Seguridad
Última actualización:
Así protegemos la plataforma y la información de las empresas que usan Clientus. Describimos los controles en general, sin detalles que pudieran ayudar a alguien a atacarlos.
1. Aislamiento entre empresas
Cada empresa es un espacio aislado dentro de Clientus. El aislamiento no depende solo de la aplicación: la base de datos aplica reglas de seguridad por fila que impiden que una empresa lea o escriba datos de otra, aunque la aplicación tuviera un error.
Las escrituras de negocio pasan siempre por el servidor, donde se validan los permisos de cada rol; el navegador no puede modificar la base de datos directamente.
2. Acceso y autenticación
- Acceso por código de un solo uso enviado al correo o con Google, con límite de intentos y verificación contra bots. No se crean cuentas desde la pantalla de acceso: solo entra quien ya tiene cuenta o fue invitado.
- Tres roles —administrador, supervisor y vendedor— con el mínimo privilegio por omisión. Dar de baja a una persona le quita el acceso de inmediato.
- Las claves de API y de MCP se guardan como huellas criptográficas, no en texto claro; tienen alcances limitados y se pueden revocar. Las acciones administrativas desde asistentes externos piden confirmación.
- Los tokens de acceso de las cuentas de WhatsApp, Instagram, Facebook y demás canales los custodia nuestro proveedor de conectividad oficial; Clientus guarda solo referencias a ellos.
3. Cifrado
- Todo el tráfico viaja cifrado con TLS.
- La base de datos y el almacenamiento de archivos están cifrados en reposo por nuestro proveedor de infraestructura.
- Los archivos de cada empresa viven en almacenamiento privado, con reglas que los limitan a esa empresa.
4. Acceso del equipo de Clientus
El acceso a producción está limitado a las personas que lo necesitan para operar el servicio. Cuando alguien de nuestro equipo necesita entrar a la cuenta de una empresa para darle soporte, lo hace con un acceso temporal que expira solo, que exige registrar el motivo y que deja rastro: las acciones que haga quedan atribuidas a esa persona.
5. Operación, respaldos y monitoreo
- La aplicación y la base de datos corren en proveedores de nube con certificaciones de seguridad reconocidas (ver Subencargados).
- La base de datos tiene respaldos automáticos diarios.
- Monitoreamos errores y la ejecución de los procesos programados, y publicamos el estado del servicio.
- Las notificaciones que recibimos de los canales se verifican antes de procesarse y se rechazan las que no corresponden a una cuenta conectada.
- Los secretos del sistema viven fuera del código y los registros no guardan contenido de mensajes ni credenciales.
6. Incidentes de seguridad
Si detectamos una vulneración que afecte datos personales, la contenemos, investigamos su alcance y avisamos sin demora injustificada a las empresas afectadas, con la información que necesitan para cumplir sus propias obligaciones —entre ellas, avisar de inmediato a las personas cuyos derechos se vean afectados de forma significativa, como exige la ley mexicana—. El compromiso contractual está en el Contrato de Encargo de Tratamiento (DPA).
7. Reportar una vulnerabilidad
Si encontraste una vulnerabilidad en Clientus, escríbenos a hola@clientus.ai con el asunto Reporte de seguridad — Clientus. Incluye los pasos para reproducirla, su impacto y cómo contactarte.
Mientras investigas, te pedimos:
- No acceder, modificar ni descargar datos de otras personas o empresas más allá de lo mínimo para demostrar el problema.
- No hacer pruebas de denegación de servicio, ingeniería social ni spam.
- No publicar el hallazgo hasta que lo hayamos corregido o hayan pasado 90 días desde tu reporte, lo que ocurra primero.
Si actúas de buena fe dentro de estas reglas, no emprenderemos acciones legales en tu contra por la investigación. Acusamos recibo en un máximo de 3 días hábiles. Por ahora no tenemos un programa de recompensas.
Contacto
Clientus
Asunto sugerido: Reporte de seguridad — Clientus
México