Seguridad primero

Seguridad

La seguridad de tus datos es nuestra máxima prioridad. Implementamos medidas de seguridad estándar del sector para proteger tu negocio y la información de tus clientes. Nuestra aplicación y base de datos se alojan en Alemania (UE) sobre la infraestructura de Hetzner; algunos subencargados, como el asistente de IA y el procesamiento de pagos, operan fuera del EEE y figuran en nuestro registro de subencargados.

Activo
Monitorización
<72h
Notificación de violación
TLS 1.3
Cifrado en transporte
RGPD
Cumplimiento

Protección de datos

Cifrado en reposo

AES-256-GCM

Las notas de sesión, los registros de resultados de clientes, las credenciales de integraciones, los tokens de pago y los secretos de doble factor se cifran con AES-256-GCM a nivel de aplicación antes de llegar a la base de datos. Los campos de contacto del cliente, como el nombre, el email principal y el teléfono principal, se almacenan sin cifrar para que la búsqueda y la correspondencia de mensajes funcionen.

Cifrado en tránsito

TLS 1.3

Todos los datos transmitidos entre tu navegador y nuestros servidores se cifran mediante TLS 1.3 con suites de cifrado modernas.

Inicio de sesión y contraseñas

OAuth 2.0 · bcrypt

Puedes iniciar sesión con Google, Facebook o Apple mediante OAuth 2.0, o con una dirección de correo electrónico y una contraseña. La contraseña nunca se almacena tal como la escribiste: solo un hash bcrypt de ella, que no puede revertirse a la contraseña original.

Seguridad de tokens JWT

Rotación

Los tokens de acceso caducan después de 1 hora. Los tokens de actualización se rotan en cada uso y pueden revocarse al instante.

Seguridad de la infraestructura

Hetzner ISO 27001

Alojado en Hetzner en Alemania. Los centros de datos de Hetzner están certificados ISO 27001 y ofrecen seguridad física de nivel empresarial y mitigación de DDoS en el borde de la red.

Copias de seguridad de la base de datos

Copias

PostgreSQL se respalda cada noche y, además, antes de cada despliegue a producción y de cada migración. Las copias se cifran con AES-256 —en el servidor y en el almacenamiento de objetos externo— y se conservan 30 días en local y 90 días fuera del servidor. Cada semana una prueba automática descarga una copia externa, la descifra y la restaura en una base de datos desechable, de modo que la recuperación queda demostrada y no solo supuesta.

Prácticas de seguridad

Monitoreo de errores

Los errores de la aplicación y los intentos de autenticación fallidos se registran y supervisan mediante Sentry para detectar anomalías a tiempo.

Actualizaciones periódicas

Las dependencias y sistemas se actualizan periódicamente para corregir vulnerabilidades de seguridad y mantener las buenas prácticas.

Controles de acceso

El aislamiento de datos por usuario y el control de acceso basado en roles (RBAC) garantizan que los miembros del equipo solo accedan a los datos necesarios para su rol.

Revisión interna de código

Los cambios de código pasan por una revisión interna de seguridad, con análisis estático automatizado (Bandit) y escaneo de vulnerabilidades de las dependencias de Python ejecutándose como control obligatorio en cada push.

Cumplimiento y protección de datos

Alineado con el RGPD

  • Acuerdos de procesamiento de datos
  • Derecho de acceso y eliminación
  • Portabilidad de datos
  • Notificación de violación

Alcance de PCI DSS (a través de iyzico)

  • Procesamiento seguro de pagos a través de iyzico
  • No se almacenan datos de tarjetas
  • Transacciones tokenizadas
  • Protección contra fraude

Respuesta a incidentes

Nuestro compromiso

En el caso improbable de un incidente de seguridad que afecte sus datos, nos comprometemos a:

  • Notificar a los usuarios afectados dentro de 72 horas del descubrimiento
  • Proporcionar información clara sobre qué datos fueron afectados
  • Tomar medidas inmediatas para contener y remediar el incidente
  • Realizar revisiones exhaustivas posteriores al incidente

Reportar una vulnerabilidad

Apreciamos la divulgación responsable. Si descubre una vulnerabilidad de seguridad, repórtela a contact@clientflow.center

Acusaremos recibo dentro de 24 horas y trabajaremos con usted para comprender y abordar el problema rápidamente.

Documentos relacionados