Un banco, una aseguradora o un hospital debe exigir un socio que demuestre cómo sus sistemas aplican las reglas, no uno que solo prometa cumplirlas. En la práctica eso significa datos sensibles fuera de las herramientas de marketing por diseño, acceso con MFA y registro de auditoría, seguridad que funcione bajo una Content Security Policy estricta, y código y datos bajo tu control.
Andes Development se formó construyendo y operando infraestructura para la banca. Esta es la lista de preguntas que nos gustaría que todos nuestros clientes regulados le hicieran a cualquier proveedor, incluidos nosotros.
¿Por qué no basta con que el proveedor diga "cumplimos"?
Porque un aviso legal no detiene una fuga de datos. Lo que la detiene es una arquitectura donde el error ni siquiera es posible.
La pregunta útil no es "¿cumplen con la normativa?". Es "¿cómo hace el sistema para que no se pueda incumplir?". Si la respuesta es un PDF de políticas y no una explicación técnica, sigue buscando.
¿Qué debes preguntar sobre los datos sensibles?
¿A dónde viaja cada dato? Para una agencia de seguros bilingüe en Texas diseñamos formularios que funcionan como un filtro, no como un espejo: las respuestas de salud y de cuentas financieras se quedan en una bóveda segura, y al CRM solo llegan los campos que ventas necesita. El consentimiento para llamadas y mensajes se registra en el origen. Ver el caso.
¿Cómo se mide la publicidad sin vigilar? En ese mismo proyecto no hay Google Analytics ni grabación de sesiones. El identificador del clic viaja con el prospecto y se reporta a Google como conversión offline solo cuando el prospecto ya está calificado.
¿Quién ve qué? Pregunta por roles, permisos por modelo y un registro de auditoría de quién cambió qué.
¿Qué controles de seguridad debe tener un proyecto bancario?
Estos son los controles que implementamos en una plataforma de autogestión para una institución financiera regional, entregada en seis semanas:
- Panel administrativo restringido por IP y rangos, con MFA y passkeys.
- reCAPTCHA contra ataques de fuerza bruta.
- Cifrado de autenticación según los estándares corporativos del grupo financiero.
- Content Security Policy con nonce y
unsafe-inlinemitigado, para pasar las evaluaciones de seguridad del banco. - Telemetría de cada paso del flujo.
En un localizador de sucursales para un banco nacional fuimos más lejos: una CSP distinta para cada superficie, mapas embebidos solo con token firmado y lista de dominios aprobados, y llaves de API con alcance limitado, restringidas por IP y dominio, guardadas cifradas. Ver el caso.
¿Las herramientas de marketing también pueden ser seguras?
Deben serlo, y es donde más se descuida. Muchos banners de cookies comerciales piden unsafe-inline o eval, justo lo que una CSP estricta prohíbe: el script que debía proteger la privacidad termina debilitando la seguridad del sitio.
Por eso construimos Andes Consent: un script de consentimiento de 15 KB, sin dependencias, que funciona bajo CSP estricta y Trusted Types, compatible con Google Consent Mode v2 y con 245 pruebas automatizadas. Cubre ocho marcos legales, incluidos los de Brasil, México, Chile, Colombia y El Salvador. Su primer despliegue en producción es un sitio de salud.
También puedes medir sin rastrear: el localizador bancario usa analítica sin cookies que descarta la IP.
¿Y la regulación en Honduras?
A agosto de 2026, Honduras no tenía una ley integral de protección de datos personales; el proyecto seguía pendiente. Los bancos, además, responden a las normas de la Comisión Nacional de Bancos y Seguros (CNBS).
Una advertencia honesta: no somos abogados. Pide a tu equipo de cumplimiento los requisitos vigentes y exige que tu proveedor se adapte a ellos con arquitectura, no con promesas. Un buen socio no te explica la norma; te muestra cómo su sistema la respeta.
Lista de verificación para tu próximo proveedor
| Requisito | Pregunta | Una buena respuesta suena así |
|---|---|---|
| Datos sensibles | ¿Qué datos llegan al CRM y a la plataforma de anuncios? | "Solo estos campos; los demás se quedan en una bóveda separada." |
| Acceso | ¿Cómo entra un administrador? | "Con MFA o passkeys, desde IP aprobadas, con auditoría." |
| Seguridad web | ¿El sitio funciona con una CSP estricta? | "Sí, con nonce y sin unsafe-inline." |
| Consentimiento | ¿Los scripts corren antes de que el visitante acepte? | "No, se bloquean hasta que hay consentimiento." |
| Propiedad | ¿De quién es el código y la cuenta de nube? | "Tuyos desde el primer día." |
| Continuidad | ¿Qué pasa si cambian a la persona que lleva mi proyecto? | "Todo está documentado y tu equipo ya recibió capacitación." |
¿Quién es dueño del código y de los datos?
Tú. En nuestros proyectos el código vive en tus repositorios y la infraestructura en tu cuenta. Para la agencia de seguros también entregamos un sitio privado de capacitación que explica el sistema etapa por etapa, para que su equipo lo opere con autonomía. Es la misma regla que recomendamos al evaluar un equipo nearshore.
¿Trabajas en una industria regulada?
Conocemos la operación por dentro: cores bancarios, disponibilidad hospitalaria y los estándares de cooperación internacional. Conoce cómo trabajamos con banca o con el sector salud. Y si tu infraestructura necesita refuerzo, revisa infraestructura y ciberseguridad.
Fuentes
- La Tribuna, ¿Y la ley de protección de datos? (agosto 2026): https://www.latribuna.hn/2026/08/10/y-la-ley-de-proteccion-de-datos/
- Casos de Andes Development citados en el texto.