Seguridad
Última actualización: 6 de agosto de 2026
Usted carga datos empresariales confidenciales en WasalaOptima, por lo que debe saber exactamente cómo se protegen. Esta página describe los controles técnicos que operamos, las tecnologías que los sustentan y los compromisos que asumimos respecto a sus datos.
Sus datos están aislados en su cuenta tanto a nivel de fila como de archivo, se procesan únicamente en el servidor, y los documentos en bruto nunca salen del sistema — ni siquiera hacia nuestra propia interfaz de usuario.
1. Acceso y aislamiento
- Toda página que muestre datos de clientes está protegida por autenticación. Sin una sesión válida, el servidor no devuelve ningún dato.
- El inicio de sesión se realiza mediante correo electrónico y contraseña o con Google. Las direcciones de correo deben verificarse; el registro anónimo está deshabilitado.
- Los archivos cargados se almacenan en un depósito privado sin URL pública. El acceso se produce únicamente mediante enlaces firmados de corta duración, generados por el servidor bajo demanda.
- Cada archivo se escribe en una carpeta con el nombre del ID de su propia cuenta, y la política de almacenamiento permite leer, escribir y eliminar solo cuando esa carpeta coincide con el usuario que ha iniciado sesión. Otro cliente no puede obtener su archivo aunque adivine la ruta exacta.
- Toda tabla de la base de datos tiene habilitada la seguridad a nivel de fila, con políticas vinculadas al ID del usuario autenticado. El aislamiento lo aplica la propia base de datos, no solo la lógica de la aplicación.
- Los roles residen en una tabla independiente y se leen mediante una función con privilegios de seguridad definida, de modo que un usuario no puede elevar sus propios privilegios editando su perfil.
- La clave de servicio privilegiada que omite la seguridad a nivel de fila existe únicamente como variable de entorno del servidor. Nunca llega al navegador ni se almacena en el código fuente.
2. El procesamiento ocurre en el servidor
- La lectura, el análisis sintáctico y el análisis de los documentos se ejecutan en funciones del lado del servidor. El navegador recibe únicamente el informe final — los documentos y cifras en bruto nunca se envían a la interfaz de usuario.
- Las llamadas de IA se realizan del lado del servidor al proveedor del modelo. Sus datos no se usan para entrenar modelos ni son retenidos por el proveedor con fines de entrenamiento.
- Los resultados del análisis se almacenan asociados a su cuenta bajo las mismas reglas de seguridad a nivel de fila que los datos de origen.
3. Tecnología detrás de los controles
La plataforma se construye sobre infraestructura en la nube gestionada y auditada:
| Capa | Implementación |
|---|---|
| Aplicación y lógica del servidor | React con TanStack Start, ejecutándose en una red global de borde que proporciona HTTPS automático, protección contra DDoS y un firewall de aplicaciones web. |
| Base de datos | PostgreSQL gestionado con políticas de seguridad a nivel de fila en todas las tablas. |
| Almacenamiento de archivos | Almacenamiento de objetos gestionado, depósito privado, políticas por carpeta de usuario, URLs de descarga firmadas de corta duración. |
| Autenticación | Servicio de autenticación gestionado: contraseñas con hash, sesiones JWT, verificación de correo electrónico, OAuth 2.0 de Google, y comprobación de contraseñas filtradas contra Have I Been Pwned. |
| Datos en tránsito | TLS 1.2 o superior en todo el tráfico, con HTTPS obligatorio. |
| Datos en reposo | Cifrado de disco AES-256 a nivel del proveedor de la nube, con copias de seguridad cifradas. |
| Procesamiento de IA | Llamadas de API del lado del servidor a los modelos Google Gemini; los datos del cliente no se usan para entrenar modelos. |
| Pagos | Paddle actúa como comerciante registrado (Merchant of Record) y cumple con PCI DSS Nivel 1. Los datos de las tarjetas nunca pasan por nuestros sistemas. |
| Monitorización | Análisis automatizado de seguridad de las políticas de la base de datos, permisos y vulnerabilidades de dependencias como parte de nuestro proceso de desarrollo. |
4. Su control sobre sus datos
- Puede eliminar los documentos que ha cargado en cualquier momento; la eliminación borra tanto el archivo almacenado como sus metadatos.
- Puede exportar o solicitar una copia de los informes generados para su cuenta.
- Cuando su cuenta se cierra, sus datos se eliminan o anonimizan conforme a nuestra Política de Privacidad.
5. Lo que nunca hacemos
- Nunca vendemos ni alquilamos sus datos.
- Nunca usamos sus datos empresariales para entrenar modelos de IA.
- Nunca compartimos los datos de un cliente con otro cliente.
- Nunca exponemos los documentos cargados a través de una URL pública.
- Nunca almacenamos números de tarjeta.
6. Siendo precisos sobre nuestras afirmaciones
- Describimos sus datos como cifrados en tránsito y en reposo. No afirmamos ofrecer cifrado de extremo a extremo, porque el servidor debe leer sus documentos para poder analizarlos.
- Nuestros proveedores de infraestructura cuentan con certificaciones independientes como ISO 27001 y SOC 2. Wasala Oy en sí misma no está certificada por separado, y no afirmamos lo contrario.
- Si tiene requisitos específicos — residencia de datos, un acuerdo de tratamiento de datos, evidencia de pruebas de penetración o un cuestionario de seguridad — contáctenos y le responderemos directamente.
7. Cómo reportar un problema de seguridad
Si cree haber encontrado una vulnerabilidad, contáctenos a través del formulario de contacto en wasalaoptima.com con el asunto "Security". Investigamos todos los reportes y le mantendremos informado del resultado. Por favor, no divulgue públicamente un problema antes de que hayamos tenido la oportunidad de solucionarlo.
Este documento también está disponible en otros idiomas. En caso de cualquier discrepancia, prevalecerá la versión en inglés.