Tus datos y los de tus clientes son críticos. Aquí está exactamente cómo los protegemos a nivel infraestructura, código y operación.
Aislamiento absoluto entre clientes
Cada cliente tiene sus datos completamente separados a nivel de base de datos. Implementamos Row Level Security (RLS) en Supabase Postgres, así que aunque el código tuviera un bug, técnicamente es imposible que un cliente vea datos de otro. Cada query se filtra automáticamente por cliente_id verificado contra la sesión autenticada.
Row Level Security (RLS) activo en cada tabla con datos sensibles
auth.uid() validado a nivel Postgres, no a nivel aplicación
Mismo principio aplica a archivos en Storage (fotos, documentos)
Encryption en tránsito y reposo
Toda la comunicación entre el navegador del cliente, nuestros servidores, y servicios externos (WhatsApp, Stripe, Supabase) viaja sobre TLS 1.3. Los datos en reposo en Supabase están encriptados a nivel disco con AES-256. Las API keys de Stripe que el cliente conecta se encriptan adicionalmente con AES-256-GCM antes de almacenarse.
TLS 1.3 en todas las conexiones
AES-256 disk encryption en base de datos
AES-256-GCM para campos extra-sensibles (Stripe secret keys del cliente)
API keys nunca aparecen en logs ni en frontend
Email autenticado (DMARC + SPF + DKIM)
Todos los emails transaccionales (invitaciones, confirmaciones, reportes) salen desde nuestro propio dominio autenticado con DMARC, SPF y DKIM. Esto significa que ningún spammer puede suplantarte y que Gmail/Yahoo entregan tus emails al inbox, no a spam. Cumplimos con las reglas de bulk sender 2024 (List-Unsubscribe, 1-click unsubscribe).
Nunca tocamos números de tarjeta. Toda la captura de pago va directo a Stripe, que es PCI-DSS Level 1 (el estándar más alto). Cuando un negocio conecta su propia cuenta de pagos para recibir depósitos, el dinero va de su cliente final a esa cuenta directamente — nosotros no somos intermediarios financieros y no retenemos nada en el medio. La cuenta de pagos se abre a nombre del negocio y en su país, y no se puede abrir en todos los países: te confirmamos qué se puede en el tuyo antes de que contrates, no después.
Stripe PCI-DSS Level 1 (el más estricto)
Nunca almacenamos números de tarjeta — solo IDs de Stripe
La cuenta conectada es del negocio: los cobros entran ahí, no a una cuenta nuestra
La disponibilidad del cobro con tarjeta en línea depende del país — se confirma caso por caso antes de contratar
Webhooks de Stripe verificados con signature HMAC
Equipo y permisos granulares
Cuando agregas staff a tu cuenta, cada uno tiene rol específico (admin, recepcionista, estilista, staff). Los permisos se aplican a nivel base de datos — un staff no puede consultar datos a los que no tiene acceso aunque intente saltarse el frontend. El owner de la cuenta puede revocar acceso instantáneamente.
Revocación instantánea (cambio se aplica al siguiente request)
Auditoría: quién hizo qué y cuándo
Infraestructura y disponibilidad
El sistema corre sobre Vercel (frontend en edge global), Supabase (base de datos Postgres con backups continuos) y n8n auto-hospedado en VPS dedicado para los workflows del bot. Monitorizamos cada componente con alertas automáticas y te avisamos cuando hay una incidencia que te afecta. Lo que no hacemos —y por eso no lo anunciamos— es firmar un acuerdo de disponibilidad con créditos por incumplimiento: hoy no existe ese documento. Si tu institución o tu compliance exige un SLA firmado, dínoslo antes de contratar y lo hablamos.
Vercel y Supabase publican sus propias cifras de disponibilidad: son de esos proveedores, no una garantía de Impulsa PR
Supabase con backups continuos point-in-time recovery
n8n self-hosted con respaldo automático diario
Monitoreo permanente y error tracking con alertas automáticas por WhatsApp
Te avisamos ante una incidencia que afecte a tu operación
Sin SLA contractual con créditos por caída — si lo necesitas, hay que acordarlo antes
Privacidad y cumplimiento
Cumplimos con la Ley 184 de Puerto Rico (notificación de brechas) y con principios GDPR-like (acceso, rectificación, borrado). Si un cliente final pide que sus datos sean eliminados, te damos el flujo para borrar todo (datos personales, conversaciones, citas) sin afectar el resto.
Right to be forgotten implementado
Export de datos del cliente final disponible
Aviso de privacidad transparente
No vendemos ni compartimos datos con terceros
¿Necesitas más detalles para tu compliance?
Para clínicas médicas, dentales, bufetes legales o cualquier negocio regulado, podemos firmar acuerdos de tratamiento de datos (DPA) y proveer documentación adicional.