PCI-DSS
Las tarjetas nunca tocan nuestros servidores: se tokenizan en la pasarela.
GDPR
Exportación y eliminación completa de datos, preparado para el Artículo 17, DPA a solicitud.
CCPA
Se respeta el derecho a saber y a eliminar. Exclusión de venta no aplica: no vendemos datos.
SOC 2 Type I
Los controles ya están implementados; contrataremos a un auditor cuando la demanda de los clientes justifique el gasto.
Cada fila en la base de datos está delimitada por espacio de trabajo. Un error en el código de un espacio de trabajo físicamente no puede leer los datos de otro.
TLS 1.3 en tránsito. AES-256 en reposo para copias de seguridad y cualquier secreto que almacenemos. Los secretos de pago por espacio de trabajo están cifrados con sobre (envelope encryption).
Permisos basados en roles por espacio de trabajo. Permisos granulares por área (productos, reservas, socios). Los tokens de sesión rotan en cada uso.
¿Encontraste una vulnerabilidad? Escribe a [email protected]. La evaluamos en cuatro horas en días laborales. Todavía no tenemos un programa de recompensas por errores, pero la divulgación responsable recibe crédito público (opcional) y nuestro sincero agradecimiento.
Por favor, no ejecutes escáneres automatizados contra producción: los vemos, y ralentizan la evaluación real. Las pruebas puntuales contra tu propio espacio de trabajo están bien.
Una lista corta de proveedores ayuda a operar la plataforma. Cada uno tiene un DPA firmado con nosotros y fue elegido por su historial de seguridad. La lista actual está disponible a solicitud — escribe a [email protected].