Por qué Varify no tiene certificación ISO 27001
Objetivo del artículo
Este documento proporciona al equipo de Varify una línea argumental clara y basada en hechos para cuando clientes o prospectos pregunten por qué Varify no tiene certificación ISO 27001 (o equivalente). Explica las razones arquitectónicas por las que dicha certificación sería desproporcionada, describe las medidas de seguridad que Varify realmente implementa y proporciona módulos de texto listos para usar en conversaciones de ventas, éxito del cliente y compras.
La respuesta breve
Varify no almacena ni procesa datos personales. ISO 27001 está diseñada para gestionar riesgos relacionados con activos de información, en particular datos sensibles o personales. Dado que Varify se abstiene deliberadamente de almacenar dichos datos a nivel arquitectónico, los riesgos que aborda ISO 27001 no se aplican a Varify. En su lugar, Varify se basa en medidas proporcionadas, conformes con el RGPD, y en principios de privacidad desde el diseño que corresponden al perfil de riesgo real.
Cómo la arquitectura de Varify elimina los riesgos de datos
Varify separa la entrega del experimento de la medición de resultados. Esta decisión arquitectónica central determina toda la posición de datos de Varify.
Lo que hace Varify
- Entrega un fragmento de JavaScript ligero (11,5 KB) que aplica cambios visuales o basados en código a un sitio web
- Asigna variantes de experimento a los visitantes a través de localStorage/sessionStorage (no mediante cookies)
- Envía señales de participación en experimentos a la propia herramienta de análisis del cliente (GA4, BigQuery, PostHog, Matomo, etc.)
Lo que Varify NO hace
- No recopila, almacena ni procesa información de identificación personal (PII)
- No establece cookies ni utiliza identificadores persistentes
- No crea perfiles de usuario ni rastrea a personas entre sesiones
- No opera su propia base de datos de análisis ni almacén de datos
- No recibe, almacena ni tiene acceso a datos de conversión, datos de ventas o registros de clientes
Todo el seguimiento, la medición y el almacenamiento de datos tienen lugar exclusivamente en el entorno de análisis del cliente. Varify no ve, toca ni almacena estos datos en ningún momento.
Por qué ISO 27001 es desproporcionada para Varify
ISO 27001 es un marco para establecer, implementar y mantener un sistema de gestión de seguridad de la información (SGSI). Está dirigido a organizaciones que almacenan, procesan o transmiten información sensible, en particular datos personales, datos financieros, datos de salud o propiedad intelectual.
Los controles centrales de ISO 27001 abordan riesgos como:
- Acceso no autorizado a datos almacenados
- Brechas y pérdida de datos
- Procesos de procesamiento de datos inseguros
- Controles de acceso insuficientes a sistemas sensibles
- Respuesta inadecuada a incidentes relacionados con datos
Estos riesgos presuponen que el proveedor posee datos dignos de protección. Si la arquitectura de un proveedor está diseñada de manera que no se almacenan ni procesan datos personales, el modelo de amenazas que asegura ISO 27001 se reduce fundamentalmente.
Esto no es un argumento para no tener ninguna medida de seguridad, sino para adoptar medidas proporcionadas al riesgo real. El propio RGPD consagra este principio en el artículo 32, que exige medidas de seguridad «proporcionadas al riesgo».
Lo que Varify realmente tiene
Varify mantiene medidas de seguridad y cumplimiento adecuadas a su papel como herramienta de entrega del lado del cliente sin almacenamiento de datos personales.
Cumplimiento del RGPD desde el diseño
- Arquitectura sin cookies: no se requiere consentimiento de cookies específicamente para Varify
- Varify no almacena datos personales
- No hay identificadores personales para los participantes del experimento
- Privacidad desde el diseño y privacidad por defecto como principios arquitectónicos
Acuerdo de tratamiento de datos (DPA)
- DPA completo conforme al art. 28 del RGPD, obligatorio para todos los clientes
- Medidas técnicas y organizativas (TOM) documentadas como anexo al AVV
- Lista de subencargados con notificación previa de cambios
- Procedimiento definido para respaldar los derechos de los interesados
- Derechos de auditoría concedidos al responsable
Seguridad de la infraestructura (controles heredados)
La infraestructura de Varify se ejecuta en proveedores que a su vez cuentan con amplias certificaciones:
| Proveedor | Función | Certificaciones |
|---|---|---|
| AWS (Fráncfort, eu-central-1) | Alojamiento, cómputo, almacenamiento | ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, C5, PCI DSS |
| Cloudflare | CDN, protección DDoS, entrega en el edge | ISO 27001, SOC 2 Type II, PCI DSS |
Todo el procesamiento de datos tiene lugar dentro de la UE (Fráncfort). Para las operaciones centrales, no se transfieren datos fuera del Espacio Económico Europeo.
Seguridad a nivel de aplicación
- Cifrado TLS para todos los datos en tránsito (HTTPS obligatorio)
- Control de acceso basado en roles dentro de la plataforma Varify
- Prácticas seguras de desarrollo de software
- Monitorización periódica de dependencias y vulnerabilidades
- Procedimiento de respuesta a incidentes documentado en las CGC
Estado de cumplimiento
- Conforme con el RGPD (procesamiento de datos en la UE, sin almacenamiento de PII, DPA con TOM)
- Compatible con CCPA
- Compatible con entornos regulados por HIPAA (no se procesa PHI)
- Conforme con la revDSG suiza (alojamiento conforme a la UE)
El argumento de la proporcionalidad
El principio de proporcionalidad es central tanto para el RGPD (artículo 32) como para la propia norma ISO 27001 (la selección de los controles del Anexo A se basa en el riesgo). Exigir ISO 27001 a un proveedor que no posee ningún dato personal crea un desajuste de cumplimiento:
- La certificación cubriría riesgos que no existen. El valor de ISO 27001 radica en la protección de activos de información. Si no hay activos de datos personales, la certificación aborda un modelo de amenazas vacío.
- Los datos se almacenan en la herramienta de análisis del cliente. La instancia de GA4, BigQuery o Matomo del cliente, no Varify, es el sistema que almacena los resultados del experimento y los datos de usuario. Las evaluaciones de seguridad deberían centrarse en estos sistemas.
- ISO 27001 no es garantía de seguridad. La certificación confirma la existencia de un sistema de gestión, no la ausencia de vulnerabilidades. Un proveedor con ISO 27001 puede seguir sufriendo brechas de datos. Un proveedor sin ella puede tener medidas de seguridad sólidas y adecuadas.
- Las medidas proporcionadas son más honestas. En lugar de aspirar a una certificación que consistiría en gran medida en controles «no aplicables», Varify invierte en medidas que realmente son relevantes para su arquitectura: infraestructura de entrega segura, alojamiento en la UE, contratos de tratamiento de datos conformes con el RGPD y gestión transparente de subencargados.
Comparación: dónde tiene sentido ISO 27001 y dónde no
| Escenario | ¿ISO 27001 apropiada? | Por qué |
|---|---|---|
| Proveedor de CRM con almacenamiento de datos de clientes | Sí | Almacena y procesa PII a gran escala |
| Proveedor de almacenamiento en la nube | Sí | Almacena documentos y archivos sensibles |
| Proveedor de servicios de pago | Sí | Procesa datos financieros |
| Plataforma de análisis con su propio almacén de datos | Sí | Almacena datos de comportamiento, potencialmente PII |
| Herramienta de pruebas A/B del lado del cliente sin almacenamiento de datos | Desproporcionada | No se almacena PII, no hay almacén de datos, papel puramente de entrega |
Preguntas frecuentes (FAQ)
P: ¿Aspirará Varify a la certificación ISO 27001 en el futuro? R: Evaluamos periódicamente nuestra planificación de certificación. Si nuestra arquitectura evolucionara hasta almacenar datos personales, la certificación se convertiría en una prioridad. Para nuestra arquitectura actual, nos centramos en medidas que corresponden a nuestro perfil de riesgo real.
P: ¿Podéis completar nuestro cuestionario de seguridad sin ISO 27001? R: Sí. Respondemos regularmente a evaluaciones de seguridad de proveedores y podemos proporcionar información detallada sobre nuestra infraestructura, procesamiento de datos y configuración de cumplimiento. Muchas de las preguntas relacionadas con ISO 27001 se responden con «no aplicable - no se almacenan datos personales» o se cubren mediante referencia a las certificaciones de nuestros proveedores de infraestructura.
P: ¿Qué pasa con SOC 2? R: Se aplica el mismo argumento de proporcionalidad. Las auditorías SOC 2 Type II están diseñadas para proveedores de servicios que almacenan y procesan datos de clientes. Nuestros proveedores de infraestructura (AWS, Cloudflare) tienen certificaciones SOC 2. Para las operaciones propias de Varify - donde no se almacenan datos de clientes - SOC 2 auditaría un entorno de datos que no existe.
P: Nuestra política interna exige ISO 27001 de todos los proveedores, sin excepción. R: Lo entendemos. En la práctica, muchas organizaciones aplican exenciones basadas en el riesgo para proveedores que no almacenan datos personales. Recomendamos hablar con vuestro equipo de seguridad de la información sobre si la arquitectura de Varify (sin almacenamiento de datos, alojamiento en la UE, proveedores de infraestructura certificados, AVV completo con TOMs) califica para dicha exención. Con gusto apoyamos esta conversación con documentación y una revisión técnica.
Última actualización: abril de 2026 Responsable: Varify Software GmbH