Conectividad que puedes auditar, no solo creer.
ZetSIM transporta la identidad de los viajeros, los pagos y el tráfico de red en 180+ países. Esta página documenta exactamente cómo se protege todo eso: las certificaciones que tenemos, los controles que las sustentan, quién trata tus datos y qué ocurre cuando algo sale mal.
Zetexa Global Private Limited es un MVNO registrado que presta conectividad local en Canadá, el Reino Unido y Estados Unidos, y opera con autorizaciones de telecomunicaciones en cada mercado en el que está presente.
Cuatro compromisos que dan forma a cada decisión
Una eSIM es una credencial. Te autentica en la red de un desconocido, en un país cuyas leyes no has leído. Esa asimetría es la razón por la que tratamos la seguridad del aprovisionamiento, la minimización de datos y el cumplimiento normativo como características del producto y no como papeleo.
Pedimos lo que una compra y un aprovisionamiento necesitan de verdad. Ni subir el pasaporte para comprar un plan de datos, ni perfilado silencioso para venderle un segundo.
ZetSIM es un MVNO registrado en Canadá, el Reino Unido y Estados Unidos, y en el resto de sitios trabaja únicamente con operadores anfitriones con licencia. La situación regulatoria forma parte del producto.
Un perfil eSIM es una credencial criptográfica. El nuestro se cifra para un único eUICC, se canjea una sola vez y el soporte puede anularlo en cuanto un teléfono desaparece.
Cada afirmación de esta página nombra el documento que la respalda. Si un informe es confidencial, lo decimos; si no estamos certificados frente a un estándar, no imprimimos su logotipo.
A qué estamos sujetos
Cada entrada nombra la norma, lo que cubre realmente en ZetSIM y cómo puedes verificarla. Cuando un informe es confidencial lo decimos, en lugar de dar a entender lo contrario.
La captura, el almacenamiento y la liquidación de tarjetas los realizan proveedores de pago certificados en PCI DSS. En la infraestructura de ZetSIM no se almacena ningún número de tarjeta ni CVV, con lo que nuestro entorno de datos de titulares se mantiene mínimo por arquitectura.
Nuestro conjunto de controles está mapeado a los SOC 2 Trust Services Criteria de seguridad, disponibilidad y confidencialidad. El informe se comparte con clientes empresariales y socios en lugar de publicarse.
Las bases jurídicas están documentadas por finalidad, las transferencias se apoyan en cláusulas contractuales tipo y los derechos de las personas interesadas se atienden en 30 días. Hay una adenda de tratamiento de datos disponible para clientes empresariales.
Las personas residentes en California pueden acceder a sus datos, suprimirlos, rectificarlos y portarlos, y oponerse a que se compartan sus datos personales para publicidad conductual entre contextos. No vendemos datos personales.
Como fiduciario de datos constituido en India, ZetSIM facilita aviso y consentimiento para el tratamiento que realiza, atiende las solicitudes de rectificación y supresión, y mantiene un canal de reclamaciones en support@zetexa.com.
El aprovisionamiento de eSIM de consumo se ejecuta en plataformas SM-DP+ acreditadas por la GSMA, usando la jerarquía de certificados de la GSMA para la autenticación mutua entre dispositivo y servidor.
La conectividad local en Estados Unidos se presta como operador móvil virtual registrado sobre redes anfitrionas con licencia, sujeta a las normas de la FCC sobre información al consumidor y uso de la red.
Los planes locales canadienses se ofrecen como proveedor de servicios de telecomunicaciones registrado, prestados sobre redes anfitrionas canadienses con licencia bajo las obligaciones de la CRTC.
Las operaciones en India se desarrollan bajo autorización del Department of Telecommunications, incluidas las obligaciones sobre abonados y acceso legal que se aplican a los servicios ofrecidos en India.
47 controles, escritos en lenguaje claro
Abre cualquier control para leer qué hace y qué evidencia lo respalda. Usa la búsqueda para ir directamente a un tema: cifrado, conservación, aprovisionamiento, revisiones de acceso.
Gobernanza
5 controlesLa seguridad tiene responsables, está por escrito y se revisa según un calendario — no se improvisa en cada incidente.
Privacidad y protección de datos
8 controlesRecogemos lo mínimo necesario para vender, aprovisionar y dar soporte a una eSIM — y no vendemos datos de viajeros.
Pagos
5 controlesLos datos de tarjeta no residen en sistemas de ZetSIM. Los capturan, tokenizan y liquidan proveedores certificados.
Seguridad de la eSIM y del perfil
7 controlesEl aprovisionamiento sigue la arquitectura Remote SIM Provisioning de la GSMA. Cada perfil queda vinculado a un solo dispositivo.
Infraestructura y cifrado
6 controlesProtecciones estándar, aburridas y bien conocidas, aplicadas de forma coherente en todos los entornos.
Control de acceso
5 controlesLas menos personas posibles, los menos privilegios posibles y el menor tiempo posible — con constancia de quién hizo qué.
Seguridad de la aplicación
4 controlesLos cambios se revisan, las dependencias se vigilan y se invita a mirar a quien está fuera.
Respuesta a incidentes y resiliencia
7 controlesLa gravedad se fija por el impacto en el cliente. Una persona de viaje que no consigue datos es un incidente.
Tus datos, desde la compra hasta su eliminación
Zetexa Global Private Limited es el responsable del tratamiento. Recopilamos lo mínimo necesario para venderte una eSIM, aprovisionarla y darle soporte, y no vendemos datos de viajeros.
Qué ocurre en realidad cuando escaneas el QR
La entrega de la eSIM es la parte de nuestro servicio que casi nadie ve. Funciona sobre la arquitectura de aprovisionamiento remoto de SIM de la GSMA, y cada paso está vinculado criptográficamente a un único dispositivo.
Cuando usted compra, nuestro socio de aprovisionamiento prepara un perfil en una plataforma SM-DP+ acreditada por la GSMA y emite un código de activación ligado a él. La credencial en sí nunca viaja en su correo — solo lo hace el puntero que lleva hasta ella.
Al descargar, el eUICC de su teléfono y el servidor de aprovisionamiento se autentican mutuamente mediante la jerarquía de certificados de la GSMA. El perfil se cifra entonces específicamente para ese chip, de modo que no puede instalarse en ningún otro sitio.
En cuanto el perfil llega, el código de activación y su Matching ID quedan consumidos. Una captura compartida no aprovisiona nada. Si el teléfono se pierde, el soporte desactiva el perfil para que no puedan usarse los datos restantes.
Si algo falla, este es el manual
La gravedad se asigna según el impacto en el cliente, no según la conveniencia interna. Un viajero que no consigue datos es un incidente, no un ticket.
La supervisión, un aviso de un socio o un reporte de cliente abren un incidente. Cualquier persona de ZetSIM puede abrir uno; nadie necesita permiso para escalar.
Se asigna una persona al mando del incidente y la gravedad se fija por el impacto en el cliente — los fallos de aprovisionamiento y la exposición de datos pesan más que las molestias internas.
Se cortan accesos, se rotan credenciales y se aíslan las rutas afectadas. La preservación de pruebas corre en paralelo con detener la hemorragia.
Las violaciones de datos personales confirmadas se comunican a la autoridad de control sin dilación indebida y, donde se aplique GDPR, dentro de las 72 horas, y a las personas afectadas cuando el riesgo lo exige.
Una revisión sin culpables produce una cronología, los factores contribuyentes y acciones correctoras con responsables nombrados y fechas de vencimiento, seguidas junto al trabajo de producto.
Quién más toca tus datos
Todo tercero que figura a continuación está bajo contrato, se evalúa antes de incorporarlo y se limita a la finalidad indicada. El registro vigente y autorizado está disponible previa solicitud.
Léelo, o pídelo
Los documentos públicos están a un clic. El material confidencial —informes de auditoría, resúmenes de pruebas de penetración, el registro vigente de subencargados— se entrega a clientes y socios bajo acuerdo de confidencialidad.
Respuestas claras
No vendemos datos personales. Sí trabajamos con socios de marketing y publicidad para hacer campañas, y según dónde viva puede tener derecho a decirnos que no compartamos su información para publicidad personalizada — escriba a support@zetexa.com y aplicaremos esa preferencia.
Los datos de cliente y de pedido residen en nuestros proveedores de comercio y soporte, en sus regiones de operación, protegidos por garantías contractuales de transferencia. El tráfico de red lo cursa en el país de destino el operador local con licencia, que es lo que hace que un plan local sea local. Nuestro registro de subencargados nombra a cada parte y su región.
Un perfil queda ligado criptográficamente al único eUICC que lo descargó, y el código de activación es de un solo uso. Una vez instalado, una copia del QR no sirve de nada. Si pierde el dispositivo, escriba al soporte y desactivaremos el perfil.
No. Los datos de tarjeta los capturan y almacenan proveedores de pago certificados en PCI DSS. ZetSIM ve un token, los cuatro últimos dígitos y el resultado de la transacción — nunca el número completo de la tarjeta ni el CVV.
SOC 2 es el marco al que está mapeado nuestro conjunto de controles, y el informe se comparte con clientes y socios bajo NDA en lugar de publicarse. Donde no estamos certificados frente a un estándar lo decimos en esta página, en vez de mostrar un sello.
Escriba a support@zetexa.com indicando su empresa, el documento que necesita y cualquier fecha límite. Las peticiones habituales — DPA, resumen de seguridad, registro de subencargados, resumen de seguros — suelen resolverse en cinco días laborables.
Los datos de su cuenta se suprimen o se anonimizan previa solicitud verificada. Los registros de transacción, factura e impuestos se conservan durante el periodo que exige la ley en la jurisdicción correspondiente, y después se eliminan en el ciclo normal de conservación.
¿Has encontrado algo que deberíamos arreglar?
Informa de una posible vulnerabilidad a support@zetexa.com con SECURITY en el asunto. Acusamos recibo de los informes, te mantenemos al día mientras investigamos y no emprenderemos acciones contra investigadores de buena fe que eviten vulnerar la privacidad, interrumpir el servicio y destruir datos.