Cifrado de extremo a extremo
Toda comunicación viaja sobre TLS 1.3. Los datos en reposo se cifran a nivel disco.
- TLS 1.3 obligatorio
- AES-256 en reposo
- CSDs almacenados en HSM del PAC
Cifrado en tránsito y reposo, multi-tenant con Row Level Security, backups diarios, cumplimiento SAT y LFPDPPP. Construido sobre infraestructura enterprise.

Diseñamos cada decisión técnica con seguridad y compliance como requisito, no como adición posterior.
Toda comunicación viaja sobre TLS 1.3. Los datos en reposo se cifran a nivel disco.
Cada organización vive en su propia partición lógica con Row Level Security a nivel base de datos.
Roles y permisos por módulo. SSO con Google y autenticación de dos factores opcional.
Snapshots automáticos cada 24h con retención de 30 días. Point-in-time recovery para Enterprise.
Cada acción crítica queda en log inmutable con usuario, timestamp y diff. Trazabilidad SAT al día.
Validación de inputs, prevención de SQL injection, XSS, CSRF y SSRF. Tests de seguridad automatizados.
Cumplimos con los estándares regulatorios mexicanos y mejores prácticas internacionales.
CFDI 4.0 vigente
Timbrado y cancelación cumplen políticas SAT actualizadas.
Privacidad MX
Aviso de privacidad, consentimiento informado y derechos ARCO.
Privacidad EU
Compatible con derechos de borrado, portabilidad y acceso a datos.
Type II audit
En proceso de certificación. Roadmap 2026.
Information Security
Controles alineados con la norma. Certificación planeada 2027.
Retención SAT
CFDIs y registros fiscales archivados según Art. 30 CFF.
Construido sobre proveedores con SLA garantizado y presencia global.
BD relacional con RLS, replicación y backups automáticos. Hosted on AWS us-east-1.
App servida desde CDN global con caché edge. SSR para Core Web Vitals óptimos.
Web Application Firewall en frente. Mitigación DDoS y rate limiting por org.
Almacenamiento de imágenes y CFDIs. URLs firmadas con expiración para acceso público.
OAuth, magic links, JWT con rotación y refresh tokens. Sin contraseñas en nuestra BD.
Errores y eventos en Sentry. Métricas de uso en PostHog con consentimiento.
En PostgreSQL sobre Supabase, hospedado en AWS us-east-1, con snapshots automáticos cada 24 horas y retención de 30 días en planes Pro o superiores. Enterprise agrega point-in-time recovery.
Solo los usuarios que tú invites, con los permisos del rol que les asignes por módulo. Cada organización queda aislada por Row Level Security a nivel base de datos, así que ninguna otra cuenta puede leer tus registros.
Sí. Manejamos aviso de privacidad, consentimiento informado y derechos ARCO conforme a la LFPDPPP, y conservamos CFDIs y registros fiscales 5 años según el Art. 30 del CFF.
Todo el tráfico viaja sobre TLS 1.3 y los datos en reposo se cifran con AES-256 a nivel disco. Tus certificados de sello digital (CSD) se resguardan en el HSM del PAC, nunca en texto plano.
Desactivas su usuario y pierde el acceso de inmediato, sin borrar el historial que generó. Cada acción crítica que realizó queda en un log inmutable con usuario, fecha y detalle del cambio.
Sí. Puedes exportar tu información a CSV en cualquier momento, incluido el audit trail para auditorías. Para borrado aplicamos derechos ARCO respetando los 5 años de retención que exige el SAT sobre documentos fiscales.