En palabras simples
Lo que hacemos para protegerte, explicado sin tecnicismos.
Tus conversaciones son privadas
Todo lo que envías y recibes va cifrado, como un sobre sellado. Ni siquiera nosotros podemos leerlo en el camino.
Tu información no se mezcla con la de otros
Los datos de tu empresa tienen su propio espacio aislado. Nunca se mezclan con los de otro negocio, aunque compartan la misma plataforma.
Solo entra quien debe entrar
Tus administradores necesitan dos pasos para iniciar sesión — como tener llave y clave. Y cada persona solo ve lo que necesita para su trabajo.
Te avisamos si algo pasa
Si detectamos un problema de seguridad que te afecte, te notificamos en máximo 72 horas. Es la ley, y es lo correcto.
Tu información siempre se puede recuperar
Guardamos copias automáticas durante 30 días. Si algo falla, podemos restaurar exactamente al estado que tenías en cualquier momento.
Tus datos son tuyos
Puedes exportar, corregir o eliminar toda tu información cuando quieras. No hay letra pequeña ni candados.
Cumplimiento
De un vistazo
Controles
Todos los controles implementados y supervisados.
Seguridad de infraestructura
- Cifrado en tránsito TLS 1.2+
- Cifrado en reposo AES-256
- Aislamiento por tenant (schemas PostgreSQL)
- PITR continuo — ventana 30 días (Neon)
Control de acceso
- MFA obligatorio para administradores
- Control de acceso por roles (RBAC)
- Revisiones de acceso trimestrales
- Offboarding de empleados < 24h
Monitoreo y auditoría
- Logs de acceso a PII — retención 365 días
- Historial de acciones admin privilegiadas
- Protocolo de respuesta a incidentes P1 < 4h
- Notificación a afectados ≤ 72h (RGPD Art. 33)
Seguridad en desarrollo
- Dependabot — escaneo semanal de dependencias
- npm audit bloquea CVEs altos/críticos en CI
- Semgrep SAST en cada Pull Request
- Branch protection — PR requerido para main
Privacidad y legal
- Endpoints DSAR — exportación y borrado de datos
- Registro de Actividades de Tratamiento (RoPA)
- Acuerdo de Tratamiento de Datos (DPA)
- Aviso 30 días antes de cambiar subprocesador
Políticas de seguridad
- 17 políticas documentadas y versionadas en git
- Plan de continuidad del negocio y DR
- Política de divulgación responsable
- Evaluación de riesgos — registro en DB
Subprocesadores
Terceros que procesan datos personales en nuestro nombre. Avisamos 30 días antes de añadir o reemplazar un subprocesador.