Tus datos viven en tu propia cuenta.
Nunca los vendemos, los compartimos ni entrenamos modelos con ellos. Todo lo automatizado que ejecutamos está limitado a los datos de tu cuenta y no puede cruzar hacia otras cuentas.
Seguridad y confianza
Nosotros alojamos tus operaciones. No somos dueños de tu negocio.
Cumplimiento e integraciones
El estado actual de cada estándar está escrito abajo y se mantiene al día, incluidos los que aún están en proceso.
Propiedad de los datos
Nunca los vendemos, los compartimos ni entrenamos modelos con ellos. Todo lo automatizado que ejecutamos está limitado a los datos de tu cuenta y no puede cruzar hacia otras cuentas.
Tu Stripe recibe los pagos. Tu QuickBooks tiene las facturas sincronizadas. Te ayudamos a conectarlas; no somos dueños de ellas.
SOC 2 Tipo II está planeado — la auditoría todavía no comienza. No vamos a describirlo como certificado hasta que lo esté.
Postura de cumplimiento
Los estándares que todavía no hemos completado aparecen junto a los que sí, con su estado actual.
| Estándar | Estado | Notas |
|---|---|---|
| SOC 2 Type II | Planeado | Está en nuestra hoja de ruta; la auditoría aún no ha empezado. |
| PCI DSS | A través de Stripe | Pagos procesados por Stripe (certificado PCI-DSS Nivel 1). Los datos de tarjeta nunca tocan nuestros servidores. |
| GDPR | Portal de solicitudes | Presentación de solicitudes por parte del cliente. Respuesta en 30 días. |
| CCPA | Portal de solicitudes | Presentación de solicitudes por parte del cliente. Respuesta en 45 días. |
| HIPAA | Fuera de alcance | No alojamos información médica protegida. Los talleres de servicio no necesitan HIPAA. |
| ISO 27001 | Aún no | Lo retomaremos al llegar a $5M de ingresos anuales. |
Está en nuestra hoja de ruta; la auditoría aún no ha empezado.
Pagos procesados por Stripe (certificado PCI-DSS Nivel 1). Los datos de tarjeta nunca tocan nuestros servidores.
Presentación de solicitudes por parte del cliente. Respuesta en 30 días.
Presentación de solicitudes por parte del cliente. Respuesta en 45 días.
No alojamos información médica protegida. Los talleres de servicio no necesitan HIPAA.
Lo retomaremos al llegar a $5M de ingresos anuales.
Cómo manejamos los datos
Cifrado en reposo (AES-256) y en tránsito (TLS 1.3).
Respaldos cifrados diarios; retención de 30-day . Recuperación a un punto en el tiempo de cualquier momento en los últimos 7 days.
Alojado en Supabase (base de datos) y Vercel (aplicación web). US-East-2 principal, US-West-2 respaldo.
Los pagos se procesan de forma segura a través de Stripe, un proveedor certificado PCI-DSS Level 1 — el nivel más alto de cumplimiento en seguridad de pagos. Los datos de tu tarjeta se cifran y se envían directamente a Stripe; nunca tocan nuestros servidores, y nunca almacenamos el número de tu tarjeta.
Portal de solicitudes
Las solicitudes de derechos sobre datos personales bajo CCPA y GDPR pueden presentarse por correo electrónico. Cualquier persona — tus clientes, los abogados de tus clientes — puede presentar una solicitud. Respondemos dentro de los plazos legales (30 días para GDPR, 45 días para CCPA, según la ley de privacidad de California y de la UE). Un portal de autoservicio para estas solicitudes llega antes del lanzamiento general.
Preguntas frecuentes de seguridad
Compartiremos el diagrama de arquitectura y una sesión abierta de preguntas y respuestas con el líder de ingeniería — pregúntanos sobre nuestra hoja de ruta de seguridad.