión anual |
| Política de Gestión de Identidades y Accesos | Tech | Revisión anual |
| Política de Gestión de Vulnerabilidades | Tech | Revisión anual |
| Política de Clasificación de la Información | Tech | Revisión anual |
| Política de Uso Aceptable de Activos de Información | Tech | Revisión anual |
| Política de Gobernanza de Firewall | Tech | Revisión anual |
| Política de Respuesta a Incidentes de Seguridad de la Información y Privacidad | Tech | Revisión anual |
| Plan de Contingencia y Recuperación de Desastres de Activos de Información y Servicios Tecnológicos | Tech | Revisión anual |
| Política de Inteligencia de Amenazas | Tech | Revisión anual |
| Política de Gestión de Parches y Actualización de Software | Tech | Revisión anual |
| Política de Monitoreo de Eventos de Seguridad de la Información | Tech | Revisión anual |
| Política de Gestión del Ciclo de Vida de Activos de Tecnología de la Información | Tech | Revisión anual |
| Política de Backup y Restauración de Activos de Información | Tech | Revisión anual |
| Política de Estándar de Cifrado | Tech | Revisión anual |
| Política de Gestión de Cambios | Tech | Revisión anual |
| Política de Donación de Equipos | Tech | Revisión anual |
| Política de Gestión de Riesgos | Riesgos y Controles Internos | Revisión anual |
| Política de Retención y Descarte de Datos | Privacidad | Revisión anual |
| Política de Privacidad Interna | Privacidad | Revisión anual |
| Código de Ética y Conducta | Compliance | Revisión anual |
Las políticas se revisan anualmente o siempre que ocurre un cambio relevante, se aprueban por la alta dirección y se publican en el repositorio interno de políticas de Unico, accesible a todos los empleados. Los números de versión actuales y las fechas de la última revisión están disponibles a solicitud de nuestro equipo de Cumplimiento.
Unico fue creada para simplificar la forma en que las empresas conectan personas con productos y servicios — de manera simple, confiable y segura — devolviendo a las personas el control sobre sus datos.
Valoramos la ética, la buena conducta, la diversidad, el respeto y, sobre todo, la transparencia y la confianza en cada relación — con empleados, clientes y socios de negocio.
Disponible para cualquier empleado, cliente o socio de negocio que desee reportar una situación que contravenga los compromisos y políticas de Unico.
Reportar por el Canal de Ética →Para quien tenga una duda, quiera aclaraciones sobre nuestras políticas o desee compartir sugerencias — sin necesidad de reportar mala conducta.
Acceder al Canal de Escucha →Unico opera en Google Cloud Platform en múltiples zonas de disponibilidad y regiones, ofreciendo a los clientes de todos los mercados la misma resiliencia, redundancia y postura de cumplimiento.
Sede global
Centro de ingeniería
Operaciones LatAm
Oficina de Norteamérica
Los servicios se ejecutan en us-east1 y us-central1, cada una abarcando más de 3 centros de datos físicos, con un SLA de 99,99 % del proveedor.
Nuestro programa de privacidad está alineado con marcos de protección de datos reconocidos internacionalmente, aplicados de forma consistente en cada mercado donde operamos.
Pruebas anuales de recuperación ante desastres y ejercicios table-top en las plataformas IDCloud e IDPay.
Las plataformas IDCloud e IDPay de Unico funcionan enteramente en Google Cloud Platform (GCP), en una arquitectura cloud-native y multizonal, en las regiones us-east1 y us-central1, cada una con al menos tres centros de datos físicos para redundancia.
Sí. Unico cuenta con un informe SOC 2 Type 2 que cubre los criterios de Seguridad y Disponibilidad (Trust Services Criteria), auditado por KPMG Assurance Services Ltda. para el período del 1 de enero al 30 de septiembre de 2025. El informe completo está disponible bajo NDA — usa el formulario de solicitud a continuación.
Los datos en tránsito están protegidos con TLS 1.2 o superior. Los datos en reposo se cifran con el cifrado nativo de Google Cloud usando claves AES-256, con rotación automática de claves e implementación de certificados.
ISO/IEC 27001 (SGSI), ISO/IEC 27701 (PIMS) e ISO/IEC 42001 (Sistema de Gestión de IA), un informe SOC 2 Type 2 y pruebas de laboratorio independientes conforme a la ISO/IEC 30107-3 (Presentation Attack Detection, Niveles 1 y 2) realizadas por laboratorios acreditados ISO/IEC 17025. Unico también es firmante del Pacto Mundial de la ONU y miembro de la comunidad del Foro Económico Mundial.
Sí. En el contexto de la prestación de nuestros servicios B2B, los datos personales pueden transferirse y almacenarse en la nube de Google en los Estados Unidos, de forma totalmente cifrada. La transferencia está respaldada por Data Processing Agreements (DPAs) y Standard Contractual Clauses (SCCs) aplicables, permaneciendo los datos cifrados durante todo el proceso y en conformidad con las legislaciones de protección de datos aplicables.
Los motores de prueba de vida y antifraude de Unico son evaluados de forma independiente por laboratorios acreditados — incluyendo BixeLab (NVLAP Lab Code 600301-0, acreditada ISO/IEC 17025) e iBeta — conforme a la ISO/IEC 30107-3 (Presentation Attack Detection, Niveles 1 y 2) y escenarios de ataques de inyección alineados con CEN/TS 18099.
Usa el formulario “Solicitar acceso” al final de esta página. Nuestro equipo de Cumplimiento revisa cada solicitud y comparte la documentación bajo NDA con contactos comerciales verificados, normalmente en un plazo de 2 días hábiles.
El informe SOC 2, los certificados ISO, los resúmenes de pruebas de penetración y los cuestionarios de seguridad completados se comparten bajo NDA con contactos comerciales verificados.