Las respuestas que tu área de IT, seguridad o legales va a pedir antes de contratar — escritas en claro, sin marketing.
Datos y privacidad
¿Quién es el responsable del tratamiento?
Synova Digital Solutions SRL (CUIT 30-71890877-5), Av. Scalabrini Ortiz 1135, CABA, Argentina. Contacto: desarrollo@synova.la.
¿Dónde se alojan los datos?
En infraestructura de Supabase (base de datos) y Vercel (aplicación), región us-east-1 (Este de EE. UU., Norte de Virginia).
¿Los datos de mi organización están separados de los de otros clientes?
Sí. BOS es multi-tenant con aislamiento estricto por cuenta, impuesto en la base de datos con Row Level Security y una función de identificación de cuenta fail-closed (ante la duda, niega). Ninguna cuenta accede a datos de otra, ni siquiera a través del asistente de IA.
¿Venden o usan nuestros datos para otros fines?
No. Actuamos como encargados del tratamiento; los datos operativos son de tu organización y se usan solo para prestar el servicio. No hay venta ni publicidad de terceros.
¿Qué subprocesadores intervienen?
Vercel (hosting), Supabase (base de datos/auth), Microsoft y Google (identidad/OAuth), Resend (correo) y Anthropic (asistente de IA). La lista se mantiene actualizada en la Política de Privacidad.
¿Cumplen con normativa de protección de datos?
Tratamos los datos conforme a la Ley 25.326 (Argentina) y, cuando aplica por la ubicación de los usuarios, a los principios del GDPR, bajo modelo de responsabilidad compartida. Ofrecemos DPA (acuerdo de tratamiento de datos) a los clientes que lo requieran.
Autenticación y control de acceso
¿Cómo se autentican los usuarios?
Mediante proveedores de identidad corporativa (Microsoft y Google) vía OAuth. La verificación en dos pasos (MFA) se aplica a nivel del proveedor de identidad.
¿Cómo se controla qué puede ver cada usuario?
Con control de acceso basado en roles (RBAC) aplicado en cuatro capas independientes: middleware, API, base de datos (RLS) y frontend, más permisos individuales por usuario. Principio rector: mínimo privilegio.
¿Existe acceso privilegiado o impersonación de soporte?
El soporte puede operar mediante impersonación controlada y auditada: cada acción queda registrada en el log de auditoría.
Cifrado
¿Los datos viajan cifrados?
Sí, todo el tráfico usa HTTPS/TLS (1.2/1.3), con HSTS (preload) y redirección forzada de HTTP a HTTPS.
¿Los datos están cifrados en reposo?
Sí, a nivel de la base de datos gestionada (Supabase).
Seguridad de la aplicación y desarrollo seguro
¿Qué controles aplican a nivel de aplicación?
Cabeceras de seguridad estrictas (Content-Security-Policy; HSTS con preload; X-Frame-Options DENY y frame-ancestors 'none' anti-clickjacking; X-Content-Type-Options nosniff; Referrer-Policy; Permissions-Policy; object-src 'none'; base-uri 'self'; form-action 'self'), rate limiting en operaciones sensibles y validación de acceso en cada endpoint.
¿Cómo evitan que un cambio de código rompa el aislamiento de datos?
Nuestra integración continua ejecuta, en cada cambio y de forma automática: linters de aislamiento por cuenta que verifican la cobertura de tenant_id y de políticas RLS en la capa de datos, un linter que exige que toda consulta con privilegios elevados filtre por cuenta, verificación de tipos y build. Un cambio que rompa el aislamiento no llega a producción.
¿Realizan evaluaciones de seguridad?
Sí: revisión de código previa a cada despliegue, los controles automáticos de CI mencionados, y monitoreo continuo mediante nuestro agente de seguridad. Para clientes enterprise que lo requieran, coordinamos evaluaciones de seguridad específicas.
¿Gestión de secretos?
Las credenciales privilegiadas se mantienen exclusivamente del lado del servidor; nunca se exponen en el cliente.
Monitoreo, auditoría e incidentes
¿Registran la actividad?
Sí. Todas las escrituras (crear/editar/eliminar) se registran con autor, fecha y detalle en un log de auditoría.
¿Detectan comportamientos anómalos?
Sí. Un agente de seguridad propio analiza la actividad de forma continua (cada pocas horas) y alerta automáticamente a los responsables ante: borrados masivos, escaladas de privilegios, impersonación, cambios en datos sensibles, accesos desde múltiples IPs, ediciones masivas, altas de usuarios en ráfaga y manipulación de los registros de auditoría.
¿Cómo notifican un incidente de seguridad?
Ante un incidente que afecte datos personales, notificamos a los clientes afectados y a la autoridad que corresponda dentro de las 72 horas de confirmado.
Continuidad y resiliencia
¿Hacen backups?
Sí, copias de seguridad automáticas de la base de datos, con opción de recuperación a un punto en el tiempo (PITR).
¿Qué disponibilidad ofrecen?
Operamos sobre infraestructura de alta disponibilidad (Vercel + Supabase) con mitigación de DDoS. No publicamos un porcentaje de SLA salvo acuerdo contractual específico.
Cumplimiento y certificaciones
¿Están certificados?
Nuestros proveedores de infraestructura están certificados: Vercel (ISO 27001:2022, SOC 2 Type II) y Supabase (SOC 2 Type 2). BOS, como aplicación, no reclama por sí mismo esas certificaciones: se apoya en ellas y suma sus propios controles de aplicación.
¿Manejan datos de salud (HIPAA)?
No como parte del servicio estándar. La plataforma de datos permite operar bajo HIPAA (add-on + BAA), pero solo aplica a casos de uso de salud bajo acuerdo específico.
BOS es un producto de Synova Digital Solutions SRL (CUIT 30-71890877-5), Av. Scalabrini Ortiz 1135, Ciudad Autónoma de Buenos Aires, Argentina. Para consultas de seguridad o privacidad: desarrollo@synova.la.