Seguridad

Controles reales, explicados en claro

Preferimos describir exactamente lo que está implementado a colgarnos siglas. Esto es lo que protege tu información hoy.

Aislamiento multi-tenant

Cada organización vive separada por diseño: toda tabla lleva su organización y cada consulta pasa por una guarda central de membresía. El esquema incluye políticas Row Level Security listas para el despliegue en Postgres/Supabase.

Credenciales y sesiones

Contraseñas con scrypt (nunca en claro), sesiones con cookies httpOnly y expiración, y tokens de portal aleatorios que se almacenan hasheados — el link del cliente no expone identificadores internos.

Archivos privados

Los archivos de cartera y comprobantes viven en buckets privados. El acceso es únicamente por URLs firmadas con expiración; no existen URLs públicas.

Auditoría

Las operaciones sensibles (pagos validados, cambios de reglas, aprobaciones, accesos de portal) quedan en una bitácora de auditoría con quién, qué y cuándo. Finanzas necesita trazabilidad y aquí es un default.

Validación humana

Ningún correo sale y ningún pago se registra sin una persona. La IA solo clasifica, resume y redacta borradores; por debajo del umbral de confianza, todo pasa a revisión.

Superficie mínima

Minimizamos datos personales: contactos de cobranza y datos operativos de facturas, nada más. Los webhooks entrantes se verifican por firma y son idempotentes; los endpoints públicos tienen límites de uso.

Transparencia: hoy no contamos con certificaciones SOC 2, ISO 27001 ni PCI. Cuando existan auditorías externas, aparecerán aquí con evidencia — no antes. Si tu equipo de seguridad necesita responder un cuestionario, con gusto lo trabajamos juntos.