SECURITY OVERVIEW

Protegiendo los datos empresariales con
seguridad multicapa

DATAPIQ maneja facturas y recibos de alta confidencialidad. Adoptamos estándares internacionales de seguridad como directrices de diseño e implementamos defensa en profundidad para proteger sus datos.

TLS 1.3
Comunicación cifrada
MFA
Autenticación MFA
OWASP
Estándar de diseño
24 / 7
Monitoreo de logs

SECURITY PILLARS

6 pilares de seguridad

Los requisitos de seguridad para uso empresarial están integrados desde la etapa de diseño.

Cifrado de comunicaciones y datos

Todas las comunicaciones están cifradas con TLS 1.2 o superior. Las contraseñas se almacenan con hash bcrypt — nunca en texto plano.

Autenticación multifactor (MFA)

Compatible con verificación en 2 pasos por correo + código único, llaves de acceso FIDO2/WebAuthn (biometría) e inicio de sesión social con Google.

Aislamiento de tenants

La verificación de ID de empresa se aplica a cada acceso a datos. Nuestro diseño multi-tenant garantiza que nunca sea posible el acceso entre empresas.

Protección contra ataques

  • Protección contra inyección SQL (consultas parametrizadas ORM)
  • Protección XSS (escape automático)
  • Protección CSRF (AntiForgeryToken)
  • Limitación de velocidad y protección contra fuerza bruta

Cabeceras de seguridad

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

Registros de auditoría

Todos los inicios de sesión, operaciones y errores quedan registrados. Los administradores pueden revisar los registros de operaciones y se realiza seguimiento del uso de tokens de IA. Proporciona una base para la detección de anomalías.

DEFENSE IN DEPTH

Arquitectura de defensa en profundidad

Adoptamos la "defensa en profundidad" sin depender de una única medida defensiva. Incluso si se supera una capa externa, las capas internas protegen los datos confidenciales.

Bloquea vectores de ataque en múltiples capas
Controles de seguridad independientes en cada capa
Cubre todas las capas, desde infraestructura hasta aplicación
Capa de red
Comunicación cifrada TLS 1.2/1.3 · HTTPS forzado · HSTS · Protección DDoS
Capa de aplicación
CSP · Protección XSS · Protección CSRF · Validación de entrada · Limitación de velocidad
Capa de autenticación y autorización
Autenticación multifactor · Llaves de acceso · Bloqueo de cuenta · Aislamiento de tenants
Capa de datos
Hash bcrypt de contraseñas · Control de acceso por ID de empresa · Registros de auditoría
Capa de infraestructura
Servidor VPS dedicado · Cortafuegos · Copias de seguridad regulares · Gestión de actualizaciones del SO

OWASP TOP 10

Diseñado contra estándares internacionales de amenazas

Usando los riesgos OWASP Top 10 — definidos por la organización internacional de seguridad de aplicaciones web — como directrices de diseño, hemos implementado contramedidas para cada categoría de amenaza.

A01
Control de acceso deficiente
Aislamiento de tenants y verificación de autorización implementados
Implementado
A02
Fallos criptográficos
TLS forzado · Hash bcrypt
Implementado
A03
Inyección
Uso de ORM · Consultas parametrizadas
Implementado
A04
Diseño inseguro
Limitación de velocidad · Diseño de bloqueo
Implementado
A05
Configuración de seguridad incorrecta
Cabeceras de seguridad · HTTPS forzado
Implementado
A06
Componentes vulnerables
Actualizaciones regulares de bibliotecas de dependencias
En curso
A07
Fallos de identificación y autenticación
MFA · Llaves de acceso · Gestión de sesiones
Implementado
A08
Fallos de integridad de software y datos
Verificación de firma Stripe · Gestión de idempotencia
Implementado
A09
Fallos de registro y monitoreo de seguridad
Registros de operaciones · Registros de autenticación · Seguimiento de errores
Implementado
A10
SSRF
Restricción y validación de solicitudes a URL externas
Implementado

OWASP Top 10 es un indicador internacional de riesgos de seguridad de aplicaciones web definido por el Open Web Application Security Project. DATAPIQ lo usa como directriz de diseño, pero no ha recibido la certificación OWASP.

FRAMEWORKS & STANDARDS

Estándares y marcos internacionales de referencia

Aunque no hemos obtenido certificaciones, adoptamos los principios de cada estándar internacional como directrices para el diseño y las operaciones.

OWASP Top 10

Se adoptan los 10 principales riesgos de aplicaciones web como directrices de diseño. Se implementan contramedidas para cada categoría.

Sin certificación, pero adoptado como directriz de diseño.

ISO/IEC 27001

Estándar internacional para la gestión de la seguridad de la información. Incorporamos su enfoque sobre control de acceso, gestión de riesgos y registros de auditoría.

Sin certificación, pero adoptado como directriz de diseño.

PCI DSS

El procesamiento de pagos está completamente delegado a Stripe, que posee la certificación PCI DSS Nivel 1. La información de tarjetas no pasa por nuestros servidores.

Certificado por Stripe

Ley de Protección de Datos Personales

Basándonos en la Ley japonesa de Protección de Información Personal, minimizamos la recopilación de datos, los gestionamos adecuadamente y restringimos la divulgación a terceros.

Cumplimiento legal (ver Política de privacidad)

PAYMENT SECURITY

Seguridad de pagos

La información de tarjetas de crédito nunca se almacena ni pasa por los servidores de DATAPIQ. Todo el procesamiento de pagos está delegado a Stripe, con certificación PCI DSS Nivel 1.

Datos de tarjeta no almacenados
Los números de tarjeta y CVV son procesados directamente por Stripe sin pasar por nuestros servidores.
Verificación de firma de Webhook
Las notificaciones de Stripe se verifican mediante firmas HMAC-SHA256 para prevenir suplantación y manipulación.
Prevención de cargos duplicados
La gestión de idempotencia mediante IDs de eventos previene el procesamiento duplicado del mismo pago.

PAYMENT FLOW

El usuario introduce los datos de la tarjeta
Procesado de forma segura por Stripe
Procesado en servidores de Stripe
Entorno certificado PCI DSS Nivel 1
Datos cifrados firmados recibidos
DATAPIQ actualiza la información de suscripción
Los datos de tarjeta no son recibidos

RESPONSIBLE DISCLOSURE

Divulgación de vulnerabilidades

Si descubre una vulnerabilidad de seguridad, contáctenos a través de nuestro formulario de consulta antes de la divulgación pública. Revisaremos su informe y responderemos de buena fe. Tenga en cuenta que esto no se aplica en caso de uso malicioso.

Última actualización: 2 de mayo de 2026 | El contenido de esta página está sujeto a cambios sin previo aviso.