Seguridad
Infraestructura certificada, protocolos de nivel bancario y cumplimiento total con el SAT — para que tus datos financieros estén siempre protegidos.
1. Infraestructura y proveedores
Concilya se apoya en proveedores con las certificaciones más exigentes de la industria, y aplica sus propios controles sobre los datos de sus clientes.
Alojamiento en AWS
Concilya corre sobre Amazon Web Services. La infraestructura de AWS está auditada de forma independiente bajo SOC 2 Tipo II e ISO/IEC 27001. Esas certificaciones son de AWS y cubren la capa de infraestructura sobre la que opera Concilya, no la aplicación en sí.
Pagos con Stripe (PCI DSS Nivel 1)
El procesamiento de pagos y suscripciones se realiza a través de Stripe, certificado como Proveedor de Servicios PCI DSS Nivel 1, el nivel más alto de la industria de pagos. Concilya no almacena, transmite ni procesa directamente datos de tarjetas de crédito o débito.
Protección de datos personales (LFPDPPP)
Tratamos tus datos personales conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Los detalles de qué datos recabamos, con qué finalidad y cómo ejercer tus derechos ARCO están en nuestro Aviso de Privacidad.
2. Integración con el SAT
Concilya se integra con los servicios del SAT para descargar tus CFDI. Así manejamos esa integración:
- Tu e.firma se almacena cifrada. Para poder sincronizar tus comprobantes con el SAT de forma automática, Concilya conserva tu e.firma cifrada en reposo. Nunca se almacena en texto plano y se utiliza exclusivamente para ejecutar las descargas que tú autorizas.
- Comunicación cifrada con el portal del SAT: Todas las conexiones hacia los sistemas del SAT se realizan sobre HTTPS con TLS 1.3, el protocolo de cifrado más moderno disponible.
- Trazabilidad de operaciones: Cada descarga de CFDI queda registrada con fecha y hora, IP de origen y usuario que la solicitó.
- Sesiones de corta duración: Las sesiones con el SAT tienen un tiempo de vida mínimo y se cierran inmediatamente después de completar la descarga, reduciendo la superficie de exposición.
- Acceso basado en consentimiento: Concilya solo accede al SAT cuando el titular de la empresa lo solicita explícitamente, con plena trazabilidad de cada acción.
3. Cifrado de datos
Cifrado en reposo — AES-256
Todos los datos almacenados en nuestros sistemas —incluyendo CFDIs, movimientos bancarios, estados financieros y datos de usuarios— se cifran con el algoritmo AES-256, el estándar de oro en cifrado simétrico utilizado por gobiernos y bancos en todo el mundo. Las claves de cifrado se gestionan mediante un servicio de administración de claves (KMS) con rotación automática.
Cifrado en tránsito — TLS 1.3
Toda comunicación entre tu navegador (o aplicación) y los servidores de Concilya se realiza mediante TLS 1.3, la versión más reciente y segura del protocolo de transporte. TLS 1.3 elimina algoritmos criptográficos vulnerables presentes en versiones anteriores y reduce la latencia de las negociaciones de sesión.
4. Control de acceso y autenticación
- Principio de mínimo privilegio: Cada componente del sistema solo tiene acceso a los datos estrictamente necesarios para cumplir su función. Los equipos internos tampoco pueden acceder a datos de clientes sin autorización explícita y trazable.
- Autenticación multifactor (MFA): Obligatoria para todos los accesos a sistemas críticos y recomendada para cuentas de usuarios empresariales en la plataforma.
- Gestión de identidades: Basada en roles (RBAC), con revisiones periódicas de permisos y revocación inmediata al término de contratos o cambio de responsabilidades.
- Contraseñas: Almacenadas exclusivamente como hashes salados con bcrypt. Concilya nunca puede recuperar ni leer tu contraseña en texto claro.
5. Infraestructura y disponibilidad
Concilya opera sobre Amazon Web Services (AWS), el proveedor de nube líder a nivel mundial. Nuestra arquitectura incluye:
- Alta disponibilidad: Despliegue en múltiples zonas de disponibilidad (AZs) para garantizar continuidad del servicio ante fallos de hardware o red.
- Backups automáticos: Respaldos cifrados de bases de datos con frecuencia diaria y retención mínima de 30 días, almacenados en una región geográfica distinta.
- Monitoreo continuo 24/7: Sistemas automatizados de detección de anomalías, accesos no autorizados y comportamientos inusuales con alertas en tiempo real.
- Firewall de aplicaciones web (WAF): Protección activa contra ataques comunes como SQL injection, XSS, CSRF y fuerza bruta.
- Protección DDoS: AWS Shield activo en todos nuestros endpoints públicos.
6. Gestión de vulnerabilidades
- Revisiones de código: Todo código que maneja datos sensibles pasa por revisión de seguridad antes de ser desplegado en producción.
- Pruebas de penetración: Realizamos pruebas de penetración con proveedores especializados externos para identificar vulnerabilidades antes de que puedan ser explotadas.
- Actualizaciones y parches: Damos seguimiento a las vulnerabilidades reportadas en las dependencias que usamos y aplicamos las actualizaciones de seguridad correspondientes.
- Divulgación responsable: Si encuentras una vulnerabilidad de seguridad en nuestros sistemas, escríbenos a hola@concilya.com con el asunto «Seguridad». Revisamos cada reporte y te respondemos.
7. Notificación de incidentes
En caso de detectar una vulneración de seguridad que afecte de forma significativa los datos personales de nuestros usuarios, Concilya se compromete a:
- Informarte de forma inmediata, como lo exige la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, para que puedas tomar las medidas que correspondan.
- Notificar a la autoridad competente en materia de protección de datos personales cuando la ley así lo requiera.
- Explicarte con claridad qué ocurrió, qué datos se vieron afectados, qué hicimos para contenerlo y qué medidas tomamos para que no se repita.
8. Responsabilidad compartida
Para reportar un incidente de seguridad o hacer preguntas sobre nuestras prácticas:
| Seguridad e incidentes | hola@concilya.com (asunto: Seguridad) |
| Privacidad y datos | hola@concilya.com (asunto: Privacidad) |
| Soporte general | hola@concilya.com |