Seguridad
La seguridad de tus datos es nuestra máxima prioridad. Implementamos medidas de seguridad estándar del sector para proteger tu negocio y la información de tus clientes. Nuestra aplicación y base de datos se alojan en Alemania (UE) sobre la infraestructura de Hetzner; algunos subencargados, como el asistente de IA y el procesamiento de pagos, operan fuera del EEE y figuran en nuestro registro de subencargados.
Protección de datos
Cifrado en reposo
AES-256-GCMLas notas de sesión, los registros de resultados de clientes, las credenciales de integraciones, los tokens de pago y los secretos de doble factor se cifran con AES-256-GCM a nivel de aplicación antes de llegar a la base de datos. Los campos de contacto del cliente, como el nombre, el email principal y el teléfono principal, se almacenan sin cifrar para que la búsqueda y la correspondencia de mensajes funcionen.
Cifrado en tránsito
TLS 1.3Todos los datos transmitidos entre tu navegador y nuestros servidores se cifran mediante TLS 1.3 con suites de cifrado modernas.
Inicio de sesión y contraseñas
OAuth 2.0 · bcryptPuedes iniciar sesión con Google, Facebook o Apple mediante OAuth 2.0, o con una dirección de correo electrónico y una contraseña. La contraseña nunca se almacena tal como la escribiste: solo un hash bcrypt de ella, que no puede revertirse a la contraseña original.
Seguridad de tokens JWT
RotaciónLos tokens de acceso caducan después de 1 hora. Los tokens de actualización se rotan en cada uso y pueden revocarse al instante.
Seguridad de la infraestructura
Hetzner ISO 27001Alojado en Hetzner en Alemania. Los centros de datos de Hetzner están certificados ISO 27001 y ofrecen seguridad física de nivel empresarial y mitigación de DDoS en el borde de la red.
Copias de seguridad de la base de datos
CopiasPostgreSQL se respalda cada noche y, además, antes de cada despliegue a producción y de cada migración. Las copias se cifran con AES-256 —en el servidor y en el almacenamiento de objetos externo— y se conservan 30 días en local y 90 días fuera del servidor. Cada semana una prueba automática descarga una copia externa, la descifra y la restaura en una base de datos desechable, de modo que la recuperación queda demostrada y no solo supuesta.
Prácticas de seguridad
Monitoreo de errores
Los errores de la aplicación y los intentos de autenticación fallidos se registran y supervisan mediante Sentry para detectar anomalías a tiempo.
Actualizaciones periódicas
Las dependencias y sistemas se actualizan periódicamente para corregir vulnerabilidades de seguridad y mantener las buenas prácticas.
Controles de acceso
El aislamiento de datos por usuario y el control de acceso basado en roles (RBAC) garantizan que los miembros del equipo solo accedan a los datos necesarios para su rol.
Revisión interna de código
Los cambios de código pasan por una revisión interna de seguridad, con análisis estático automatizado (Bandit) y escaneo de vulnerabilidades de las dependencias de Python ejecutándose como control obligatorio en cada push.
Cumplimiento y protección de datos
Alineado con el RGPD
- Acuerdos de procesamiento de datos
- Derecho de acceso y eliminación
- Portabilidad de datos
- Notificación de violación
Alcance de PCI DSS (a través de iyzico)
- Procesamiento seguro de pagos a través de iyzico
- No se almacenan datos de tarjetas
- Transacciones tokenizadas
- Protección contra fraude
Respuesta a incidentes
Nuestro compromiso
En el caso improbable de un incidente de seguridad que afecte sus datos, nos comprometemos a:
- Notificar a los usuarios afectados dentro de 72 horas del descubrimiento
- Proporcionar información clara sobre qué datos fueron afectados
- Tomar medidas inmediatas para contener y remediar el incidente
- Realizar revisiones exhaustivas posteriores al incidente
Reportar una vulnerabilidad
Apreciamos la divulgación responsable. Si descubre una vulnerabilidad de seguridad, repórtela a contact@clientflow.center
Acusaremos recibo dentro de 24 horas y trabajaremos con usted para comprender y abordar el problema rápidamente.