Ir al contenido

Protección por diseño

Seguridad

Controles verificables en el producto, decisiones que dependen del ambiente y temas que todavía no publicamos como promesas.

Alcance y vigencia

Esta página describe el estado revisado el . Diferencia los controles visibles en el código de las políticas operativas que aún deben confirmarse. No es una certificación, una auditoría independiente ni un SLA.

Consultar security.txt

Controles implementados

Aislamiento por organización

Los registros de negocio se asocian a una organización. La base usa Row Level Security y el servidor aplica controles de pertenencia para reducir accesos entre organizaciones.

Acceso según rol

Las acciones sensibles requieren una sesión válida y permisos acordes al rol del miembro dentro de la organización.

Protección de credenciales de integraciones

Las credenciales compatibles se sellan con AES-256-GCM y contexto de organización antes de persistirse. El keyring admite rotación y la interfaz no vuelve a mostrar secretos de escritura completos.

Protecciones del navegador

En producción, las respuestas incorporan políticas como Content Security Policy, HSTS, restricciones de permisos y protección contra inclusión en marcos.

Ficha pública de seguridad

Cifrado

Verificable en el producto

HTTPS y HSTS protegen el tránsito en producción. Los secretos de integraciones compatibles usan cifrado autenticado antes de almacenarse.

Residencia de datos

Pendiente de confirmar

La región depende de los proyectos de infraestructura configurados. No publicamos una ubicación hasta comprobar cada ambiente y proveedor.

Retención y eliminación

Política no vigente

Los plazos y el ciclo de eliminación deben quedar definidos en la política de privacidad definitiva. Los borradores actuales no son un compromiso operativo.

Acceso interno

Control técnico parcial

La aplicación exige sesión, pertenencia y rol; las credenciales privilegiadas quedan del lado servidor. La política operativa de acceso y revisión aún debe aprobarse.

Backups y recuperación

Sin RPO/RTO publicado

No afirmamos frecuencia, retención ni tiempos de recuperación hasta documentar el proveedor y completar una restauración probada.

MFA

No anunciado

No presentamos MFA como disponible hasta verificar la política de autenticación de producción y el recorrido completo para cada usuario.

Incidentes

Canal preparado en código

security.txt y esta página admiten un canal verificado. Tiempos, responsables y comunicación pública deben aprobarse antes de prometer una respuesta.

Proveedores

Inventario por aprobar

La lista pública de infraestructura y subprocesadores debe coincidir con el ambiente real y la política de privacidad definitiva.

Reportar una vulnerabilidad

Si encontraste un posible problema de seguridad, describí el impacto y los pasos mínimos para reproducirlo. No incluyas datos reales de terceros ni intentes acceder a información que no te pertenece.

Canal de contacto en preparación. Publicaremos aquí una dirección únicamente después de comprobar que recibe y deriva los mensajes correctamente.

Alcance de esta página

Esta descripción no es una certificación, una auditoría independiente, un SLA ni una garantía de seguridad absoluta. Las medidas evolucionan con el producto y se actualizarán cuando cambie su alcance.