Saltar al contenido
Nuevo · Activation Kit para equipos — placas QR + NFC · Ver placas→
BIO—IGNICIÓNby BIGNOS
Producto
§NOM-035Auditoría lista para firma◎Por quéLa tesis B2B▤Comparativasvs Headspace · Calm · Modern Health▢Kit de ActivaciónPlacas QR + NFC✎EvidenciaDOIs + mecanismos citados✦AprendeHRV · cronotipo · resonancia∑ROIImpacto operativo medible▶Demo30 min · sesión en vivo
PreciosNOM-035
Por sector
✚SaludPatient safety y HIPAA⬢ManufacturaOccupational safety y OSHA◈FinanzasTrading risk y SOC 2▸LogísticaDOT y fleet safety◉Tech · SRESRE incident risk◬AviaciónFlight safety y FRMS⌁EnergíaProcess safety y API 755★Sector públicoNIST y mission-critical
Desarrolladores
⌘Docs APIEndpoints, auth, webhooks{ }OpenAPISpec 3.1 versionada◷ChangelogSemVer · RFC 8594 Deprecation●EstadoUptime e incidencias en vivo
Seguridad
Entrar
TRUST CENTER

Documentadas, no declamadas.

Seguridad, privacidad y resiliencia — con fechas, con métodos, con fuentes.

Ninguna certificación se declara hasta que el reporte auditado esté disponible: las fechas abajo son objetivos públicos, no estado vigente. Si tu equipo de seguridad necesita algo que no vemos listado, escríbenos.

Solicitar paquete de seguridad→Leer DPARespuesta directa del fundador en < 72 h hábiles.
ÚLTIMA REVISIÓN18 · julio · 2026·Contacto de seguridadtrust@bignos.app
LIVE·ÚLTIMA REVISIÓN 18 · julio · 2026
Ed25519reportes firmadosverificación pública en /verificar
AES-256GCM en reposocampos sensibles cifrados
k ≥ 5anonimatosin reporte bajo umbral
0incidentes reportablesa la fecha · security.txt
SALTAR A
  • Principios
  • Certificaciones
  • Controles
  • Metodología
  • Paquete CISO
  • Incidentes
  • Disclosure
  • Documentación
  • FAQ
PRINCIPIOS

Cuatro decisiones que estructuran la postura.

No son lemas: cada una se puede verificar en el código, en la arquitectura o en el reporte de auditoría.

  1. 01

    Privacidad por diseño

    Datos personales cifrados por defecto, agregación con k-anonymity k ≥ 5 antes de cualquier reporte — también en el export. Retención del audit log configurable por org.

  2. 02

    Mínimo privilegio verificable

    Superficie humana mínima por diseño: hoy una sola persona tiene acceso a producción — sin decenas de credenciales que gestionar. El soporte dentro del producto usa break-glass con motivo obligatorio, single-use, expiración ≤ 60 min; cada evento queda en el audit log con hash chain.

  3. 03

    Zero-trust operativo

    Identidad y autorización por request en cada handler — sin "red interna" confiable. El middleware valida el JWT fail-closed en el edge; cada ruta re-verifica membresía y rol. Responsible disclosure activo (security.txt); pentest externo planeado antes del primer contrato Enterprise.

  4. 04

    Métodos defendibles

    Ninguna métrica sin cita pública. Sin reporte bajo umbral estadístico. Sin convertir ΔHRV debajo de MDC95 en "lift vagal" para quedar bien.

MARCOS ALINEADOS

Certificaciones — con fechas objetivo, no claims vacíos.

Última verificación · 2026-07-18
MarcoEstadoObjetivoAplica en
GDPR / LFPDPPP / CCPAAlineado por diseñoVigenteTodos los planes
NOM-035-STPSOperativoVigenteGuía II + III · reportes firmados
SOC 2 Type IINo iniciadoGated · primer contrato EnterpriseEnterprise
ISO 27001No iniciadoPost-SOC 2Enterprise
HIPAANo ofrecido hoyCon primer cliente saludEnterprise
CONTROLES CLAVE

Lo que protege tus datos, todos los días.

Cifrado

TLS 1.3 en tránsito · AES-256-GCM en reposo para campos sensibles.

Identidad

SSO SAML/OIDC · SCIM 2.0 · MFA TOTP/WebAuthn · rotación de sesiones.

Acceso

RBAC granular · least-privilege · break-glass single-use ≤ 60 min, auditado.

Auditoría

Append-only · hash chain SHA-256 + sello HMAC verificable.

Infraestructura

Serverless gestionada — Vercel y Supabase (proveedores auditados SOC 2) · respaldos automáticos del proveedor.

Residencia de datos

US (Supabase/AWS) · residencia EU en roadmap Enterprise.

Privacidad agregada

k-anonymity k ≥ 5 obligatoria en todo agregado — export incluido.

Reportes firmados

Ed25519 con verificación pública en /verificar — integridad demostrable ante terceros.

METODOLOGÍA

Cómo medimos lo que reportamos.

Cada métrica reportable está anclada a literatura revisada por pares. Ningún claim usa score propietario sin referencia. Los detalles permiten a RH/Salud Laboral validar el reporte contra sus propios estándares.

Instrumentos psicométricos

InstrumentoRangoPeriodicidadReferencia
PSS-4 (estrés percibido)0–16MensualCohen 1983
SWEMWBS (bienestar)7–35 (Rasch)TrimestralStewart-Brown et al. 2009
PHQ-2 (screener depresión)0–6 · cutoff ≥ 3A demandaKroenke, Spitzer & Williams 2003
NOM-035-STPS Guía II46 ítemsAnual legalSTPS México 2018

HRV (variabilidad de frecuencia cardíaca)

  • Conexión: Web Bluetooth GATT Heart Rate Service (Polar, Wahoo, Garmin, CooSpo).
  • Métricas: RMSSD, SDNN, pNN50, ln(RMSSD) (Task Force 1996; Shaffer & Ginsberg 2017).
  • Filtro de artefactos: regla Malik (20%) sobre intervalos RR.
  • Cambio significativo: sólo se reporta como efecto si |Δ RMSSD| ≥ MDC95 personal (Haley & Fragala-Pinkham 2006). Debajo del umbral = "no change", no "lift".
  • Agregación: media, IC95%, % con lift vagal; mínimo k = 5 para reporte.

Efectividad de protocolo (lift estado)

  • Diseño: pre/post mood auto-reportado, emparejado por sesión.
  • Significancia: IC95% del mean difference no cruza 0 (equivalente a t-test unilateral simple).
  • Tamaño de efecto: Cohen's d paired; umbrales 0.2/0.5/0.8 (Cohen 1988; Lakens 2013).
  • Mínimo muestra: n = 5 pares por protocolo/usuario.
  • Limitación reconocida: auto-reporte de mood infla efectos leves — ver ROI cap (siguiente sección).

Modelo ROI — horas de foco recuperadas

Fórmula publicada, parámetros conservadores, sensibilidad auditable:

recoveredHours = sessionsMinutes × observedLift × residualFactor / 60

observedLift      — 0..1, capsulado en 0.35 (effectSizeCap)
                    evita sobre-reporte por self-report inflado
residualFactor    — default 2.0× duración de sesión
                    persistencia de carryover post-intervención breve
minSessions       — 30 (no se reporta ROI debajo de este umbral)
hourlyLoadedCost  — default USD 60 (knowledge worker global 2026)

Base empírica del residualFactor: Zeidan et al. 2010 (Consciousness & Cognition 19:597-605); Basso et al. 2019 (Behavioural Brain Research 356:208-220). Los valores del cliente son ajustables: RH/Finanzas pueden sustituir defaults con su propio costo cargado y tolerancia a efecto observado, y ver sensibilidad directamente en el dashboard.

Lo que BIO-IGNICIÓN NO declara

  • No somos diagnóstico clínico. Un PHQ-2 positivo deriva a recursos; no sustituye a un profesional.
  • No vendemos puntajes opacos. Si una métrica aparece en el reporte, su fuente es pública.
  • No prometemos efectos sin muestra mínima. Debajo de k = 5 respuestas o n = 30 sesiones, el dashboard muestra 'insuficiente' — no extrapolamos.
  • No convertimos ΔHRV debajo del MDC95 en 'lift vagal' para quedar bien.
SECURITY PACKAGE

Lo que recibe tu CISO en un zip, bajo NDA.

  • ABIERTODPA — Data Processing AgreementContrato firmable · GDPR Art. 28 + LFPDPPP→
  • NDAAuditoría de seguridad 2026 — resumenDiagnóstico interno completo + remediación por tandas con tests→
  • ABIERTOSubprocesadoresLista en vivo con región, propósito, fecha de alta→
  • NDACuestionarios de seguridad (CAIQ / SIG)Respondidos caso por caso — sin plantillas infladas→
Solicitar paquete completoBajo NDA — respuesta directa del fundador en < 72 h hábiles.
HISTORIAL DE INCIDENTES

Todo lo que haya que reportar, aquí — antes de que lo preguntes.

Sin incidentes reportables a la fecha.

Definimos reportable como cualquier evento con impacto material en confidencialidad, integridad o disponibilidad que active notificación a clientes bajo el DPA o a reguladores (GDPR Art. 33 — 72 h). Eventos operativos menores sin exfiltración se publican en el Status Page.

Última verificación
2026-07-18
Próxima revisión
2026-10-18
En vivo
Status Page en vivo
RESPONSIBLE DISCLOSURE

Si encontraste una vulnerabilidad, aquí es donde la reportas.

Recibimos reportes de investigadores externos bajo safe-harbor. No litigamos reportes hechos de buena fe, dentro del alcance listado, sin exfiltrar datos de clientes.

Canal preferido
Alcance
*.bignos.app, PWA instalable, APIs públicas documentadas.
Fuera de alcance
DoS volumétrico · phishing a staff · findings en subprocesadores de terceros.
Reward
Reconocimiento público + recompensa caso por caso según severidad e impacto demostrado.
SLA de respuesta
Acuse < 72 h hábiles · triage < 5 días hábiles.
Leer security.txt↗
DOCUMENTACIÓN

Lo que tu legal y tu CISO van a pedir — aquí mismo.

Para Legal

  • Política de privacidadVersionada · fecha de última edición visible→
  • Términos de servicioVigentes · historial de versiones bajo solicitud→
  • DPA descargableData Processing Agreement firmable→
  • SubprocesadoresLista en vivo · región · propósito · fecha de alta→

Para Seguridad

  • Auditoría de seguridad 2026Resumen del diagnóstico + remediación · bajo NDA→
  • Security questionnaireCAIQ / SIG · respondido caso por caso · bajo NDA→
  • Arquitectura de seguridadCifrado · RBAC · k-anonimidad · firma de reportes · bajo NDA→

Operaciones en vivo

  • Status pageUptime · incidentes históricos · feed RSS→
  • Changelog de Trust CenterSuscripción por correo · notificación de cambios materiales→
PROGRAMA DE INVESTIGACIÓN

Dos carriles: el servicio, y la investigación (opt-in).

El servicio funciona completo sin participar. La investigación es un opt-in individual, desidentificado, revocable, y jamás visible para tu empleador.

Próximamente — en diseño con nuestros design partners.

Leer el consentimiento del programa →

PREGUNTAS DEL CISO

Lo que tu equipo de seguridad pregunta antes de firmar.

01¿Cómo manejan un Data Subject Access Request (ARCO)?+
El titular puede auto-servirse desde el producto (Ajustes → Solicitudes de datos): acceso, rectificación y borrado, cada uno registrado en el audit log append-only. Para solicitudes formales: dpo@bignos.app. Respondemos en formato portable (JSON estructurado) dentro de los 30 días naturales de GDPR Art. 12 / ARCO. El DPA detalla el flujo completo paso por paso.
02¿Cuál es su SLA de notificación de incidentes?+
Compromiso contractual (DPA): notificamos a todos los clientes afectados dentro de 72 h desde detección confirmada (GDPR Art. 33 · CCPA §1798.29 · LFPDPPP). Para impacto alto (exfiltración confirmada), en < 24 h. Canales: email a contactos designados + entrada pública en el Status Page.
03¿Verifican sus backups — y con qué frecuencia?+
La base de datos corre en Supabase (proveedor auditado SOC 2) con respaldos automáticos gestionados y cifrado en reposo. No publicamos métricas de RTO que no hayamos medido: los ejercicios formales de restauración con evidencia auditable llegan con el tier Enterprise. Además, el diseño local-first de la PWA significa que el dispositivo de cada usuario conserva sus propios datos cifrados aunque el backend esté caído — la continuidad del usuario no depende de nuestro uptime.
04¿Cómo rotan claves de cifrado?+
Los campos sensibles (biometría, respuestas NOM-035, payloads de wearables) se cifran con AES-256-GCM usando una clave raíz que vive únicamente en el entorno de ejecución — nunca en el repositorio ni en la base de datos — y que rotamos on-demand ante cualquier sospecha de exposición (última rotación: julio 2026). Cifrado por-tenant con KMS y master key controlada por el cliente (BYOK/CMK) están en el roadmap del tier Enterprise; no los anunciamos como presentes hasta que estén operando.
05¿Cómo entrenan al staff en seguridad y privacidad?+
Respuesta honesta: hoy BIGNOS opera con equipo fundador — una sola persona tiene acceso a producción. No hay decenas de empleados que entrenar, credenciales que olvidar ni accesos que revisar: la seguridad depende de que el acceso humano sea mínimo por diseño (break-glass single-use auditado, sin accesos permanentes de soporte). Cuando el equipo crezca, el onboarding formal de seguridad y las revisiones periódicas de acceso son parte del roadmap SOC 2 — y este texto se actualizará.
06¿Pueden exportar nuestros datos si terminamos el contrato?+
Sí, sin costo. El export del org existe hoy en producto (JSON portable): por default las sesiones salen agregadas con k ≥ 5 — el export individual crudo requiere rol OWNER más carve-out documentado en el DPA, y cada export queda auditado. Tras 90 días del fin de contrato, purga definitiva a nivel de base de datos y expiración natural de los respaldos del proveedor. Constancia de eliminación firmada a petición.
07¿Cómo manejan accesos de terceros y soporte?+
Subprocesadores listados en /trust/subprocessors con región, propósito y fecha de alta. Nuevos subprocesadores notifican al cliente con 30 días de antelación (derecho de oposición bajo DPA). El acceso de soporte dentro del producto usa break-glass con motivo obligatorio, sesión single-use con expiración ≤ 60 min, y cada acceso queda en el audit log verificable con hash chain.

La seguridad que vende slides no es seguridad — es marketing. Lo que ves aquí son los controles que están en el código y los documentos que firma tu legal — sin equipo fantasma ni certificaciones infladas. Si algo en esta página no se sostiene cuando lo verifique tu CISO, escribe a trust@bignos.app — lo corregimos antes de que firmes nada.

— El fundador

REVISIÓN Y APROBACIÓN

Esta página se aprueba formalmente cada trimestre.

El contenido del Trust Center se revisa y aprueba al menos cada 90 días. Hoy esa revisión la firma el fundador — responsable de seguridad y de protección de datos; conforme el equipo crezca, los roles se separan y esta sección lo reflejará. Los cambios materiales se publican y los clientes con DPA firmado reciben notificación por correo.

  • Fundador — Seguridad y Protección de Datos
ÚLTIMA APROBACIÓN
2026-07-18
PRÓXIMA REVISIÓN
2026-10-18
Suscribirme a cambios→
AVISO LEGAL · ALCANCELeer▾
  • Las certificaciones y controles listados aplican en los planes donde se indica explícitamente. SOC 2 e ISO 27001 NO están iniciados: su arranque está condicionado al primer contrato Enterprise, y ninguna certificación se declarará como vigente hasta que exista el reporte auditado. La infraestructura corre sobre proveedores auditados SOC 2 (Vercel, Supabase) — esa certificación es de ellos, no nuestra.
  • Las fechas citadas (última revisión, objetivos, próxima verificación) reflejan el estado al 2026-07-18 y se actualizan en cada revisión trimestral.
  • El modelo ROI es un estimador con parámetros auditables. Los resultados reales dependen de implementación, industria y adopción — no constituyen una garantía.
  • Vercel, Supabase, Polar, Wahoo, Garmin y CooSpo son marcas registradas de sus respectivos titulares. Su mención es bajo uso referencial (fair use) y no implica partnership, endorsement ni integración certificada salvo donde se indique explícitamente.
  • PSS-4, SWEMWBS, PHQ-2 y NOM-035-STPS Guía II se usan conforme a sus licencias de investigación públicas y se citan a los autores originales.
  • Documentos vinculantes: política de privacidad, términos y DPA. En caso de conflicto con el contenido resumido en este Trust Center, prevalecen los documentos firmados.
Copiado al portapapeles

Producto

  • Por qué
  • NOM-035
  • Precios
  • Por sector
  • Demo
  • Comparativas
  • Kit de Activación

Recursos

  • Aprende
  • Evidencia
  • ROI
  • Changelog
  • Estado

Desarrolladores

  • Docs
  • OpenAPI
  • security.txt

Confianza

  • Trust Center
  • DPA
  • Subprocesadores

Legal

  • Privacidad
  • Términos
  • Uso aceptable
  • Cookies

Todos los sistemas operativos© 2026 BIO-IGNICIÓN · Todos los derechos reservados
hello@bignos.app