Seguridad que ya está encendida
No prometemos seguridad para algún día: publicamos la que ya corre en producción. Cifrado de credenciales, aislamiento por cliente y verificación criptográfica de cada webhook — con los legales que lo respaldan.
Cifrado y protección de datos
Tus credenciales y secretos nunca se guardan en texto plano.
Tokens cifrados con AES-256-GCM
Los tokens de acceso de WhatsApp y Telegram se almacenan como texto cifrado AES-256-GCM, con vector de inicialización y etiqueta de autenticación por registro, no en claro.
Cifrado RSA para WhatsApp Flows
Los formularios cifrados de WhatsApp Flows se descifran con pares de claves RSA de 2048 bits y relleno OAEP; la clave privada nunca sale del servidor.
En tránsito y en reposo
Todo el tráfico viaja sobre TLS. Los secretos se cifran a nivel de campo antes de tocar la base de datos.
Aislamiento multi-tenant
Los datos de cada empresa están separados de raíz.
Contexto de tenant verificado
Cada petición resuelve la empresa activa validando la membresía real del usuario en base de datos: el identificador de empresa de la cookie nunca se confía sin comprobarlo.
RAG aislado por cliente
La base de conocimiento (RAG) se consulta filtrando por empresa; un agente solo recupera los documentos de su propio tenant.
Roles derivados de la membresía
El rol (administrador o usuario) se deriva de la membresía activa en base de datos, no de datos que el cliente pueda manipular.
Webhooks verificados fail-closed
Cada evento entrante de Meta se verifica criptográficamente.
Firma HMAC SHA-256 por cuenta
La cabecera x-hub-signature-256 se valida contra el secreto de app de cada cuenta con una comparación de tiempo constante que evita ataques de temporización.
Fail-closed ante cualquier duda
Una firma ausente, con algoritmo incorrecto o malformada se rechaza siempre; el verificador nunca lanza una excepción que deje pasar el evento.
Cumplimiento y datos personales
Marco legal alineado a Europa y a México.
GDPR y LFPDPPP
Operamos bajo el Reglamento General de Protección de Datos (GDPR) y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP).
DPA con subprocesadores
Nuestro Acuerdo de Tratamiento de Datos publica la lista de subprocesadores, qué datos procesa cada uno y dónde.
Anonimización de PII/PHI
Los datos sensibles se anonimizan con el mayor esfuerzo posible antes de enviarse a proveedores de IA de terceros.
Integraciones y estándares
Descripción del stack, no sellos de certificación.
Meta Tech Provider
Integramos directamente con la Cloud API oficial de WhatsApp de Meta.
Autenticación con Better Auth
Sesiones seguras con cookies de prefijo __Secure en producción y límites de tasa por IP.
En nuestro roadmap
En proceso — sin certificación aúnSomos honestos sobre lo que todavía no tenemos. Estas certificaciones están en nuestro roadmap y aún no han sido emitidas.
ISO 27001
Sistema de gestión de seguridad de la información — en nuestro roadmap, sin certificación emitida a la fecha.
SOC 2
Controles de seguridad, disponibilidad y confidencialidad — en nuestro roadmap, sin informe emitido a la fecha.
Documentos legales
¿Tienes preguntas de seguridad?
Escríbenos y revisamos tu caso, tu DPA o tus requisitos de cumplimiento.