Seguridad
- Vigente desde
- Última actualización
- Versión
- 1.0
Esta es la versión en español. Si hubiera alguna diferencia, prevalece la versión en inglés.
Esta página describe cómo protegemos la plataforma y los datos que nos confían. Está escrita sin exageraciones: decimos lo que hacemos, y también lo que todavía no.
Aislamiento entre organizaciones
Es la medida más importante en un producto donde muchas empresas comparten la misma infraestructura.
Cada organización tiene su espacio de datos, y el aislamiento no depende de que el código de la aplicación se acuerde de filtrar: está impuesto en la base de datos con seguridad por fila de PostgreSQL. Cada consulta se ejecuta en el contexto de un usuario que solo puede ver las filas de las organizaciones a las que pertenece; si una consulta olvidara el filtro, la base de datos igual no devolvería datos ajenos.
Ese aislamiento se prueba automáticamente: la batería de pruebas incluye casos que intentan acceder a datos de otra organización y que deben fallar.
Cifrado
- En tránsito: todo el tráfico va por TLS, tanto el de la aplicación como el de las integraciones con terceros.
- En reposo: la base de datos y los archivos almacenados están cifrados.
- Los archivos que suben los usuarios —adjuntos, grabaciones, documentos firmados— se sirven mediante enlaces temporales firmados, no desde direcciones públicas y permanentes.
Identidad y acceso
- La identidad la gestiona Amazon Cognito: las contraseñas nunca pasan por nuestros servidores ni se almacenan en nuestra base de datos.
- Hay doble factor disponible para todas las cuentas, con aplicación de códigos temporales.
- Dentro de cada organización, los permisos van por rol, y las secciones sensibles quedan reservadas a quienes administran.
- Las sesiones caducan y se pueden cerrar.
Credenciales de terceros
Los tokens de las plataformas conectadas, las claves de inteligencia artificial y las credenciales de telefonía se guardan cifrados en AWS Secrets Manager, separados por organización y por entorno, y se resuelven en el momento de usarlos. No se guardan en la base de datos ni en el código.
Copias de seguridad
Hacemos copias de seguridad periódicas con rotación. Las copias también están cifradas y se eliminan por rotación dentro de los 90 días, lo que explica ese plazo en la política de eliminación de datos.
Desarrollo
- El código pasa por revisión antes de llegar a producción.
- Hay pruebas automatizadas, incluidas las de aislamiento entre organizaciones mencionadas arriba.
- La infraestructura se define como código, de modo que los cambios quedan versionados y son revisables.
- Las dependencias se actualizan con regularidad.
- Los formularios públicos están protegidos contra envíos automatizados.
Acceso de nuestro equipo
El acceso a datos de clientes está limitado a las personas que lo necesitan para operar el servicio o para atender un pedido de soporte, con el privilegio mínimo necesario y bajo deber de confidencialidad. Los accesos quedan registrados.
Incidentes
Tenemos un procedimiento de respuesta que contempla la detección, la contención, el análisis y la comunicación.
Si ocurriera una violación de seguridad que afecte datos personales, avisaremos a las organizaciones afectadas sin dilación indebida, con la información necesaria para que puedan cumplir sus propias obligaciones, y en los plazos que exija la normativa aplicable.
Reportar una vulnerabilidad
Si encontraste un problema de seguridad, escríbenos a info@meruma.app con el asunto «Seguridad». Agradecemos los reportes responsables: te pedimos que nos des tiempo razonable para corregirlo antes de hacerlo público, y que no accedas a datos de terceros ni degrades el servicio mientras investigas.
No tenemos por ahora un programa de recompensas.
Qué todavía no tenemos
Preferimos decirlo antes de que lo preguntes: meruma no cuenta hoy con certificaciones SOC 2 ni ISO 27001, ni con auditorías externas de seguridad publicadas. Es una empresa joven y esas certificaciones son un objetivo, no una realidad. Todo lo descrito en esta página sí está implementado y se puede verificar en una conversación técnica.