Seguridad y confianza
La información de tu área de TI es estratégica. Aquí respondemos, una por una, las preguntas que haría tu junta o tu equipo de seguridad: qué podría salir mal, por qué no ocurre y con qué control. Si algo está en refuerzo, lo decimos.
Última revisión de seguridad: octubre de 2026
Sin hallazgos críticos. Los hallazgos de nivel alto y medio de la aplicación se corrigieron; los refuerzos de la base de datos están en aplicación y se marcan abajo como «En refuerzo».
Alcance: Base de datos (las 54 tablas y sus reglas de acceso), rutas y acciones del servidor, navegador, encabezados de seguridad, dependencias y servicios externos.
¿Otra empresa que use CIOManager puede ver o tocar mis datos?En refuerzo
No. Cada empresa trabaja en su propio espacio (workspace) y la base de datos verifica en cada lectura y escritura que la persona pertenece a ese espacio, no solo la pantalla. Aunque alguien intentara consultar la base directamente, solo obtiene lo suyo.
Refuerzos en aplicación: impedir mover registros propios a otro workspace y validar referencias cruzadas en la base de datos.
Para tu equipo de seguridad
- Row Level Security (RLS) de PostgreSQL activa en las 54 tablas, con funciones de pertenencia y rol (miembro, editor, administrador) evaluadas en la base de datos.
- Los usuarios anónimos no tienen acceso a ninguna tabla con datos de clientes.
- Las acciones del servidor validan la sesión y el rol antes de actuar y filtran siempre por el workspace verificado.
¿Alguien puede entrar a mi cuenta?En refuerzo
Solo con tu clave y, si lo activas, con el código de tu celular (doble factor). Puedes ver dónde está abierta tu cuenta y cerrar sesión en todos los dispositivos con un clic.
Refuerzo en aplicación: exigir el doble factor también dentro de la base de datos.
Para tu equipo de seguridad
- Autenticación gestionada por Supabase Auth: contraseñas con hash bcrypt, nunca guardadas en texto.
- Doble factor (TOTP: Google Authenticator, Microsoft Authenticator, etc.) exigido en las páginas, las acciones del servidor y las API.
- Inicio de sesión con Google o Microsoft (SSO) opcional.
- Verificación anti-bots de Cloudflare Turnstile en registro, ingreso y recuperación de contraseña.
- Registro de sesiones (dispositivo, navegador, ciudad aproximada) y cierre de sesión global.
¿Pueden interceptar la información mientras viaja por internet?Protegido
No. Toda la comunicación va cifrada, como en la banca en línea, y el navegador tiene prohibido conectarse sin cifrado.
Para tu equipo de seguridad
- HTTPS con TLS 1.2 o superior en todas las conexiones.
- HSTS de 2 años con preload: el navegador nunca usa HTTP.
- Conexiones a la base de datos y a los proveedores también cifradas.
¿Y si alguien se roba la base de datos o los discos?Protegido
La información está cifrada en los servidores. Además, las llaves y contraseñas de terceros que guardas (IA, correo) tienen un segundo cifrado propio, y los enlaces secretos solo se guardan como huella imposible de revertir.
Para tu equipo de seguridad
- Cifrado en reposo AES-256 del proveedor de base de datos (Supabase sobre AWS).
- Llaves de IA propias, contraseñas SMTP y tokens de buzones: cifrado adicional AES-256-GCM con llave fuera de la base de datos.
- Tokens de invitaciones, firmas, enlaces compartidos, portal de proveedores y llaves de API: solo su hash SHA-256.
¿La aplicación puede tener código malicioso o puertas traseras?Protegido
No hay código oculto ni que se descargue de sitios desconocidos. Todo el código pasa por revisiones automáticas antes de publicarse, y el navegador solo ejecuta los scripts autorizados por la aplicación.
Para tu equipo de seguridad
- Sin eval, sin código ofuscado y sin HTML insertado sin escapar.
- Política de seguridad de contenido (CSP) estricta con nonce por petición: solo se ejecutan scripts propios, Cloudflare Turnstile y Google Analytics (este último solo si aceptas la analítica).
- Dependencias del registro oficial de npm con archivo de bloqueo; Dependabot propone actualizaciones de seguridad cada semana.
- Integración continua en cada cambio: tipos, lint, pruebas unitarias y de navegador, accesibilidad y npm audit.
¿Pueden atacar la aplicación escribiendo código en un formulario o archivo?Protegido
No. Todo lo que se escribe o se importa se valida y se trata como texto, nunca como instrucciones.
Para tu equipo de seguridad
- Consultas parametrizadas (PostgREST): no hay SQL armado con texto del usuario.
- Validación de datos con esquemas en el servidor; sin asignación masiva de campos.
- Exportaciones a Excel y CSV protegidas contra inyección de fórmulas.
- Archivos: extensiones permitidas, máximo 25 MB, rutas generadas por el servidor y descarga con enlaces firmados de 60 segundos.
- Encabezados: X-Frame-Options DENY, nosniff, Referrer-Policy y Permissions-Policy restrictiva.
¿Los enlaces que envío (firmas, reportes, portal de proveedores) se pueden adivinar o reutilizar?Protegido
No se pueden adivinar: son claves aleatorias muy largas. Los reportes compartidos y las firmas vencen y se pueden revocar, y para firmar se pide un código enviado al correo del firmante.
Para tu equipo de seguridad
- Tokens de 24 a 32 bytes aleatorios guardados solo como hash.
- Firma electrónica con código por correo (guardado con llave secreta del servidor) que se anula tras 5 intentos fallidos, evidencia de IP, fecha, dispositivo y huella del contenido (Ley 527 de 1999).
- Redirecciones solo a rutas internas de la aplicación.
¿Conectar mis sistemas abre una puerta a mi red?Protegido
No. CIOManager nunca entra a tu red: los datos llegan cuando tú los envías (archivo, enlace publicado o API con una llave que tú creas y revocas). No necesitas abrir puertos ni dar usuarios de tus sistemas.
Para tu equipo de seguridad
- API de ingreso con llaves por workspace (32 bytes, guardadas como hash, revocables), límite de 120 peticiones por minuto y tamaño máximo por envío.
- El servidor se niega a conectarse a direcciones privadas, locales o de metadatos de la nube (protección SSRF) en enlaces sincronizados y servidores de correo.
- Webhooks verificados con firma HMAC o Svix, comparación en tiempo constante y ventana anti-repetición.
¿Qué pasa con mis datos cuando uso la inteligencia artificial?Depende de la configuración
A la IA solo va el texto o el audio que tú le pides procesar, nunca la base de datos completa ni datos de otras empresas. Si una consulta es sensible, usa proveedores de pago o escribe sin nombres propios.
Con llaves gratuitas, algunos proveedores (por ejemplo, el plan gratis de Gemini) pueden usar el contenido para mejorar sus modelos. Para información confidencial usa llaves de pago, que no lo hacen.
Para tu equipo de seguridad
- La IA no tiene acceso directo a la base de datos: recibe solo el contexto que la pantalla le envía, ya filtrado por tus permisos.
- Proveedores: Groq, Google Gemini, OpenRouter y DeepSeek (y las llaves propias que conectes, cifradas).
- El texto de las consultas no se guarda, salvo en tu historial personal, que puedes borrar. Se registra el consumo (proveedor, propósito y tokens).
¿Si algo falla, pierdo la información?En refuerzo
Puedes exportar toda tu información a Excel o JSON cuando quieras. Las copias de seguridad diarias automáticas se activan con el plan de base de datos de pago.
Las copias diarias automáticas se activan al pasar la base de datos al plan Pro.
Para tu equipo de seguridad
- Exportación de cada módulo a Excel y de los datos personales a JSON.
- Infraestructura administrada con alta disponibilidad (Vercel y AWS).
- Monitoreo de errores y de salud de la aplicación con alertas al administrador.
¿Quién de CIOManager puede ver mis datos?En refuerzo
La administración de la plataforma ve lo necesario para operar el servicio (cuentas, planes, pagos, uso y reportes de soporte), no el contenido de tus proyectos, registros, documentos ni reuniones.
Refuerzo en aplicación: el rol de administrador se validará contra el correo confirmado en el sistema de autenticación.
Para tu equipo de seguridad
- Administradores de plataforma limitados a cuentas definidas; la consola de administración alerta si no tienen doble factor activo.
- Las reglas de la base de datos no dan a la administración acceso al contenido de los workspaces.
¿Cumple con la ley de protección de datos de Colombia (Ley 1581)?Protegido
Sí. Hay política de tratamiento, autorización expresa, registro de consentimientos, solicitudes de consulta, corrección y supresión, descarga de tus datos y eliminación de la cuenta.
Para tu equipo de seguridad
- Exportación de datos personales en JSON (derecho de acceso y portabilidad).
- Solicitudes Habeas Data con plazos legales visibles para el administrador.
- Transferencia internacional declarada: servidores en Estados Unidos (ver proveedores).
- Analítica de Google solo con consentimiento y sin datos del trabajo; medición propia sin cookies ni IP.
¿Cómo se reporta y atiende un problema de seguridad?Protegido
Cualquier persona puede reportar una vulnerabilidad al contacto de seguridad publicado. Los errores de la aplicación se monitorean con alertas, y si un incidente afectara tus datos te avisaríamos por correo y en la app.
Para tu equipo de seguridad
- Archivo security.txt estándar en /.well-known/security.txt.
- Monitor de errores con agrupación, alerta de regresiones y datos sensibles ocultos en los registros.
- Bitácora de actividad por workspace.
Proveedores que tratan datos (encargados)
Servicios que CIOManager usa para funcionar, qué reciben y cuándo. Ninguno recibe datos para publicidad.
| Proveedor | Para qué | Qué datos | Dónde | Cuándo |
|---|---|---|---|---|
| Vercel | Alojamiento de la aplicación | Toda la información en tránsito | Estados Unidos (Washington D. C.) | Siempre |
| Supabase (sobre Amazon Web Services) | Base de datos, archivos y autenticación | Toda la información guardada | Estados Unidos (Norte de Virginia) | Siempre |
| Resend | Envío de correos | Correo del destinatario y contenido del mensaje | Estados Unidos | Al enviar correos |
| Cloudflare | Verificación anti-bots (Turnstile) | Señales técnicas del navegador | Global | En registro, ingreso y recuperación |
| Groq | IA y transcripción de reuniones | Texto o audio que pides procesar | Estados Unidos | Al usar la IA o grabar reuniones |
| Google (Gemini) | IA | Texto que pides procesar | Estados Unidos | Al usar la IA |
| OpenRouter y DeepSeek | IA de respaldo | Texto que pides procesar | Estados Unidos y otros | Si los primeros no responden |
| Telegram | Avisos por Telegram | Texto de tus avisos | Global | Solo si lo activas |
| Google y Microsoft | Inicio de sesión y envío desde tu buzón | Nombre y correo; correos que envías | Global | Solo si lo eliges |
| Google Analytics | Analítica del sitio | Páginas visitadas (sin datos de tu trabajo) | Global | Solo si aceptas la analítica |
| Pasarela de pagos (intermediario propio hacia Wompi y Bre-B) | Cobro de suscripciones | Nombre, correo y valor del pago (nunca los datos de la tarjeta) | Colombia y Estados Unidos | Al pagar |
¿Tu equipo necesita más?
- Descarga esta página como PDF para tu evaluación de proveedores:
- Reporta una vulnerabilidad o pide el cuestionario de seguridad completo a clopezci@hotmail.com (también en
/.well-known/security.txt). - Lee la política de tratamiento de datos y los términos.