Saltar al contenido
Legal

Centro de confianza

La seguridad y la continuidad del servicio se tratan como requisitos de primer nivel. Esta página describe de forma objetiva las medidas implementadas — se actualiza cada vez que se produce un cambio significativo.

Última actualización : 26 juillet 2026

1. Seguridad de acceso

  • Autenticación de dos factores (TOTP) obligatoria en todo el back office, con códigos de respaldo de un solo uso.
  • Control de acceso basado en roles (mínimo privilegio): cada operador solo accede a los módulos de su función; los datos financieros están restringidos a los roles autorizados.
  • Revocación inmediata de la sesión al cambiar la contraseña, restablecer la 2FA o desactivar la cuenta.
  • Registro de auditoría con marca de tiempo de las acciones sensibles (inicios de sesión, accesos denegados, cambios de equipo y de configuración).

2. Protección de datos

  • Cifrado en tránsito (TLS 1.2/1.3) en todos los servicios.
  • Cifrado en reposo (AES-256-GCM) para los datos sensibles: contratos, expedientes de RR. HH., datos de pagos, secretos de integración.
  • Aislamiento estricto entre clientes (tenants): los socios y clientes solo acceden a sus propios datos (control estructural del lado del servidor).
  • Asistentes de IA: sin capacidad de actuar sobre datos procedentes de superficies públicas; el contenido de terceros se trata como datos, nunca como instrucciones.

3. Continuidad y copias de seguridad

  • Copias de seguridad cifradas conforme a la regla 3-2-1: tres copias, dos soportes, un sitio remoto (Unión Europea).
  • Puntos de recuperación: datos críticos cada 6 horas, copia de seguridad completa diaria.
  • Restauración PROBADA en condiciones reales (última prueba: julio de 2026 — integridad verificada al 100 %). Objetivo de tiempo de recuperación: menos de una hora.
  • Supervisión continua (disponibilidad, recursos, certificados) con alerta inmediata al equipo.

4. Respuesta a incidentes

  • Procedimientos de incidentes documentados y ensayados (interrupción, restauración, compromiso).
  • Violación de datos personales: notificación a la autoridad de control (CNIL) en un plazo de 72 horas y comunicación a las personas afectadas cuando así se requiera (RGPD, art. 33-34).
  • Notificación de vulnerabilidades: RFC 9116 security.txt (enlace más abajo) — los informes de buena fe son bienvenidos.

5. Cumplimiento

  • RGPD: registro de actividades de tratamiento, política de privacidad pública, DPA del artículo 28 disponible más abajo.
  • Transferencias fuera de la UE: Cláusulas Contractuales Tipo de la Comisión Europea (2021/914) cuando sea necesario.
  • Facturación y contabilidad: motor de partida doble con encadenamiento de integridad, preparado para la obligación francesa de facturación electrónica (2026-2027).

6. Subencargados del tratamiento

Subencargados con acceso a los datos como parte del servicio. Cualquier incorporación se refleja en esta página con 30 días de antelación; usted puede oponerse por motivos legítimos.

  • ResendCorreo electrónico transaccional · Estados Unidos (CCT)
  • HostingerAlojamiento de la aplicación (VPS) · Unión Europea
  • IONOSSitio de copia de seguridad remoto · Unión Europea (Alemania/Francia)
  • CloudflareCDN, DNS, protección, enrutamiento de correo electrónico · UE/Estados Unidos (CCT)
  • StripePagos · UE/Estados Unidos (CCT)
  • AnthropicAsistente de IA (procesamiento de texto) · Estados Unidos (CCT)

7. Documentos

Preguntas de seguridad o de diligencia debida: security@pageoneboost.com — respuesta en un plazo de 2 días hábiles.