SEGURIDAD · COMPLIANCE · INFRAESTRUCTURA

Tu información, tu prioridad

Cifrado en tránsito y reposo, multi-tenant con Row Level Security, backups diarios, cumplimiento SAT y LFPDPPP. Construido sobre infraestructura enterprise.

Persona trabajando de forma segura desde su equipo

Cuatro pilares de seguridad

Diseñamos cada decisión técnica con seguridad y compliance como requisito, no como adición posterior.

Cifrado de extremo a extremo

Toda comunicación viaja sobre TLS 1.3. Los datos en reposo se cifran a nivel disco.

  • TLS 1.3 obligatorio
  • AES-256 en reposo
  • CSDs almacenados en HSM del PAC

Multi-tenant aislado

Cada organización vive en su propia partición lógica con Row Level Security a nivel base de datos.

  • RLS por organization_id
  • Sin fugas entre cuentas
  • Auditoría de queries cross-org

Control de acceso granular

Roles y permisos por módulo. SSO con Google y autenticación de dos factores opcional.

  • Roles personalizables por org
  • SSO Google · OAuth
  • 2FA con apps autenticadoras

Backups y disaster recovery

Snapshots automáticos cada 24h con retención de 30 días. Point-in-time recovery para Enterprise.

  • Backups diarios automáticos
  • Retención 30 días (Pro+)
  • PITR — Point-in-time recovery (Enterprise)

Auditoría completa

Cada acción crítica queda en log inmutable con usuario, timestamp y diff. Trazabilidad SAT al día.

  • Activity log inmutable por pedido
  • Audit trail SAT (5 años)
  • Export a CSV para auditorías

OWASP Top 10 + CWE

Validación de inputs, prevención de SQL injection, XSS, CSRF y SSRF. Tests de seguridad automatizados.

  • Validación cliente + servidor
  • Headers seguros por default
  • Pentesting anual externo

Compliance y certificaciones

Cumplimos con los estándares regulatorios mexicanos y mejores prácticas internacionales.

SAT Vigente

CFDI 4.0 vigente

Timbrado y cancelación cumplen políticas SAT actualizadas.

LFPDPPP Activo

Privacidad MX

Aviso de privacidad, consentimiento informado y derechos ARCO.

GDPR Compatible

Privacidad EU

Compatible con derechos de borrado, portabilidad y acceso a datos.

SOC 2 En proceso

Type II audit

En proceso de certificación. Roadmap 2026.

ISO 27001 Roadmap

Information Security

Controles alineados con la norma. Certificación planeada 2027.

5 años Vigente

Retención SAT

CFDIs y registros fiscales archivados según Art. 30 CFF.

Infraestructura enterprise

Construido sobre proveedores con SLA garantizado y presencia global.

Supabase + PostgreSQL

BD relacional con RLS, replicación y backups automáticos. Hosted on AWS us-east-1.

Vercel Edge

App servida desde CDN global con caché edge. SSR para Core Web Vitals óptimos.

Cloudflare WAF

Web Application Firewall en frente. Mitigación DDoS y rate limiting por org.

S3 + signed URLs

Almacenamiento de imágenes y CFDIs. URLs firmadas con expiración para acceso público.

Supabase Auth

OAuth, magic links, JWT con rotación y refresh tokens. Sin contraseñas en nuestra BD.

Logs centralizados

Errores y eventos en Sentry. Métricas de uso en PostHog con consentimiento.

Preguntas frecuentes

¿Dónde viven mis datos y cada cuándo se respaldan?

En PostgreSQL sobre Supabase, hospedado en AWS us-east-1, con snapshots automáticos cada 24 horas y retención de 30 días en planes Pro o superiores. Enterprise agrega point-in-time recovery.

¿Quién puede ver la información de mi negocio?

Solo los usuarios que tú invites, con los permisos del rol que les asignes por módulo. Cada organización queda aislada por Row Level Security a nivel base de datos, así que ninguna otra cuenta puede leer tus registros.

¿Cumplen con la LFPDPPP y con la retención fiscal del SAT?

Sí. Manejamos aviso de privacidad, consentimiento informado y derechos ARCO conforme a la LFPDPPP, y conservamos CFDIs y registros fiscales 5 años según el Art. 30 del CFF.

¿Cómo se cifra la información?

Todo el tráfico viaja sobre TLS 1.3 y los datos en reposo se cifran con AES-256 a nivel disco. Tus certificados de sello digital (CSD) se resguardan en el HSM del PAC, nunca en texto plano.

¿Qué pasa si un empleado deja la empresa?

Desactivas su usuario y pierde el acceso de inmediato, sin borrar el historial que generó. Cada acción crítica que realizó queda en un log inmutable con usuario, fecha y detalle del cambio.

¿Puedo exportar o borrar mis datos?

Sí. Puedes exportar tu información a CSV en cualquier momento, incluido el audit trail para auditorías. Para borrado aplicamos derechos ARCO respetando los 5 años de retención que exige el SAT sobre documentos fiscales.

¿Encontraste una vulnerabilidad?

Apreciamos los reportes responsables. Escríbenos a info@braniik.com con detalle del hallazgo. Respondemos en menos de 24 horas y validamos en menos de 5 días hábiles.