Saltar al contenido
CIOManager

Seguridad y confianza

La información de tu área de TI es estratégica. Aquí respondemos, una por una, las preguntas que haría tu junta o tu equipo de seguridad: qué podría salir mal, por qué no ocurre y con qué control. Si algo está en refuerzo, lo decimos.

Última revisión de seguridad: octubre de 2026

Sin hallazgos críticos. Los hallazgos de nivel alto y medio de la aplicación se corrigieron; los refuerzos de la base de datos están en aplicación y se marcan abajo como «En refuerzo».

Alcance: Base de datos (las 54 tablas y sus reglas de acceso), rutas y acciones del servidor, navegador, encabezados de seguridad, dependencias y servicios externos.

8 temas protegidos4 en refuerzo1 dependen de tu configuraciónHallazgos críticos: 0
¿Otra empresa que use CIOManager puede ver o tocar mis datos?En refuerzo

No. Cada empresa trabaja en su propio espacio (workspace) y la base de datos verifica en cada lectura y escritura que la persona pertenece a ese espacio, no solo la pantalla. Aunque alguien intentara consultar la base directamente, solo obtiene lo suyo.

Refuerzos en aplicación: impedir mover registros propios a otro workspace y validar referencias cruzadas en la base de datos.

Para tu equipo de seguridad

  • Row Level Security (RLS) de PostgreSQL activa en las 54 tablas, con funciones de pertenencia y rol (miembro, editor, administrador) evaluadas en la base de datos.
  • Los usuarios anónimos no tienen acceso a ninguna tabla con datos de clientes.
  • Las acciones del servidor validan la sesión y el rol antes de actuar y filtran siempre por el workspace verificado.
¿Alguien puede entrar a mi cuenta?En refuerzo

Solo con tu clave y, si lo activas, con el código de tu celular (doble factor). Puedes ver dónde está abierta tu cuenta y cerrar sesión en todos los dispositivos con un clic.

Refuerzo en aplicación: exigir el doble factor también dentro de la base de datos.

Para tu equipo de seguridad

  • Autenticación gestionada por Supabase Auth: contraseñas con hash bcrypt, nunca guardadas en texto.
  • Doble factor (TOTP: Google Authenticator, Microsoft Authenticator, etc.) exigido en las páginas, las acciones del servidor y las API.
  • Inicio de sesión con Google o Microsoft (SSO) opcional.
  • Verificación anti-bots de Cloudflare Turnstile en registro, ingreso y recuperación de contraseña.
  • Registro de sesiones (dispositivo, navegador, ciudad aproximada) y cierre de sesión global.
¿Pueden interceptar la información mientras viaja por internet?Protegido

No. Toda la comunicación va cifrada, como en la banca en línea, y el navegador tiene prohibido conectarse sin cifrado.

Para tu equipo de seguridad

  • HTTPS con TLS 1.2 o superior en todas las conexiones.
  • HSTS de 2 años con preload: el navegador nunca usa HTTP.
  • Conexiones a la base de datos y a los proveedores también cifradas.
¿Y si alguien se roba la base de datos o los discos?Protegido

La información está cifrada en los servidores. Además, las llaves y contraseñas de terceros que guardas (IA, correo) tienen un segundo cifrado propio, y los enlaces secretos solo se guardan como huella imposible de revertir.

Para tu equipo de seguridad

  • Cifrado en reposo AES-256 del proveedor de base de datos (Supabase sobre AWS).
  • Llaves de IA propias, contraseñas SMTP y tokens de buzones: cifrado adicional AES-256-GCM con llave fuera de la base de datos.
  • Tokens de invitaciones, firmas, enlaces compartidos, portal de proveedores y llaves de API: solo su hash SHA-256.
¿La aplicación puede tener código malicioso o puertas traseras?Protegido

No hay código oculto ni que se descargue de sitios desconocidos. Todo el código pasa por revisiones automáticas antes de publicarse, y el navegador solo ejecuta los scripts autorizados por la aplicación.

Para tu equipo de seguridad

  • Sin eval, sin código ofuscado y sin HTML insertado sin escapar.
  • Política de seguridad de contenido (CSP) estricta con nonce por petición: solo se ejecutan scripts propios, Cloudflare Turnstile y Google Analytics (este último solo si aceptas la analítica).
  • Dependencias del registro oficial de npm con archivo de bloqueo; Dependabot propone actualizaciones de seguridad cada semana.
  • Integración continua en cada cambio: tipos, lint, pruebas unitarias y de navegador, accesibilidad y npm audit.
¿Pueden atacar la aplicación escribiendo código en un formulario o archivo?Protegido

No. Todo lo que se escribe o se importa se valida y se trata como texto, nunca como instrucciones.

Para tu equipo de seguridad

  • Consultas parametrizadas (PostgREST): no hay SQL armado con texto del usuario.
  • Validación de datos con esquemas en el servidor; sin asignación masiva de campos.
  • Exportaciones a Excel y CSV protegidas contra inyección de fórmulas.
  • Archivos: extensiones permitidas, máximo 25 MB, rutas generadas por el servidor y descarga con enlaces firmados de 60 segundos.
  • Encabezados: X-Frame-Options DENY, nosniff, Referrer-Policy y Permissions-Policy restrictiva.
¿Los enlaces que envío (firmas, reportes, portal de proveedores) se pueden adivinar o reutilizar?Protegido

No se pueden adivinar: son claves aleatorias muy largas. Los reportes compartidos y las firmas vencen y se pueden revocar, y para firmar se pide un código enviado al correo del firmante.

Para tu equipo de seguridad

  • Tokens de 24 a 32 bytes aleatorios guardados solo como hash.
  • Firma electrónica con código por correo (guardado con llave secreta del servidor) que se anula tras 5 intentos fallidos, evidencia de IP, fecha, dispositivo y huella del contenido (Ley 527 de 1999).
  • Redirecciones solo a rutas internas de la aplicación.
¿Conectar mis sistemas abre una puerta a mi red?Protegido

No. CIOManager nunca entra a tu red: los datos llegan cuando tú los envías (archivo, enlace publicado o API con una llave que tú creas y revocas). No necesitas abrir puertos ni dar usuarios de tus sistemas.

Para tu equipo de seguridad

  • API de ingreso con llaves por workspace (32 bytes, guardadas como hash, revocables), límite de 120 peticiones por minuto y tamaño máximo por envío.
  • El servidor se niega a conectarse a direcciones privadas, locales o de metadatos de la nube (protección SSRF) en enlaces sincronizados y servidores de correo.
  • Webhooks verificados con firma HMAC o Svix, comparación en tiempo constante y ventana anti-repetición.
¿Qué pasa con mis datos cuando uso la inteligencia artificial?Depende de la configuración

A la IA solo va el texto o el audio que tú le pides procesar, nunca la base de datos completa ni datos de otras empresas. Si una consulta es sensible, usa proveedores de pago o escribe sin nombres propios.

Con llaves gratuitas, algunos proveedores (por ejemplo, el plan gratis de Gemini) pueden usar el contenido para mejorar sus modelos. Para información confidencial usa llaves de pago, que no lo hacen.

Para tu equipo de seguridad

  • La IA no tiene acceso directo a la base de datos: recibe solo el contexto que la pantalla le envía, ya filtrado por tus permisos.
  • Proveedores: Groq, Google Gemini, OpenRouter y DeepSeek (y las llaves propias que conectes, cifradas).
  • El texto de las consultas no se guarda, salvo en tu historial personal, que puedes borrar. Se registra el consumo (proveedor, propósito y tokens).
¿Si algo falla, pierdo la información?En refuerzo

Puedes exportar toda tu información a Excel o JSON cuando quieras. Las copias de seguridad diarias automáticas se activan con el plan de base de datos de pago.

Las copias diarias automáticas se activan al pasar la base de datos al plan Pro.

Para tu equipo de seguridad

  • Exportación de cada módulo a Excel y de los datos personales a JSON.
  • Infraestructura administrada con alta disponibilidad (Vercel y AWS).
  • Monitoreo de errores y de salud de la aplicación con alertas al administrador.
¿Quién de CIOManager puede ver mis datos?En refuerzo

La administración de la plataforma ve lo necesario para operar el servicio (cuentas, planes, pagos, uso y reportes de soporte), no el contenido de tus proyectos, registros, documentos ni reuniones.

Refuerzo en aplicación: el rol de administrador se validará contra el correo confirmado en el sistema de autenticación.

Para tu equipo de seguridad

  • Administradores de plataforma limitados a cuentas definidas; la consola de administración alerta si no tienen doble factor activo.
  • Las reglas de la base de datos no dan a la administración acceso al contenido de los workspaces.
¿Cumple con la ley de protección de datos de Colombia (Ley 1581)?Protegido

Sí. Hay política de tratamiento, autorización expresa, registro de consentimientos, solicitudes de consulta, corrección y supresión, descarga de tus datos y eliminación de la cuenta.

Para tu equipo de seguridad

  • Exportación de datos personales en JSON (derecho de acceso y portabilidad).
  • Solicitudes Habeas Data con plazos legales visibles para el administrador.
  • Transferencia internacional declarada: servidores en Estados Unidos (ver proveedores).
  • Analítica de Google solo con consentimiento y sin datos del trabajo; medición propia sin cookies ni IP.
¿Cómo se reporta y atiende un problema de seguridad?Protegido

Cualquier persona puede reportar una vulnerabilidad al contacto de seguridad publicado. Los errores de la aplicación se monitorean con alertas, y si un incidente afectara tus datos te avisaríamos por correo y en la app.

Para tu equipo de seguridad

  • Archivo security.txt estándar en /.well-known/security.txt.
  • Monitor de errores con agrupación, alerta de regresiones y datos sensibles ocultos en los registros.
  • Bitácora de actividad por workspace.

Proveedores que tratan datos (encargados)

Servicios que CIOManager usa para funcionar, qué reciben y cuándo. Ninguno recibe datos para publicidad.

ProveedorPara quéQué datosDóndeCuándo
VercelAlojamiento de la aplicaciónToda la información en tránsitoEstados Unidos (Washington D. C.)Siempre
Supabase (sobre Amazon Web Services)Base de datos, archivos y autenticaciónToda la información guardadaEstados Unidos (Norte de Virginia)Siempre
ResendEnvío de correosCorreo del destinatario y contenido del mensajeEstados UnidosAl enviar correos
CloudflareVerificación anti-bots (Turnstile)Señales técnicas del navegadorGlobalEn registro, ingreso y recuperación
GroqIA y transcripción de reunionesTexto o audio que pides procesarEstados UnidosAl usar la IA o grabar reuniones
Google (Gemini)IATexto que pides procesarEstados UnidosAl usar la IA
OpenRouter y DeepSeekIA de respaldoTexto que pides procesarEstados Unidos y otrosSi los primeros no responden
TelegramAvisos por TelegramTexto de tus avisosGlobalSolo si lo activas
Google y MicrosoftInicio de sesión y envío desde tu buzónNombre y correo; correos que envíasGlobalSolo si lo eliges
Google AnalyticsAnalítica del sitioPáginas visitadas (sin datos de tu trabajo)GlobalSolo si aceptas la analítica
Pasarela de pagos (intermediario propio hacia Wompi y Bre-B)Cobro de suscripcionesNombre, correo y valor del pago (nunca los datos de la tarjeta)Colombia y Estados UnidosAl pagar

¿Tu equipo necesita más?