Protección por diseño
Seguridad
Controles verificables en el producto, decisiones que dependen del ambiente y temas que todavía no publicamos como promesas.
Alcance y vigencia
Esta página describe el estado revisado el . Diferencia los controles visibles en el código de las políticas operativas que aún deben confirmarse. No es una certificación, una auditoría independiente ni un SLA.
Consultar security.txtControles implementados
Aislamiento por organización
Los registros de negocio se asocian a una organización. La base usa Row Level Security y el servidor aplica controles de pertenencia para reducir accesos entre organizaciones.
Acceso según rol
Las acciones sensibles requieren una sesión válida y permisos acordes al rol del miembro dentro de la organización.
Protección de credenciales de integraciones
Las credenciales compatibles se sellan con AES-256-GCM y contexto de organización antes de persistirse. El keyring admite rotación y la interfaz no vuelve a mostrar secretos de escritura completos.
Protecciones del navegador
En producción, las respuestas incorporan políticas como Content Security Policy, HSTS, restricciones de permisos y protección contra inclusión en marcos.
Ficha pública de seguridad
Cifrado
Verificable en el productoHTTPS y HSTS protegen el tránsito en producción. Los secretos de integraciones compatibles usan cifrado autenticado antes de almacenarse.
Residencia de datos
Pendiente de confirmarLa región depende de los proyectos de infraestructura configurados. No publicamos una ubicación hasta comprobar cada ambiente y proveedor.
Retención y eliminación
Política no vigenteLos plazos y el ciclo de eliminación deben quedar definidos en la política de privacidad definitiva. Los borradores actuales no son un compromiso operativo.
Acceso interno
Control técnico parcialLa aplicación exige sesión, pertenencia y rol; las credenciales privilegiadas quedan del lado servidor. La política operativa de acceso y revisión aún debe aprobarse.
Backups y recuperación
Sin RPO/RTO publicadoNo afirmamos frecuencia, retención ni tiempos de recuperación hasta documentar el proveedor y completar una restauración probada.
MFA
No anunciadoNo presentamos MFA como disponible hasta verificar la política de autenticación de producción y el recorrido completo para cada usuario.
Incidentes
Canal preparado en códigosecurity.txt y esta página admiten un canal verificado. Tiempos, responsables y comunicación pública deben aprobarse antes de prometer una respuesta.
Proveedores
Inventario por aprobarLa lista pública de infraestructura y subprocesadores debe coincidir con el ambiente real y la política de privacidad definitiva.
Reportar una vulnerabilidad
Si encontraste un posible problema de seguridad, describí el impacto y los pasos mínimos para reproducirlo. No incluyas datos reales de terceros ni intentes acceder a información que no te pertenece.
Canal de contacto en preparación. Publicaremos aquí una dirección únicamente después de comprobar que recibe y deriva los mensajes correctamente.
Alcance de esta página
Esta descripción no es una certificación, una auditoría independiente, un SLA ni una garantía de seguridad absoluta. Las medidas evolucionan con el producto y se actualizarán cuando cambie su alcance.