Seguridad

Tu información,
protegida en serio.

Cómo protegemos los datos de tu negocio y los de tus clientes: qué aplicamos en cada sistema que construimos y qué podés exigirnos.

Fundamentos

Lo que aplicamos siempre

En todo sistema que construimos, sin excepción y sin costo adicional.

Cifrado en tránsito

Todo viaja por HTTPS con TLS. Activamos HSTS para que el navegador nunca intente una conexión insegura, ni siquiera la primera vez.

Aislamiento por cliente

Cada negocio vive en su propio espacio de datos. Las consultas están acotadas por identificador de cliente: los datos de uno no pueden aparecer en la pantalla de otro.

Acceso por roles

Cada persona ve sólo lo que necesita para su tarea. Un empleado de mostrador no accede a la facturación ni a los datos de todos los clientes.

Credenciales fuera del código

Claves y tokens viven en variables de entorno cifradas, nunca escritos en el código ni en el repositorio. Se rotan cuando corresponde.

Validación del lado del servidor

Los precios, los totales y los permisos se verifican en el servidor. Manipular el navegador no cambia lo que se cobra ni lo que se puede hacer.

Copias de seguridad

Los datos se respaldan de forma automática, con posibilidad de restaurar a un punto anterior si algo sale mal.

Navegador

Protecciones del navegador

Cabeceras HTTP activas en todos nuestros sitios. Cualquiera puede verificarlas desde las herramientas de desarrollo.

Strict-Transport-SecurityFuerza HTTPS en todas las visitas siguientes.
Content-Security-PolicyDefine qué scripts y recursos pueden ejecutarse. Bloquea inyección de código de terceros.
X-Content-Type-OptionsImpide que el navegador reinterprete el tipo de un archivo.
X-Frame-OptionsEvita que tu sitio sea embebido en otro para engañar al usuario (clickjacking).
Referrer-PolicyControla qué información de origen se comparte al salir del sitio.
Permissions-PolicyDesactiva cámara, micrófono y geolocalización si el sitio no las necesita.
Pagos

Cómo protegemos el dinero

La parte donde un error se paga caro. Por eso no mantenemos datos sensibles que no necesitamos.

No guardamos tarjetas

Los datos de tarjeta nunca pasan por nuestros servidores. El pago se procesa directamente contra la pasarela (Mercado Pago, PayPal), que es quien está certificada para manejarlos.

Confirmación server-to-server

Un pago se da por válido cuando lo confirma la pasarela por webhook, no cuando el navegador dice que se pagó. Esto evita que alguien simule una compra.

Webhooks verificados

Cada notificación de pago se valida criptográficamente antes de aceptarla, para que nadie pueda falsificar una confirmación.

Operaciones idempotentes

Si una notificación llega dos veces, el pedido no se duplica ni se cobra dos veces.

Datos personales

Tus datos son tuyos

Ley 25.326

El tratamiento de datos personales se rige por la Ley N° 25.326 de Protección de Datos Personales de la República Argentina.

Sólo lo necesario

Pedimos únicamente los datos que hacen falta para prestar el servicio. Menos datos guardados es menos superficie de riesgo.

Los datos son tuyos

La información de tu negocio y de tus clientes es tuya. No la vendemos, no la cedemos y no la usamos para otros fines.

Acceso, rectificación y supresión

El titular de los datos puede pedir acceder a ellos, corregirlos o eliminarlos escribiendo a nuestro contacto.

Agentes de IA

Control sobre lo que ejecuta la IA

Un agente que sólo conversa es inofensivo. Uno que ejecuta acciones sobre tu negocio necesita límites reales.

Permiso explícito por acción

Un agente sólo puede ejecutar lo que se le concedió de forma expresa. Todo lo demás está denegado por defecto.

Límites de alcance

Se define qué datos puede leer y cuáles puede modificar. Un agente de atención no toca la facturación.

Topes de operación

Las acciones con consecuencia económica operan bajo un límite declarado. Un error no puede escalar sin freno.

Aprobación humana en lo sensible

Las decisiones críticas quedan siempre bajo confirmación de una persona.

Registro de todo lo ejecutado

Qué acción se hizo, con qué datos, cuándo y con qué resultado. Si algo sale mal, se puede reconstruir exactamente qué pasó.

Respuestas con datos reales

Los agentes responden consultando tu información, no inventando. Si no saben algo, derivan a una persona.

Transparencia

Lo que todavía no tenemos

  • No tenemos certificación ISO 27001 ni SOC 2. Somos una empresa joven y no vamos a decir lo contrario.
  • No realizamos auditorías de seguridad externas todavía.
  • No ofrecemos acuerdos de nivel de servicio (SLA) con penalidad económica salvo que se pacte por contrato.
Preguntas

Preguntas frecuentes

¿Dónde se guardan los datos de mi negocio?

En infraestructura de proveedores establecidos (Vercel y Firebase/Google Cloud), con cifrado en reposo y en tránsito. Podemos indicarte la región concreta según el proyecto.

¿VANISUR puede ver la información de mis clientes?

El acceso técnico existe porque somos quienes mantenemos el sistema, pero se limita a lo necesario para operarlo y dar soporte. No usamos tus datos para ningún otro fin ni los compartimos con terceros.

¿Guardan los datos de las tarjetas?

No. Los datos de tarjeta nunca pasan por nuestros servidores: los procesa directamente la pasarela de pago, que es la entidad certificada para manejarlos.

¿Qué pasa si un empleado mío deja la empresa?

Se le revoca el acceso desde el panel de administración. Cada persona tiene su propio usuario y rol, así que no hay que cambiar una contraseña compartida.

¿Qué pasa si el agente de IA se equivoca?

Opera con permisos acotados, límites de operación y aprobación humana para lo sensible. Además queda registro de cada acción, por lo que un error es visible y reversible.

¿Si dejo de trabajar con VANISUR me llevo mis datos?

Sí. La información es tuya y te la entregamos exportada en un formato estándar.

¿Tienen certificaciones de seguridad?

No al día de hoy. Aplicamos las prácticas descritas en esta página, pero no contamos con certificaciones formales como ISO 27001 o SOC 2, y preferimos decirlo antes que insinuar lo contrario.

¿Cómo reporto un problema de seguridad?

Escribiendo a vanisurdigital@gmail.com. Revisamos todos los reportes y respondemos con el estado del análisis.

Reportar un problema

¿Encontraste algo?

Si detectaste una vulnerabilidad en cualquier sistema de VANISUR, escribinos. Revisamos todos los reportes y respondemos con el estado del análisis.

vanisurdigital@gmail.com

¿Querés revisar la seguridad en detalle?

Si sos responsable técnico y necesitás evaluar cómo protegemos la información antes de contratar, escribinos y lo vemos punto por punto.