Seguridad

Seguridad aburrida, pero estructural.

La mayoría de las plataformas de reservas tratan la seguridad como una insignia. Nosotros la tratamos como el contrato mínimo que le debemos a cada operador.

PCI-DSS

Heredado a través de Stripe/Adyen

Las tarjetas nunca tocan nuestros servidores: se tokenizan en la pasarela.

GDPR

Cumple

Exportación y eliminación completa de datos, preparado para el Artículo 17, DPA a solicitud.

CCPA

Cumple

Se respeta el derecho a saber y a eliminar. Exclusión de venta no aplica: no vendemos datos.

SOC 2 Type I

Planificado, aún sin fecha

Los controles ya están implementados; contrataremos a un auditor cuando la demanda de los clientes justifique el gasto.

Aislamiento de inquilinos

Cada fila en la base de datos está delimitada por espacio de trabajo. Un error en el código de un espacio de trabajo físicamente no puede leer los datos de otro.

Cifrado en todas partes

TLS 1.3 en tránsito. AES-256 en reposo para copias de seguridad y cualquier secreto que almacenemos. Los secretos de pago por espacio de trabajo están cifrados con sobre (envelope encryption).

Acceso de mínimo privilegio

Permisos basados en roles por espacio de trabajo. Permisos granulares por área (productos, reservas, socios). Los tokens de sesión rotan en cada uso.

Qué ofrecemos hoy

  • Tokens de acceso de corta duración combinados con tokens de actualización de un solo uso. La reutilización de un token de actualización rotado revoca la sesión como señal de compromiso.
  • Claves de firma por cuenta para integraciones de webhooks. Tu secreto de firma no se comparte entre espacios de trabajo.
  • Claves de idempotencia en cada endpoint de mutación, para que los reintentos sean seguros.
  • Registro de auditoría en cada mutación del espacio de trabajo (quién, cuándo, qué).
  • Exportación/eliminación de datos a demanda, respetando los derechos de eliminación del Artículo 17 del GDPR y de la CCPA.

Qué está en progreso

  • 2FA con TOTP para propietarios de espacios de trabajo — actualmente en implementación.
  • SOC 2 Tipo I — los controles ya están implementados; contrataremos a un auditor cuando un cliente que necesite la certificación lo solicite. Con gusto proporcionamos nuestra documentación de controles mientras tanto.
  • SSO SAML/OIDC para operadores con un proveedor de identidad central — planificado.

Divulgación responsable

Seguridad primero

¿Encontraste una vulnerabilidad? Escribe a [email protected]. La evaluamos en cuatro horas en días laborales. Todavía no tenemos un programa de recompensas por errores, pero la divulgación responsable recibe crédito público (opcional) y nuestro sincero agradecimiento.

Por favor, no ejecutes escáneres automatizados contra producción: los vemos, y ralentizan la evaluación real. Las pruebas puntuales contra tu propio espacio de trabajo están bien.

Subprocesadores

Una lista corta de proveedores ayuda a operar la plataforma. Cada uno tiene un DPA firmado con nosotros y fue elegido por su historial de seguridad. La lista actual está disponible a solicitud — escribe a [email protected].

¿Preguntas de seguridad antes de comprometerte?

Pregúntanos lo que sea: documentación de controles, DPA, lista de subprocesadores. O crea un espacio de trabajo e inspecciona la plataforma tú mismo.