04 / EVIDENCIA¿Qué entra, quién puede acceder, quién decide y dónde termina la garantía?
Menos datos.Límites explícitos.
Credalyst comienza con evidencia pública, eleva la autoridad con la sensibilidad y separa los contextos públicos, del cliente, del operador y de Recuperación. Aquí distinguimos controles implementados, obligaciones contractuales, responsabilidad compartida y límites que aún requieren verificación.
El acceso se resuelve antesde que se abra el registro.
La superficie pública comienza con el mínimo de datos. La identidad, el alcance organizacional y la autoridad se incorporan solo cuando el flujo los exige.
Recibo de resolución de accesoFALLA CERRADA / POSTURA ACTUAL
01
Evidencia públicaSolo registro de CMSSin identidad requerida
Alcance organizacionalContexto firmadoFunción validada por servidor
04
Ingreso sensibleGobernado por separadoTérminos antes de datos
El modelo de acceso
La sensibilidad aumenta.La autoridad debe aumentar con ella.
La primera lectura organizacional no debe exigir el acceso más amplio posible. Cada límite adicional existe porque cambiaron los datos, el flujo o la autoridad.
Registro de controles inspeccionables09 LÍMITES / POSTURA ACTUAL
A
Límite de recopilación
Qué puede entrar y por qué canal.
01
Minimización de datos
La recopilación sigue al flujo.
Las rutas públicas comienzan con registros publicados y datos limitados de contacto comercial. La evidencia sensible pertenece únicamente a un ingreso autorizado por separado, no a formularios públicos, eventos analíticos ni preguntas de navegación.
Vigente
B
Límite de autoridad
Quién puede entrar, qué organización se resuelve y quién decide.
02
Garantía de sesión
Se verifica la posesión antes del acceso.
El acceso protegido del cliente utiliza sesiones firmadas y temporales, y desafíos de acceso de un solo uso. El servidor vuelve a validar la sesión cuando se solicita trabajo protegido.
Vigente03
Alcance organizacional
El contexto es un límite, no una sugerencia.
La organización y la función provienen del contexto confiable de la sesión, no de un encabezado del navegador. El acceso del cliente se limita al inquilino resuelto y todo acceso no declarado falla de forma cerrada.
Vigente05
Autoridad de decisión
El software no se concede permiso.
Las funciones del servidor y los límites explícitos de aprobación gobiernan las acciones protegidas. Las recomendaciones y los modelos no pueden ampliar la autoridad de una persona ni ejecutar silenciosamente una decisión del cliente.
Vigente
C
Flujos sensibles
Dónde se hacen explícitos el manejo, ciclo de vida y límites de garantía.
04
Evidencia de Recuperación
El ingreso sensible se maneja por separado.
Recuperación puede involucrar evidencia sensible de facturas. La calificación, autoridad, términos de proveedores, retención y manejo se establecen antes del ingreso.
Vigente06
Trazabilidad
Los eventos materiales dejan evidencia.
Los resultados de autenticación, rechazos de acceso, actividad de operadores entre inquilinos y cambios gobernados tienen rutas estructuradas de auditoría. Credalyst no afirma que toda lectura o evento esté capturado hasta verificar esa cobertura.
Vigente07
Ciclo de vida
La retención depende de los datos y el contrato.
Las clases de datos y retenciones legales orientan la conservación. Existen flujos de eliminación para evidencia gobernada, pero no afirmamos una purga programada universal ni una garantía universal de respaldo sin prueba del despliegue.
Vigente08
Afirmaciones de garantía
La confianza no ganada se excluye.
No se presenta certificación, prueba de penetración, opinión de auditoría, estado regulatorio ni constancia de terceros salvo que sea vigente, obtenida y disponible para la revisión correspondiente.
Implementado no significa certificado independientemente.
Los controles reducen el riesgo; no hacen que ningún sistema sea perfectamente seguro. El alcance, la configuración del cliente, los proveedores, las personas y el despliegue siguen formando parte del resultado.
Vigente
El límite de datos
El límite de datos,dicho claramente.
Estos son los hechos tal como constan en el código hoy — qué entra, qué no puede entrar, quién lo toca y cómo se mueve. Cada afirmación termina donde termina la evidencia inspeccionable.
01 / Ingresado
Lo que Credalyst incorpora.
Los registros de centros se construyen con conjuntos de datos publicados por CMS, obtenidos de data.cms.gov. Los datos de contacto comercial — nombre, correo de trabajo, organización, cargo — llegan solo cuando alguien envía una consulta. El formulario público no es una sala segura de archivos: no envíe facturas, credenciales, PHI ni otros registros sensibles mediante él.
02 / Límite del producto
Los productos basados en registros públicos comienzan sin PHI.
Survey Command, Monitoreo Continuo y Debida Diligencia comienzan con registros publicados de CMS y contexto comercial. Recuperación de Personal Contratado es diferente: la evidencia de facturas autorizada por el cliente puede ser sensible o regulada, por lo que se acuerdan manejo, acceso, conservación y contratos requeridos antes del ingreso.
03 / Proveedores de servicio
Los proveedores tienen funciones limitadas.
Stripe aloja experiencias de pago autorizadas después de un acuerdo firmado.
PostHog recibe medición limitada del sitio público solo con consentimiento.
Anthropic puede clasificar una pregunta de navegación no resuelta solo tras una elección explícita. La extracción de documentos sensibles queda deshabilitada salvo configuración afirmativa del acuerdo aplicable para datos protegidos.
Proveedores de correo y mensajería apoyan comunicaciones aprobadas cuando están habilitados. El acceso y los términos deben corresponder a los datos involucrados.
04 / Transporte y entorno
Producción exige transporte protegido.
Los puntos web de producción requieren configuración HTTPS; el desarrollo local no representa ese límite. El cifrado de transporte reduce el riesgo de interceptación, pero no promete que todo punto, dispositivo, proveedor o red esté libre de riesgo.
05 / Sesiones y autorización
El servidor limita y valida el acceso.
Las sesiones protegidas son firmadas, temporales y revocables; los desafíos de acceso son de un solo uso. Las funciones y rutas se aplican en el servidor y el acceso no declarado se deniega. Iniciar sesión no autoriza por sí solo todo registro o acción.
06 / Límite de inquilino
El contexto del cliente acompaña a la autoridad.
El acceso del cliente resuelve la organización desde la sesión confiable. Los servicios de datos de producción están diseñados para alcance por inquilino y control a nivel de fila; la actividad privilegiada entre inquilinos es excepcional y auditable, no acceso ambiente del cliente.
07 / Almacenamiento y secretos
La protección es específica, no universal.
Los artefactos sensibles de autenticación usan cifrado autenticado y la búsqueda de tokens usa resúmenes no reversibles. Producción rechaza secretos requeridos ausentes y modos de almacenamiento de desarrollo. No afirmamos controles idénticos para cada campo, respaldo o copia de un proveedor.
08 / Validación y abuso
La entrada no confiable encuentra límites.
Las rutas aplican esquemas de entrada, límites de tamaño, reglas de origen y límites de frecuencia específicos. El límite actual es local al proceso, por lo que no se describe como protección distribuida contra denegación de servicio ni como defensa completa contra abuso.
09 / Telemetría y reproducción
La evidencia operativa se redacta.
Los registros y rutas de reproducción eliminan credenciales reconocidas, identificadores de contacto y campos sensibles antes de registrar. La redacción reduce exposición; no prueba que texto libre inesperado o un campo nuevo jamás contenga datos sensibles.
10 / Límite de IA
Los modelos ayudan con restricciones explícitas.
La asistencia pública de intención es opcional, limitada, revisada por identificadores obvios y restringida a una ruta aprobada; la pregunta no se envía a la analítica pública. En Recuperación contratada, la extracción asistida requiere el acuerdo aplicable, debe conservar evidencia de fuente y no decide por sí sola elegibilidad, recuperabilidad, pago ni alcance.
11 / Retención y eliminación
El ciclo de vida sigue a los datos y al acuerdo.
Credalyst clasifica registros para retención y admite retenciones legales y rutas gobernadas de eliminación. No se presentan como una purga automática universal. El contrato, la ley, disputas, seguridad, proveedores y respaldos pueden afectar el momento de eliminación y las copias residuales.
12 / Resiliencia e incidentes
Las fallas y los avisos dependen del alcance.
Las rutas críticas de proveedores usan tiempos límite, reintentos, idempotencia o cierre seguro donde están implementados. No se promete servicio ininterrumpido. Las obligaciones de investigar, cooperar y notificar dependen de los datos afectados, la ley y el acuerdo y deben confirmarse en la revisión aplicable; esta página no reemplaza un plan de respuesta ni de continuidad del cliente.
13 / Responsabilidad compartida
La seguridad también depende del cliente.
Los clientes son responsables de usuarios autorizados, datos de contacto correctos, seguridad de dispositivos y correo, instrucciones lícitas, bajas oportunas y no enviar datos sensibles por canales no aprobados. Informe vulnerabilidades sospechadas solo con detalles generales; no acceda a datos, interrumpa el servicio ni incluya PHI. Coordinaremos un canal más seguro.
La arquitectura actual, subprocesadores, términos de datos, obligaciones ante incidentes y materiales de garantía disponibles se entregan para el despliegue y acuerdo relevantes. Aquí no se afirma certificación, conclusión regulatoria, prueba de penetración, garantía de disponibilidad ni seguridad perfecta.
Credalyst no toma prestada credibilidad de una certificación, auditoría, prueba de penetración, conclusión regulatoria o constancia que no haya obtenido. Los controles reducen riesgo, no lo eliminan. Las respuestas de compras deben ser específicas para el alcance, actuales e inspeccionables.
Continuar la inspección
Traiga la preguntade seguridad.
Solicite el alcance actual de arquitectura, acceso, datos, IA, subprocesadores, retención, incidentes y garantía aplicable a su organización. No envíe PHI, credenciales ni detalles de explotación por correo.