Seguridad

Tus datos, protegidos

XPTeam aplica controles técnicos y operativos alineados con prácticas del sector para proteger la información de tu organización. Aquí encontrarás exactamente qué hacemos — sin afirmaciones que no podemos respaldar.

Cifrado en tránsito y en reposo

Toda la comunicación usa TLS. Los campos sensibles (tokens, secretos, claves API) se cifran en la base de datos con AES-256-GCM.

Contraseñas con argon2id

Las contraseñas se almacenan como hashes con argon2id, el algoritmo de hashing ganador del Password Hashing Competition. Nunca guardamos contraseñas en texto plano.

MFA — Autenticación multifactor

Activa TOTP (Google Authenticator, Bitwarden, etc.) para añadir una segunda capa de protección a tu cuenta.

Aislamiento multi-tenant estricto

Cada organización opera en un espacio lógicamente separado. Las consultas a la base de datos aplican filtros de tenant en cada operación para prevenir fugas de datos entre clientes.

Registro de auditoría

Las acciones sensibles (inicios de sesión, cambios de roles, exportaciones de datos, modificaciones de configuración) quedan registradas con timestamp, IP y usuario.

Control total sobre tus datos

Puedes exportar o eliminar todos tus datos en cualquier momento desde el panel de privacidad, cumpliendo con la Ley 21.719 (Chile).

Rate limiting y protección de API

La API aplica rate limiting global para mitigar ataques de fuerza bruta y abuso. Los webhooks van firmados con HMAC (svix) para verificar su autenticidad.

OAuth 2.0 + PKCE

La integración con aplicaciones externas usa OAuth 2.0 con PKCE, siguiendo las mejores prácticas actuales para clientes públicos.

Acuerdo de encargo de tratamiento (DPA)

Para clientes que lo requieran, firmamos un DPA que formaliza las obligaciones de XPTeam como encargado del tratamiento.

Lo que no afirmamos

Preferimos la transparencia sobre el marketing. Esto es lo que no es cierto (todavía) y que otros proveedores a veces usan como señal de confianza:

  • No estamos certificados ISO 27001 — aplicamos controles inspirados en ese marco, pero sin auditoría de terceros.
  • No tenemos certificación SOC 2 Type II.
  • No garantizamos residencia de datos en un país específico — el hosting está sujeto a la infraestructura del proveedor de despliegue.

¿Necesitas un DPA o tienes preguntas sobre seguridad?

WhatsApp