Seguridad y compliance
Seguridad por diseño, no por checklist
Cada control aqui descrito es codigo en produccion, no una promesa comercial. La seguridad de tus datos y los de tus clientes es la base de la propuesta de valor. Reportar vulnerabilidad: security@oikapp.com.
Tus datos no se mezclan con los de otro negocio
Cada negocio tiene su espacio aislado en la base de datos. Es imposible que otro cliente vea, exporte o modifique tus conversaciones, contactos o pagos.
- El aislamiento se aplica en el motor de base de datos, no en código de aplicación — más seguro que confiar solo en filtros.
- Probamos el aislamiento automáticamente antes de cada release; si algo falla, el cambio se bloquea.
- Aplica también a documentos de IA (RAG): tus PDF nunca son consultados por preguntas de otro negocio.
Credenciales cifradas en reposo
Las llaves y tokens que conectas (WhatsApp, Stripe, Wompi, MercadoPago) se cifran con el estándar AES-256 antes de guardarse.
- La clave maestra de cifrado vive fuera del código fuente, en un secreto del servidor.
- Ningún token o credencial se devuelve en respuestas de API ni aparece en logs.
- Si un canal se revoca, el sistema lo detecta automáticamente y te avisa.
Sesiones seguras y caducas
Tu inicio de sesión usa tokens firmados que expiran rápido. Si olvidas cerrar sesión en un equipo compartido, el sistema cierra por inactividad.
- Acceso protegido en cada solicitud antes de llegar a tus datos.
- Cierre automático tras 30 minutos sin actividad en el panel.
- Si revocas una sesión, la invalidación es inmediata — no esperas a que el token caduque.
Protección contra las amenazas web más comunes
Aplicamos las mitigaciones de OWASP Top 10 — la lista estándar de la industria de los 10 riesgos más comunes en aplicaciones web.
- Defensa contra inyecciones, robo de sesión y manipulación de respuestas.
- Aislamiento entre el contenido que escribe el usuario y las instrucciones que recibe la IA.
- Validación estricta de cualquier dato externo antes de procesarlo.
Validación criptográfica de webhooks
Los avisos de WhatsApp, Wompi, Stripe y MercadoPago llegan con una firma criptográfica que verificamos antes de procesarlos. Si un atacante intenta falsificar un pago, lo detectamos.
- Cada negocio tiene sus propias claves de validación — no compartimos firmas entre cuentas.
- Webhooks con firma inválida se rechazan antes de procesarse.
- El sistema es idempotente: aunque la pasarela reintente entregar un evento, nunca duplicamos cobros.
Cumplimos GDPR y Habeas Data
Diseñamos los flujos de datos para cumplir GDPR (Europa) y Ley 1581 / Habeas Data (Colombia). Aviso de privacidad al inicio de cada flujo, derecho al olvido por contacto, retención configurable.
- Los documentos de IA (RAG) están aislados por negocio: el espacio vectorial de tu cuenta nunca se cruza con el de otro cliente.
- Configuras el periodo de retención de conversaciones desde el panel.
- Endpoint de borrado por usuario final disponible para atender solicitudes de derecho al olvido.
Configuramos los proveedores de IA en modo no-entrenamiento
Al conectar con OpenAI y Anthropic activamos las opciones de no-entrenamiento del proveedor, de modo que tus conversaciones no alimentan sus modelos.
- Los registros de conversación se guardan únicamente en Oikapp, con período de retención configurable.
- Nunca registramos el texto de los prompts ni de las respuestas — solo métricas técnicas (latencia, conteo de tokens).
- Para clientes que necesiten un DPA bilateral firmado, lo gestionamos como parte del onboarding Scale.
Seguridad verificada en cada cambio
Antes de que cualquier cambio llegue a producción pasa por escaneos automáticos de seguridad. Si algo falla, el cambio se bloquea.
- Análisis estático de código en cada cambio (busca patrones inseguros).
- Análisis de dependencias: bloqueamos automáticamente si una librería tiene vulnerabilidad crítica.
- Análisis dinámico en ambiente de pruebas antes de cada despliegue.
- Tests de aislamiento entre negocios que se ejecutan ante cualquier cambio del código.
¿Necesitas un security review formal?
Si tu organizacion necesita un cuestionario de seguridad (CAIQ, SIG-Lite, custom), un acuerdo de procesamiento de datos firmado, o tener acceso a logs de auditoria especificos del tenant, escribenos a info@oikapp.com. Para clientes Scale es parte estandar del onboarding.
