Seguridad
Actualizado
Esta página explica cómo protege la plataforma tus datos y tu trabajo. Aislamiento físico por espacio, cifrado en tránsito y en reposo, y acceso mínimo.
Escríbenos y respondemos con el alcance y la documentación disponible.
Cumplimiento
- SOC 2 No
- ISO/IEC 27001 No
- PCI DSS No
- HIPAA No
- GDPR Sí
- LOPDP Sí
Resumen
SíCada espacio es una base de datos aparte; nada se comparte. Ciframos en tránsito y en reposo y damos el menor acceso necesario para trabajar.
Cumplimiento
En cursoCumplimos la LOPDP del Ecuador y el RGPD cuando aplica. Todavía no tenemos certificaciones, ni SOC 2 ni ISO 27001, y no las anunciamos hasta obtenerlas.
Documentos
En cursoLos informes de seguridad y las respuestas a cuestionarios se entregan a clientes bajo acuerdo de confidencialidad.
Seguridad de producto
SíLa superficie HTTP vive en el API; el panel del usuario renderiza sin llamadas al API. La autenticación es Better Auth self-hosted, con MFA y passkeys.
Seguridad de datos
SíCada espacio tiene su propia base de datos en Turso, así que el aislamiento es físico y no una fila entre miles. Los respaldos van a Backblaze B2.
Seguridad de la aplicación
SíSesiones por cookie para la web, tokens Bearer para móvil y agentes, y verificación en el servidor en cada acción. Lo que se pinta es cortesía; lo que se corta es la acción.
IA
SíLa inferencia se ejecuta en proveedores externos. No entrenamos modelos con tus datos, y un agente no ve a otro ni a su dueño.
Privacidad de datos
SíRecogemos lo mínimo, que es identidad, consumo y lo que tú subes. Puedes pedir acceso, corrección y supresión, y lo guardamos mientras tengas cuenta.
Control de acceso
SíRoles por espacio (dueño, admin, miembro) y claves de API por empresa. Los secretos de terceros son write-only, guardados cifrados y nunca devueltos.
Infraestructura
SíTodo gestionado, sin servidores propios. Cada proveedor de abajo cumple una función, y nada tuyo se comparte más allá de ella.
Seguridad de red
SíTodo el tráfico va por TLS. Los webhooks salientes salen firmados y los tokens de acceso se emiten on-demand y expiran.
Políticas
En cursoPolíticas de seguridad, uso aceptable y respuesta a incidentes, publicadas junto a los términos y condiciones.
Respuesta a incidentes
En cursoUn incidente se investiga, se contiene y se comunica a los afectados según la ley y los plazos contractuales.
Gestión de riesgos
SíEl riesgo se revisa por diseño, y el cobro es prepago por créditos, así que no hay postpago ni deuda acumulada.
Continuidad del negocio
SíRespaldos cifrados en B2 y una base independiente por cliente, así que el fallo de un espacio no arrastra al resto.
Gestión de cambios
SíTodo cambio pasa por pull request, validación en pre-commit y pruebas; el despliegue se hace por Vercel CLI.
Documentos
Los documentos legales están publicados en este sitio; los informes y las respuestas a cuestionarios se comparten con clientes bajo acuerdo de confidencialidad.
Subencargados
Terceros que tratan datos por nosotros, con la función que cumplen.
| Turso | Base de datos por espacio |
| Vercel | Despliegue y cómputo |
| Upstash | Cola, caché y blob |
| Backblaze B2 | Respaldos |
| Resend | Correo transaccional |
| Payphone | Cobros |
| Better Stack | Observabilidad y estado |
| DeepInfra | Inferencia de modelos |
Actualizaciones
-
2026-10-02
Primera publicación
Se publica la página de Seguridad con las secciones de la referencia, la honestidad sobre certificaciones y nuestros subencargados.
-
2026-10-02
Certificaciones
Se declara que aún no hay SOC 2 ni ISO 27001; no se anuncia ninguna certificación que no tengamos.
-
2026-10-02
Subencargados
Lista inicial de subencargados y su función.