Cómo protegemos tus datos
Tus datos viven en Supabase (EE.UU., SOC 2). Tu avalúo no se comparte con nadie. Tu contraseña no la vemos — entras por liga mágica. Aquí los detalles.
Dónde viven tus datos
Toda tu información — tu dashboard, tus avalúos, tus fotos, tus pendientes — vive en Supabase, sobre infraestructura de AWS en Estados Unidos. Supabase está certificado SOC 2 Type II, que en cristiano significa: una auditoría externa revisó sus controles de seguridad durante varios meses y los validó.
Las imágenes públicas (la foto de tu avatar, por ejemplo) viven en Cloudflare R2. Los correos transaccionales (magic-links, recordatorios) los manda Resend. Los pagos, cuando habilitemos suscripciones, los procesa Stripe. La lista completa de proveedores y qué procesa cada uno está en el Aviso de Privacidad.
Tu información no la replicamos a servidores propios. No hay copias en discos personales, ni en laptops del equipo. Si necesitamos ver datos para debuggear un problema, lo hacemos vía consola administrativa con tu permiso explícito y queda registrado en tu bitácora de auditoría.
Cifrado en tránsito y en reposo
Todo lo que viaja entre tu navegador y nuestros servidores va por HTTPS con TLS 1.3. Forzamos HTTPS en toda la app — si alguien intenta entrar por http://, lo redirigimos automáticamente.
En el servidor, tus datos se guardan cifrados en reposo con AES-256. Esto incluye la base de datos, los archivos que subes (avalúos en PDF, fotos), y los backups. Si alguien robara físicamente un disco, no podría leer nada sin las llaves de cifrado.
Las llaves las administra Supabase con HSMs (módulos de hardware seguro) gestionados por AWS KMS. Ni nosotros ni un empleado de Supabase pueden leer el contenido bruto.
Tu contraseña no la vemos
Nestboard usa magic-links: cuando quieres entrar, pides una liga, te llega un correo, le das un tap, y entras. No tienes que escoger una contraseña.
¿Por qué? Porque las contraseñas se reciclan. La que usas en Nestboard probablemente la usaste en otros 12 sitios. Si uno de esos 12 sitios se filtra (y se filtran todo el tiempo), el atacante prueba la combinación contra el tuyo. Magic-link no tiene esa superficie de ataque.
Las ligas mágicas expiran en 60 minutos y son de un solo uso. Si te llega una que no pediste, ignórala — y avísanos a [email protected] porque probablemente alguien intentó accederte y queremos saberlo.
Quién puede ver tus datos
Esta es la regla central: nadie ve el contenido de tu cuenta sin que tú lo autorices. Punto.
- Tú, obviamente, ves todo lo tuyo.
- Las personas que tú expresamente invites (tu pareja, tu mamá, tu agente inmobiliario si lo eliges) ven sólo lo que tú compartas con ellas, con el permiso que tú les des.
- Nosotros (el equipo de Nestboard) NO vemos el contenido de cuentas ajenas. Punto. No vemos tus fotos, no vemos tu avalúo, no vemos tus pendientes. Si necesitamos debuggear algo, te pedimos permiso explícito por correo, y el acceso queda en tu bitácora.
- Nuestro código sí accede a tu información para mostrártela en pantalla, pero está aislado por Row Level Security (RLS) de Postgres: cada query del servidor incluye automáticamente
WHERE user_id = tu_id. Físicamente no puede mezclar datos entre cuentas. - Autoridades: sólo si llega una orden judicial fundada y motivada. Si pasa, te avisamos a menos que la propia orden nos prohíba hacerlo.
- Anunciantes, brokers, agentes inmobiliarios sin invitación tuya, bancos, notarios: nunca.
Backups y retención
Supabase corre backups diarios automáticos con point-in-time recovery a 30 días. Si por error borras algo importante, en la mayoría de los casos podemos restaurarlo (contáctanos en ≤30 días desde el borrado).
Cuánto tiempo conservamos tus datos después de que cierras cuenta:
- Contenido y datos personales: los borramos en ≤30 días.
- Registros fiscales (CFDIs, comprobantes): 5 años por obligación del Código Fiscal de la Federación.
- Bitácora de auditoría: 90 días desde el cierre.
- Datos agregados anonimizados (que ya no te identifican): indefinidamente.
Qué hacemos si hay un incidente
Ningún sistema es 100% inmune. Si algo pasa, esto es lo que hacemos, en este orden:
- Detectamos y contenemos en horas, no días. Monitoreo automatizado nos avisa de accesos anómalos.
- Investigamos qué pasó, qué datos pudieron verse afectados, y cuántos usuarios potencialmente afectados hubo.
- Te notificamos en ≤72 horas conforme al artículo 20 de la LFPDPPP. La notificación incluye: qué pasó, qué datos tuyos pudieron verse afectados, qué hicimos para contenerlo, y qué te recomendamos hacer.
- Notificamos al INAI si el incidente lo amerita conforme a la ley.
- Publicamos un post-mortem en /status con lo que aprendimos y qué cambiamos para que no vuelva a pasar.
Tenemos un runbook escrito para esto (no es improvisación). Si quieres conocer el detalle del proceso, escríbenos a [email protected].
Dependencias y código abierto
Nestboard usa librerías de código abierto. Cada release pasa por escaneo automatizado de vulnerabilidades (Dependabot + npm audit). Cuando sale un parche de seguridad crítico en alguna dependencia, lo aplicamos en ≤24 horas y, si afecta a usuarios, te avisamos.
El código del cliente (lo que corre en tu navegador) lo servimos desde el mismo dominio — sin CDNs externas que puedan ser comprometidas. Three.js, pdf.js, Firebase SDK: todos están self-hosted.
Reportar un problema de seguridad
Si encontraste algo que parece un bug de seguridad, escríbenos a [email protected] con:
- Descripción del problema
- Pasos para reproducirlo
- Impacto potencial (qué podría pasar si alguien lo explota)
- Tu contacto para responderte
Nos comprometemos a responderte en ≤48 horas hábiles. Te mantenemos al tanto mientras lo arreglamos. Cuando esté resuelto, te avisamos y, si nos das permiso, te damos crédito público en nuestro Hall of Fame de quienes reportaron problemas reales (responsible disclosure).
No tenemos programa de bug bounty pagado todavía. Si lo lanzamos, lo anunciamos en esta página.
Esta página cubre cómo protegemos tus datos. Para el detalle de qué datos tratamos, para qué los usamos, y cómo ejercer tus derechos ARCO, lee el Aviso de Privacidad completo.