Seguridad

Tus tarifas, tus clientes y tus pedidos. Solo tuyos.

Un B2B guarda lo más sensible de una empresa: a quién le vendes, a qué precio y cuánto. Esta página explica, sin rodeos, cómo lo protegemos y qué compromisos adquirimos.

Aislamiento por cliente

Cada empresa tiene su propia base de datos con credenciales propias. No hay tablas compartidas entre clientes ni un «id de empresa» del que dependa la separación. Una base de control mínima solo guarda el registro de inquilinos y las credenciales de API.

Acceso y autenticación

Contraseñas con hash moderno (bcrypt o Argon2). Doble factor por email, SMS, WhatsApp o aplicación TOTP, activable por el propio usuario. «Recordar este equipo» limitado a siete días. Recuperación y creación de contraseña por enlace de un solo uso.

Permisos por rol, resueltos en servidor

Cuatro roles de negocio (administración, oficina, representante, cliente). Lo que ve cada uno, incluidas estadísticas y respuestas de la IA, lo decide el servidor: un representante no puede ampliar su ámbito desde el navegador ni preguntando al asistente.

Límites anti-abuso

Control de frecuencia por usuario (no solo por IP) en el acceso, la recuperación de contraseña, la IA y las utilidades de mensajería. Las claves de proveedores externos se guardan cifradas (XChaCha20-Poly1305) y nunca se devuelven al navegador.

Integraciones firmadas

La API de integración usa tokens JWT de corta duración con el inquilino dentro. Los webhooks salientes van firmados con HMAC-SHA256, solo a HTTPS, nunca a direcciones internas, con reintentos y cola de errores para que no se pierda ningún evento.

Alojamiento en la Unión Europea

Servidores y copias de seguridad en centros de datos de la UE. Imágenes y ficheros en almacenamiento compatible S3 con réplica. Cifrado en tránsito (TLS 1.2+) y en reposo en los volúmenes de datos.

Compromisos

Lo que puedes esperar de nosotros.

Copias de seguridad

Copia diaria de cada base de datos con retención de 30 días y copia semanal con retención de 3 meses. Restauración probada de forma periódica. A petición, exportación completa de tus datos en formato abierto.

Disponibilidad

Objetivo de disponibilidad mensual del 99,5 %. Mantenimientos programados avisados con antelación y fuera del horario comercial. Estado del sistema supervisado de forma continua.

Gestión de incidentes

Ante un incidente de seguridad que afecte a datos personales, notificación al cliente sin dilación indebida y, en todo caso, dentro de las 72 horas exigidas por el RGPD, con el detalle del alcance y las medidas adoptadas.

Actualizaciones

Dependencias y sistema base actualizados de forma regular. Corrección prioritaria de vulnerabilidades críticas. Pruebas automatizadas y comandos de verificación antes de cada despliegue.

Subencargados

Trabajamos con un número reducido de proveedores de infraestructura, todos con garantías del RGPD. La lista está disponible bajo petición y se comunica cualquier cambio.

Tus datos son tuyos

Al finalizar el servicio, entregamos una exportación completa y eliminamos tus datos de producción y copias en los plazos acordados. Sin retención oculta.

Divulgación responsable

¿Has encontrado un fallo de seguridad?

Agradecemos que nos lo cuentes antes que a nadie. Escríbenos con los pasos para reproducirlo y nos comprometemos a responder en 48 horas laborables, a no emprender acciones contra quien informe de buena fe y a reconocer públicamente tu ayuda si lo deseas.

Buenas prácticas que pedimos

  • No acceder ni modificar datos que no sean tuyos.
  • No realizar pruebas de denegación de servicio ni ingeniería social.
  • No divulgar el problema hasta que esté corregido.
  • Usar cuentas de prueba facilitadas por nosotros, nunca de clientes reales.

¿Tu departamento de IT quiere más detalle?

Preparamos un cuestionario de seguridad o una sesión técnica con vuestro equipo.