# Seguridad

Actualizado 2 oct 2026

Esta página explica cómo protege la plataforma tus datos y tu trabajo. Aislamiento físico por espacio, cifrado en tránsito y en reposo, y acceso mínimo.

[Solicitar revisión de seguridad](mailto:contacto@natuleadan.com?subject=Security%20review)

Escríbenos y respondemos con el alcance y la documentación disponible.

## Cumplimiento

-   SOC 2 No
-   ISO/IEC 27001 No
-   PCI DSS No
-   HIPAA No
-   GDPR Sí
-   LOPDP Sí

### Resumen

Sí

Cada espacio es una base de datos aparte; nada se comparte. Ciframos en tránsito y en reposo y damos el menor acceso necesario para trabajar.

### Cumplimiento

En curso

Cumplimos la LOPDP del Ecuador y el RGPD cuando aplica. Todavía no tenemos certificaciones, ni SOC 2 ni ISO 27001, y no las anunciamos hasta obtenerlas.

### Documentos

En curso

Los informes de seguridad y las respuestas a cuestionarios se entregan a clientes bajo acuerdo de confidencialidad.

### Seguridad de producto

Sí

La superficie HTTP vive en el API; el panel del usuario renderiza sin llamadas al API. La autenticación es Better Auth self-hosted, con MFA y passkeys.

### Seguridad de datos

Sí

Cada espacio tiene su propia base de datos en Turso, así que el aislamiento es físico y no una fila entre miles. Los respaldos van a Backblaze B2.

### Seguridad de la aplicación

Sí

Sesiones por cookie para la web, tokens Bearer para móvil y agentes, y verificación en el servidor en cada acción. Lo que se pinta es cortesía; lo que se corta es la acción.

### IA

Sí

La inferencia se ejecuta en proveedores externos. No entrenamos modelos con tus datos, y un agente no ve a otro ni a su dueño.

### Privacidad de datos

Sí

Recogemos lo mínimo, que es identidad, consumo y lo que tú subes. Puedes pedir acceso, corrección y supresión, y lo guardamos mientras tengas cuenta.

### Control de acceso

Sí

Roles por espacio (dueño, admin, miembro) y claves de API por empresa. Los secretos de terceros son write-only, guardados cifrados y nunca devueltos.

### Infraestructura

Sí

Todo gestionado, sin servidores propios. Cada proveedor de abajo cumple una función, y nada tuyo se comparte más allá de ella.

### Seguridad de red

Sí

Todo el tráfico va por TLS. Los webhooks salientes salen firmados y los tokens de acceso se emiten on-demand y expiran.

### Políticas

En curso

Políticas de seguridad, uso aceptable y respuesta a incidentes, publicadas junto a los términos y condiciones.

### Respuesta a incidentes

En curso

Un incidente se investiga, se contiene y se comunica a los afectados según la ley y los plazos contractuales.

### Gestión de riesgos

Sí

El riesgo se revisa por diseño, y el cobro es prepago por créditos, así que no hay postpago ni deuda acumulada.

### Continuidad del negocio

Sí

Respaldos cifrados en B2 y una base independiente por cliente, así que el fallo de un espacio no arrastra al resto.

### Gestión de cambios

Sí

Todo cambio pasa por pull request, validación en pre-commit y pruebas; el despliegue se hace por Vercel CLI.

## Documentos

Los documentos legales están publicados en este sitio; los informes y las respuestas a cuestionarios se comparten con clientes bajo acuerdo de confidencialidad.

## Subencargados

Terceros que tratan datos por nosotros, con la función que cumplen.

| Turso | Base de datos por espacio |
| --- | --- |
| Vercel | Despliegue y cómputo |
| Upstash | Cola, caché y blob |
| Backblaze B2 | Respaldos |
| Resend | Correo transaccional |
| Payphone | Cobros |
| Better Stack | Observabilidad y estado |
| DeepInfra | Inferencia de modelos |

## Actualizaciones

1.  2026-10-02
    
    Primera publicación
    
    Se publica la página de Seguridad con las secciones de la referencia, la honestidad sobre certificaciones y nuestros subencargados.
    

3.  2026-10-02
    
    Certificaciones
    
    Se declara que aún no hay SOC 2 ni ISO 27001; no se anuncia ninguna certificación que no tengamos.
    

5.  2026-10-02
    
    Subencargados
    
    Lista inicial de subencargados y su función.
