Cifrado
TLS 1.3 en tránsito · AES-256-GCM en reposo para campos sensibles.
Seguridad, privacidad y resiliencia — con fechas, con métodos, con fuentes.
Ninguna certificación se declara hasta que el reporte auditado esté disponible: las fechas abajo son objetivos públicos, no estado vigente. Si tu equipo de seguridad necesita algo que no vemos listado, escríbenos.
No son lemas: cada una se puede verificar en el código, en la arquitectura o en el reporte de auditoría.
Datos personales cifrados por defecto, agregación con k-anonymity k ≥ 5 antes de cualquier reporte — también en el export. Retención del audit log configurable por org.
Superficie humana mínima por diseño: hoy una sola persona tiene acceso a producción — sin decenas de credenciales que gestionar. El soporte dentro del producto usa break-glass con motivo obligatorio, single-use, expiración ≤ 60 min; cada evento queda en el audit log con hash chain.
Identidad y autorización por request en cada handler — sin "red interna" confiable. El middleware valida el JWT fail-closed en el edge; cada ruta re-verifica membresía y rol. Responsible disclosure activo (security.txt); pentest externo planeado antes del primer contrato Enterprise.
Ninguna métrica sin cita pública. Sin reporte bajo umbral estadístico. Sin convertir ΔHRV debajo de MDC95 en "lift vagal" para quedar bien.
| Marco | Estado | Objetivo | Aplica en |
|---|---|---|---|
| GDPR / LFPDPPP / CCPA | Alineado por diseño | Vigente | Todos los planes |
| NOM-035-STPS | Operativo | Vigente | Guía II + III · reportes firmados |
| SOC 2 Type II | No iniciado | Gated · primer contrato Enterprise | Enterprise |
| ISO 27001 | No iniciado | Post-SOC 2 | Enterprise |
| HIPAA | No ofrecido hoy | Con primer cliente salud | Enterprise |
TLS 1.3 en tránsito · AES-256-GCM en reposo para campos sensibles.
SSO SAML/OIDC · SCIM 2.0 · MFA TOTP/WebAuthn · rotación de sesiones.
RBAC granular · least-privilege · break-glass single-use ≤ 60 min, auditado.
Append-only · hash chain SHA-256 + sello HMAC verificable.
Serverless gestionada — Vercel y Supabase (proveedores auditados SOC 2) · respaldos automáticos del proveedor.
US (Supabase/AWS) · residencia EU en roadmap Enterprise.
k-anonymity k ≥ 5 obligatoria en todo agregado — export incluido.
Ed25519 con verificación pública en /verificar — integridad demostrable ante terceros.
Cada métrica reportable está anclada a literatura revisada por pares. Ningún claim usa score propietario sin referencia. Los detalles permiten a RH/Salud Laboral validar el reporte contra sus propios estándares.
| Instrumento | Rango | Periodicidad | Referencia |
|---|---|---|---|
| PSS-4 (estrés percibido) | 0–16 | Mensual | Cohen 1983 |
| SWEMWBS (bienestar) | 7–35 (Rasch) | Trimestral | Stewart-Brown et al. 2009 |
| PHQ-2 (screener depresión) | 0–6 · cutoff ≥ 3 | A demanda | Kroenke, Spitzer & Williams 2003 |
| NOM-035-STPS Guía II | 46 ítems | Anual legal | STPS México 2018 |
Fórmula publicada, parámetros conservadores, sensibilidad auditable:
recoveredHours = sessionsMinutes × observedLift × residualFactor / 60
observedLift — 0..1, capsulado en 0.35 (effectSizeCap)
evita sobre-reporte por self-report inflado
residualFactor — default 2.0× duración de sesión
persistencia de carryover post-intervención breve
minSessions — 30 (no se reporta ROI debajo de este umbral)
hourlyLoadedCost — default USD 60 (knowledge worker global 2026)Base empírica del residualFactor: Zeidan et al. 2010 (Consciousness & Cognition 19:597-605); Basso et al. 2019 (Behavioural Brain Research 356:208-220). Los valores del cliente son ajustables: RH/Finanzas pueden sustituir defaults con su propio costo cargado y tolerancia a efecto observado, y ver sensibilidad directamente en el dashboard.
Definimos reportable como cualquier evento con impacto material en confidencialidad, integridad o disponibilidad que active notificación a clientes bajo el DPA o a reguladores (GDPR Art. 33 — 72 h). Eventos operativos menores sin exfiltración se publican en el Status Page.
Recibimos reportes de investigadores externos bajo safe-harbor. No litigamos reportes hechos de buena fe, dentro del alcance listado, sin exfiltrar datos de clientes.
El servicio funciona completo sin participar. La investigación es un opt-in individual, desidentificado, revocable, y jamás visible para tu empleador.
Próximamente — en diseño con nuestros design partners.
La seguridad que vende slides no es seguridad — es marketing. Lo que ves aquí son los controles que están en el código y los documentos que firma tu legal — sin equipo fantasma ni certificaciones infladas. Si algo en esta página no se sostiene cuando lo verifique tu CISO, escribe a trust@bignos.app — lo corregimos antes de que firmes nada.
— El fundador
El contenido del Trust Center se revisa y aprueba al menos cada 90 días. Hoy esa revisión la firma el fundador — responsable de seguridad y de protección de datos; conforme el equipo crezca, los roles se separan y esta sección lo reflejará. Los cambios materiales se publican y los clientes con DPA firmado reciben notificación por correo.