Legal
Centro de confianza
La seguridad y la continuidad del servicio se tratan como requisitos de primer nivel. Esta página describe de forma objetiva las medidas implementadas — se actualiza cada vez que se produce un cambio significativo.
Última actualización : 26 juillet 2026
1. Seguridad de acceso
- Autenticación de dos factores (TOTP) obligatoria en todo el back office, con códigos de respaldo de un solo uso.
- Control de acceso basado en roles (mínimo privilegio): cada operador solo accede a los módulos de su función; los datos financieros están restringidos a los roles autorizados.
- Revocación inmediata de la sesión al cambiar la contraseña, restablecer la 2FA o desactivar la cuenta.
- Registro de auditoría con marca de tiempo de las acciones sensibles (inicios de sesión, accesos denegados, cambios de equipo y de configuración).
2. Protección de datos
- Cifrado en tránsito (TLS 1.2/1.3) en todos los servicios.
- Cifrado en reposo (AES-256-GCM) para los datos sensibles: contratos, expedientes de RR. HH., datos de pagos, secretos de integración.
- Aislamiento estricto entre clientes (tenants): los socios y clientes solo acceden a sus propios datos (control estructural del lado del servidor).
- Asistentes de IA: sin capacidad de actuar sobre datos procedentes de superficies públicas; el contenido de terceros se trata como datos, nunca como instrucciones.
3. Continuidad y copias de seguridad
- Copias de seguridad cifradas conforme a la regla 3-2-1: tres copias, dos soportes, un sitio remoto (Unión Europea).
- Puntos de recuperación: datos críticos cada 6 horas, copia de seguridad completa diaria.
- Restauración PROBADA en condiciones reales (última prueba: julio de 2026 — integridad verificada al 100 %). Objetivo de tiempo de recuperación: menos de una hora.
- Supervisión continua (disponibilidad, recursos, certificados) con alerta inmediata al equipo.
4. Respuesta a incidentes
- Procedimientos de incidentes documentados y ensayados (interrupción, restauración, compromiso).
- Violación de datos personales: notificación a la autoridad de control (CNIL) en un plazo de 72 horas y comunicación a las personas afectadas cuando así se requiera (RGPD, art. 33-34).
- Notificación de vulnerabilidades: RFC 9116 security.txt (enlace más abajo) — los informes de buena fe son bienvenidos.
5. Cumplimiento
- RGPD: registro de actividades de tratamiento, política de privacidad pública, DPA del artículo 28 disponible más abajo.
- Transferencias fuera de la UE: Cláusulas Contractuales Tipo de la Comisión Europea (2021/914) cuando sea necesario.
- Facturación y contabilidad: motor de partida doble con encadenamiento de integridad, preparado para la obligación francesa de facturación electrónica (2026-2027).
6. Subencargados del tratamiento
Subencargados con acceso a los datos como parte del servicio. Cualquier incorporación se refleja en esta página con 30 días de antelación; usted puede oponerse por motivos legítimos.
- Resend — Correo electrónico transaccional · Estados Unidos (CCT)
- Hostinger — Alojamiento de la aplicación (VPS) · Unión Europea
- IONOS — Sitio de copia de seguridad remoto · Unión Europea (Alemania/Francia)
- Cloudflare — CDN, DNS, protección, enrutamiento de correo electrónico · UE/Estados Unidos (CCT)
- Stripe — Pagos · UE/Estados Unidos (CCT)
- Anthropic — Asistente de IA (procesamiento de texto) · Estados Unidos (CCT)
7. Documentos
- Acuerdo de Tratamiento de Datos (DPA, RGPD art. 28)
- Acuerdo de Nivel de Servicio (SLA)
- security.txt (notificación de vulnerabilidades)
Preguntas de seguridad o de diligencia debida: security@pageoneboost.com — respuesta en un plazo de 2 días hábiles.