Seguridad y cumplimiento

La seguridad no es
una función. Es la base.

Los datos de tus clientes, tu facturación y tus sueldos están protegidos en tres capas, y cada una tiene un responsable claro (modelo de responsabilidad compartida): nuestra propia plataforma, la infraestructura de datos y la infraestructura de hosting. Acá está, en detalle, qué protege cada una.

CAPA 01

Nuestra plataforma

Responsable: BOS

Autenticación, permisos, aislamiento por cuenta, datos de usuarios, secretos, lógica y monitoreo. La capa que diseñamos y controlamos nosotros.

CAPA 02

Infraestructura de datos

Responsable: Supabase

Cifrado en reposo, backups y recuperación a punto en el tiempo (PITR), Row Level Security a nivel motor. SOC 2 Type 2.

CAPA 03

Infraestructura de hosting

Responsable: Vercel

Red, TLS, mitigación DDoS/WAF y disponibilidad de plataforma. ISO 27001:2022 y SOC 2 Type II.

Las certificaciones ISO 27001 y SOC 2 corresponden a nuestros proveedores de infraestructura (Vercel y Supabase); no constituyen una certificación de BOS como producto.
01 · Nuestra plataforma

La capa que te protege
todos los días.

Nadie de otra empresa puede ver tus datos

Cada organización vive completamente aislada del resto (arquitectura multi-tenant). El aislamiento no depende solo del código: está impuesto en la propia base mediante RLS y una función de identificación de cuenta diseñada para que, si algo falla, el acceso se cierre — ante cualquier duda, lo niega.

Permisos por rol, verificados en 4 capas

Cada persona ve y hace únicamente lo que le corresponde. Control de acceso por rol (RBAC) con validación redundante en cuatro niveles independientes. Además del rol base, admite permisos individuales otorgados o denegados por usuario.

Entras con tu cuenta de Microsoft o Google

Acceso con la cuenta que tu equipo ya usa, vía Microsoft y Google (OAuth), con la verificación en dos pasos (MFA) de tu proveedor de identidad. Credenciales gestionadas por la capa de autenticación, con hasheo y rotación de tokens de sesión.

Alertas ante actividad sospechosa, 24/7

Un agente de seguridad propio analiza la actividad de forma continua y alerta ante comportamientos anómalos: borrados masivos, escaladas de privilegios, impersonación, accesos desde múltiples IPs, ediciones masivas y manipulación de la auditoría, entre otros.

Quién cambió qué, y cuándo

Todas las operaciones de escritura (crear, editar, eliminar) quedan registradas con autor, fecha y detalle, en un log de auditoría consultable.

Montos, márgenes y sueldos, más protegidos

Los datos especialmente sensibles de facturación, finanzas y contabilidad — montos, márgenes, remuneraciones — están separados en almacenamiento propio con políticas de acceso más estrictas que el resto de la información.

Aurora solo ve lo que tú puedes ver

Aurora responde exclusivamente con información de la cuenta del usuario que pregunta, respetando su rol y permisos. El aislamiento se aplica en cada consulta, con verificaciones automáticas que impiden el cruce entre organizaciones.

Todo viaja cifrado

Todo el tráfico viaja cifrado (HTTPS/TLS). Además, cabeceras estrictas que protegen el navegador: CSP, HSTS con preload, X-Frame-Options DENY (anti-clickjacking), nosniff, Referrer-Policy y Permissions-Policy.

Límites contra abusos y soporte auditado

Limitación de tráfico (rate limiting) en operaciones sensibles para mitigar abusos. Cuando soporte entra como un usuario para ayudarlo (impersonación), el acceso está controlado e íntegramente auditado.

Las 4 capas que verifican cada permiso

01
Middleware
Bloqueo de rutas completas según el rol, antes de llegar a la aplicación.
02
API
Cada endpoint valida rol y permisos en cada pedido.
03
Base de datos · RLS
Políticas a nivel PostgreSQL: la base devuelve solo las filas que corresponden.
04
Interfaz
La UI se arma según los permisos efectivos. Lo que no corresponde, no existe en pantalla.
02 · Infraestructura de datos — Supabase

Controles de nivel empresarial.

Cumplimiento

SOC 2 Type 2, auditado periódicamente. DPA para GDPR y, para casos regulados en salud, posibilidad de operar bajo HIPAA mediante configuración específica y acuerdo contractual (BAA).

Row Level Security

Control de acceso a los datos a nivel motor de base de datos, fila por fila.

Conexiones cifradas

SSL a la base de datos, con opción de restricción por red/IP. MFA y SSO para las cuentas y la organización.

Continuidad

Copias de seguridad automáticas y opción de recuperación a un punto en el tiempo (PITR).

Residencia de datos

Tus datos se guardan en una región definida (con opción de UE), como parte del cumplimiento bajo el modelo de responsabilidad compartida.

03 · Infraestructura de hosting — Vercel

Seguridad de infraestructura gestionada.

HTTPS obligatorio

Certificados SSL automáticos, redirección de HTTP a HTTPS y soporte de TLS 1.2 y 1.3.

DDoS y firewall

Mitigación de DDoS y firewall automáticos en todos los despliegues, con opción de reglas WAF, bloqueos por IP y limitación de tráfico adicionales.

Cumplimiento del proveedor

ISO 27001:2022 y atestación SOC 2 Type II. Respaldo de cumplimiento GDPR y DPA disponible.

04 · Privacidad y protección de datos personales

Tus datos, tratados por ley.

Tema
Cómo lo tratamos
Marco legal
Ley 25.326 de Protección de Datos Personales (Argentina) y, cuando corresponde por la ubicación de los usuarios, los principios del GDPR.
Principios
Minimización de datos, control de acceso y segmentación por rol.
Políticas
Política de Privacidad propia, gestión de consentimiento de cookies y proceso de atención de derechos de los titulares (acceso, rectificación y supresión).
Subprocesadores
Registro público de proveedores que intervienen en el tratamiento: Vercel (hosting), Supabase (base de datos y autenticación), Microsoft y Google (identidad/OAuth), Resend (correos) y Anthropic (asistente de IA).
05 · Modelo de responsabilidad compartida

Quién responde por qué.

Capa
Responsable
Alcance
Infraestructura de hosting
Vercel
Red, TLS, mitigación DDoS/WAF, disponibilidad de plataforma.
Infraestructura de datos
Supabase
Cifrado en reposo, backups/PITR, RLS a nivel motor, SOC 2.
Aplicación
BOS
Autenticación, permisos, aislamiento por cuenta, datos de usuarios, secretos, lógica y monitoreo.
Stack tecnológico

Construido para durar.
Abierto para crecer.

FRAMEWORK
Next.js + TypeScript
App Router y React Server Components, con tipado estricto en todo el código.
DATOS
PostgreSQL · Supabase
Base gestionada con Row Level Security a nivel dato — cada fila protegida por política.
AUTH
Microsoft SSO + Google
OAuth corporativo e individual; tokens con hasheo y rotación segura.
IA
Claude (Anthropic) · uso de herramientas
El modelo con el que Aurora entiende lo que le pides y opera el sistema, con más de 50 herramientas conectadas a los datos y acciones del sistema.
HOSTING
Vercel · deploy continuo
Entornos separados de preview y producción; mejoras liberadas todas las semanas.
CORREOS
Resend
Envío transaccional de correos del sistema.
DOCS
Generación nativa de PDF
PDF generados por el sistema; lectura de PDF, DOCX y TXT.
Seguridad & Stack

¿Tu equipo de IT necesita más?
Hablamos cuando quieras.

Te compartimos la documentación técnica completa y respondemos tu cuestionario de seguridad.

Contactar al equipo →Política de privacidad

BOS es un producto de Synova Digital Solutions SRL (CUIT 30-71890877-5), Av. Scalabrini Ortiz 1135, Ciudad Autónoma de Buenos Aires, Argentina. Para consultas de seguridad o privacidad: desarrollo@synova.la.