Seguridad

Última actualización: 6 de agosto de 2026

Usted carga datos empresariales confidenciales en WasalaOptima, por lo que debe saber exactamente cómo se protegen. Esta página describe los controles técnicos que operamos, las tecnologías que los sustentan y los compromisos que asumimos respecto a sus datos.

Sus datos están aislados en su cuenta tanto a nivel de fila como de archivo, se procesan únicamente en el servidor, y los documentos en bruto nunca salen del sistema — ni siquiera hacia nuestra propia interfaz de usuario.

1. Acceso y aislamiento

  • Toda página que muestre datos de clientes está protegida por autenticación. Sin una sesión válida, el servidor no devuelve ningún dato.
  • El inicio de sesión se realiza mediante correo electrónico y contraseña o con Google. Las direcciones de correo deben verificarse; el registro anónimo está deshabilitado.
  • Los archivos cargados se almacenan en un depósito privado sin URL pública. El acceso se produce únicamente mediante enlaces firmados de corta duración, generados por el servidor bajo demanda.
  • Cada archivo se escribe en una carpeta con el nombre del ID de su propia cuenta, y la política de almacenamiento permite leer, escribir y eliminar solo cuando esa carpeta coincide con el usuario que ha iniciado sesión. Otro cliente no puede obtener su archivo aunque adivine la ruta exacta.
  • Toda tabla de la base de datos tiene habilitada la seguridad a nivel de fila, con políticas vinculadas al ID del usuario autenticado. El aislamiento lo aplica la propia base de datos, no solo la lógica de la aplicación.
  • Los roles residen en una tabla independiente y se leen mediante una función con privilegios de seguridad definida, de modo que un usuario no puede elevar sus propios privilegios editando su perfil.
  • La clave de servicio privilegiada que omite la seguridad a nivel de fila existe únicamente como variable de entorno del servidor. Nunca llega al navegador ni se almacena en el código fuente.

2. El procesamiento ocurre en el servidor

  • La lectura, el análisis sintáctico y el análisis de los documentos se ejecutan en funciones del lado del servidor. El navegador recibe únicamente el informe final — los documentos y cifras en bruto nunca se envían a la interfaz de usuario.
  • Las llamadas de IA se realizan del lado del servidor al proveedor del modelo. Sus datos no se usan para entrenar modelos ni son retenidos por el proveedor con fines de entrenamiento.
  • Los resultados del análisis se almacenan asociados a su cuenta bajo las mismas reglas de seguridad a nivel de fila que los datos de origen.

3. Tecnología detrás de los controles

La plataforma se construye sobre infraestructura en la nube gestionada y auditada:

CapaImplementación
Aplicación y lógica del servidorReact con TanStack Start, ejecutándose en una red global de borde que proporciona HTTPS automático, protección contra DDoS y un firewall de aplicaciones web.
Base de datosPostgreSQL gestionado con políticas de seguridad a nivel de fila en todas las tablas.
Almacenamiento de archivosAlmacenamiento de objetos gestionado, depósito privado, políticas por carpeta de usuario, URLs de descarga firmadas de corta duración.
AutenticaciónServicio de autenticación gestionado: contraseñas con hash, sesiones JWT, verificación de correo electrónico, OAuth 2.0 de Google, y comprobación de contraseñas filtradas contra Have I Been Pwned.
Datos en tránsitoTLS 1.2 o superior en todo el tráfico, con HTTPS obligatorio.
Datos en reposoCifrado de disco AES-256 a nivel del proveedor de la nube, con copias de seguridad cifradas.
Procesamiento de IALlamadas de API del lado del servidor a los modelos Google Gemini; los datos del cliente no se usan para entrenar modelos.
PagosPaddle actúa como comerciante registrado (Merchant of Record) y cumple con PCI DSS Nivel 1. Los datos de las tarjetas nunca pasan por nuestros sistemas.
MonitorizaciónAnálisis automatizado de seguridad de las políticas de la base de datos, permisos y vulnerabilidades de dependencias como parte de nuestro proceso de desarrollo.

4. Su control sobre sus datos

  • Puede eliminar los documentos que ha cargado en cualquier momento; la eliminación borra tanto el archivo almacenado como sus metadatos.
  • Puede exportar o solicitar una copia de los informes generados para su cuenta.
  • Cuando su cuenta se cierra, sus datos se eliminan o anonimizan conforme a nuestra Política de Privacidad.

5. Lo que nunca hacemos

  • Nunca vendemos ni alquilamos sus datos.
  • Nunca usamos sus datos empresariales para entrenar modelos de IA.
  • Nunca compartimos los datos de un cliente con otro cliente.
  • Nunca exponemos los documentos cargados a través de una URL pública.
  • Nunca almacenamos números de tarjeta.

6. Siendo precisos sobre nuestras afirmaciones

  • Describimos sus datos como cifrados en tránsito y en reposo. No afirmamos ofrecer cifrado de extremo a extremo, porque el servidor debe leer sus documentos para poder analizarlos.
  • Nuestros proveedores de infraestructura cuentan con certificaciones independientes como ISO 27001 y SOC 2. Wasala Oy en sí misma no está certificada por separado, y no afirmamos lo contrario.
  • Si tiene requisitos específicos — residencia de datos, un acuerdo de tratamiento de datos, evidencia de pruebas de penetración o un cuestionario de seguridad — contáctenos y le responderemos directamente.

7. Cómo reportar un problema de seguridad

Si cree haber encontrado una vulnerabilidad, contáctenos a través del formulario de contacto en wasalaoptima.com con el asunto "Security". Investigamos todos los reportes y le mantendremos informado del resultado. Por favor, no divulgue públicamente un problema antes de que hayamos tenido la oportunidad de solucionarlo.

Este documento también está disponible en otros idiomas. En caso de cualquier discrepancia, prevalecerá la versión en inglés.