Saltar al contenido principal
Seguridad y privacidad

Los datos de tu equipo, tratados como los nuestros.

Cifrado en los sitios correctos, hosting UE en Fráncfort, login por magic link o passkey con 2FA y un contacto de seguridad que de verdad responde. Respuestas claras abajo — incluyendo lo que aún no hemos construido.

SOC 2 Type II
Aún no certificado
En nuestra hoja de ruta
GDPR
Pensado para interesados de la UE
En curso
ISO 27001
Aún no certificado
En nuestra hoja de ruta
DPA
Firmado por email
Disponible

Protección de datos

Criptografía moderna y aburrida en los sitios correctos. Sin esquemas ingeniosos — solo lo que auditores y tu CISO esperan.

Cifrado en reposo

Los archivos en Cloudflare R2 están cifrados en reposo (AES-256). Los secretos de la autenticación de dos factores se cifran en la app con AES-256-GCM. Las contraseñas se guardan con hash bcrypt.

Cifrado en tránsito

TLS en cada conexión, con HSTS.

Backups diarios

Backups diarios de la base de datos, guardados en Fráncfort y rotados en un plazo de 90 días.

Registro de auditoría

Los cambios de rol, las exportaciones de datos y otras acciones de administración van a un registro de auditoría que se conserva 30 días en Free y 365 días en Pro. Los propietarios y los administradores de la empresa pueden descargar hasta 10.000 filas por exportación en CSV.

Identidad y acceso

RBAC con alcance por equipo hoy. SSO y SCIM están en nuestra hoja de ruta para equipos que los necesiten.

Roles que encajan con tu organización

Owner / Admin / Lead / Member con alcance por equipo. Un team lead en Helsinki no puede ver qué hace Berlín salvo que lo digas.

SAML SSO + SCIM (en la hoja de ruta)

Previsto: conectar Okta, Google Workspace, Microsoft Entra ID o cualquier IdP compatible con SAML, con SCIM 2.0 para desactivar plazas automáticamente cuando alguien sale de tu IdP. Aún no disponible — lo anunciaremos cuando salga.

Autenticación de dos factores y passkeys

2FA TOTP con app autenticadora y códigos de recuperación, ya integrado, y para iniciar sesión ya puedes usar passkeys (YubiKey, Touch ID). La MFA obligatoria por workspace está en nuestra hoja de ruta.

Sesiones que puedes ver

Cada sesión activa aparece en tu cuenta — dispositivo, dirección IP, última actividad. Cierre de sesión remoto en un clic.

Privacidad

Tú eres dueño de los datos de tu equipo. Los tenemos bajo un DPA claro, en la UE, y los borramos cuando lo digas.

DPA estándar

Un acuerdo de tratamiento de datos (DPA) estándar al estilo UE, publicado en /dpa — prerrellenado y firmado por email; te devolvemos una copia contrafirmada. Firmarlo dentro de la app todavía no está disponible.

Residencia de datos en la UE

Base de datos y backups en Fráncfort, archivos en Europa occidental — todo dentro de la UE. Parte del tratamiento ocurre en EE. UU. — la app web en Vercel, el proveedor de IA, Stripe y las notificaciones push de Expo — con SCC.

Borrar significa borrar

Borrar tu cuenta elimina tus datos personales al momento; salen de los backups en un plazo de 90 días. Para borrar te pedimos primero tu contraseña — o un enlace de un solo uso por email, para las cuentas que nunca tuvieron una.

Sin venta, sin anuncios, sin entrenamiento

Tus datos nunca se venden ni se usan para entrenar modelos, y solo se comparten con los subprocesadores de nuestra lista pública: infraestructura (OVHcloud, Cloudflare, Vercel, Stripe) y un puñado de proveedores operativos.

Dónde viven tus datos.

Los datos de tu workspace se guardan hoy en la UE: la base de datos en Fráncfort y los archivos en Europa occidental; la app web se sirve a través de Vercel. Más regiones en la hoja de ruta — no moveremos tus datos sin avisarte.

🇩🇪UE — FráncfortFRA
🇺🇸EE. UU. — VirginiaIAD
🇸🇬APAC — SingapurSIN
🇦🇺Australia — SídneySYD

¿Encontraste una vulnerabilidad?

Procuramos responder en un plazo de 2 días hábiles y damos crédito a investigadores que reportan de forma responsable. Sin amenazas legales — solo un proceso respetuoso.

Email security@altorbit.app

Preguntas frecuentes, de tu CISO.