1. Cifrado
Todo viaja cifrado en tránsito (conexiones HTTPS). La base de datos y el almacenamiento de archivos de nuestros proveedores están cifrados en disco. Las credenciales más delicadas que nos confías —certificados de firma electrónica, llaves de pasarelas de pago— las ciframos además con una llave propia antes de guardarlas.
2. Aislamiento por cliente
Todas las empresas viven en la misma base de datos, separadas por la empresa a la que pertenece cada dato. Cada consulta se limita a las empresas a las que la persona tiene acceso, y una IA o una llave de API conectada, solo a las que la persona autorizó. Los archivos se guardan en almacenamiento privado y se entregan por una ruta que revisa el permiso en cada descarga.
3. Comunicación segura entre servicios
Los servicios internos del ecosistema se comunican con secretos y firmas: un servicio solo acepta órdenes que puede verificar. La sesión de tu navegador vence; una IA o una llave de API que conectes dura hasta que la desconectes, y en cada llamada se revisa que siga conectada y dentro de su tope de uso.
4. Borrado reversible y responsable
Cuando eliminas datos, primero quedan apartados: no se ven, pero se pueden recuperar, para protegerte de borrados accidentales o malintencionados. El borrado definitivo se hace cuando lo pides y la ley lo permite: los soportes contables y tributarios se conservan el tiempo que la ley obliga (hasta diez años).
5. Control de acceso
Cada usuario ve y hace solo lo que su rol permite. Las acciones sensibles quedan registradas en una bitácora de auditoría.
6. ¿Encontraste una vulnerabilidad?
Agradecemos el reporte responsable de fallas de seguridad. Si encontraste algo, escríbenos a lamatrizsas@gmail.com antes de divulgarlo públicamente. Te responderemos.