Tus datos, protegidos
XPTeam aplica controles técnicos y operativos alineados con prácticas del sector para proteger la información de tu organización. Aquí encontrarás exactamente qué hacemos — sin afirmaciones que no podemos respaldar.
Cifrado en tránsito y en reposo
Toda la comunicación usa TLS. Los campos sensibles (tokens, secretos, claves API) se cifran en la base de datos con AES-256-GCM.
Contraseñas con argon2id
Las contraseñas se almacenan como hashes con argon2id, el algoritmo de hashing ganador del Password Hashing Competition. Nunca guardamos contraseñas en texto plano.
MFA — Autenticación multifactor
Activa TOTP (Google Authenticator, Bitwarden, etc.) para añadir una segunda capa de protección a tu cuenta.
Aislamiento multi-tenant estricto
Cada organización opera en un espacio lógicamente separado. Las consultas a la base de datos aplican filtros de tenant en cada operación para prevenir fugas de datos entre clientes.
Registro de auditoría
Las acciones sensibles (inicios de sesión, cambios de roles, exportaciones de datos, modificaciones de configuración) quedan registradas con timestamp, IP y usuario.
Control total sobre tus datos
Puedes exportar o eliminar todos tus datos en cualquier momento desde el panel de privacidad, cumpliendo con la Ley 21.719 (Chile).
Rate limiting y protección de API
La API aplica rate limiting global para mitigar ataques de fuerza bruta y abuso. Los webhooks van firmados con HMAC (svix) para verificar su autenticidad.
OAuth 2.0 + PKCE
La integración con aplicaciones externas usa OAuth 2.0 con PKCE, siguiendo las mejores prácticas actuales para clientes públicos.
Acuerdo de encargo de tratamiento (DPA)
Para clientes que lo requieran, firmamos un DPA que formaliza las obligaciones de XPTeam como encargado del tratamiento.
Lo que no afirmamos
Preferimos la transparencia sobre el marketing. Esto es lo que no es cierto (todavía) y que otros proveedores a veces usan como señal de confianza:
- No estamos certificados ISO 27001 — aplicamos controles inspirados en ese marco, pero sin auditoría de terceros.
- No tenemos certificación SOC 2 Type II.
- No garantizamos residencia de datos en un país específico — el hosting está sujeto a la infraestructura del proveedor de despliegue.
¿Necesitas un DPA o tienes preguntas sobre seguridad?