exporta.ai
Agenda una demoInicia sessióComença gratis
Avís legalPrivacitatGaletesCondicionsEncàrrec del tractamentÚs de la IASeguretat
Legal

Política de seguretat de la informació

Els principis i les mesures amb què protegim la informació dels nostres clients i dels seus contactes.

Darrera actualització: 24 de setembre de 2026

01

Compromís de la direcció

La direcció de Tarraconsulting International S.L. considera la seguretat de la informació un element essencial per prestar el servei d’Exporta.ai i per merèixer la confiança dels seus clients. Per això aprova aquesta política, assigna els recursos necessaris per aplicar-la i es compromet a millorar-la contínuament. La política s’inspira en les bones pràctiques de la norma ISO/IEC 27001 i en els requisits del Reglament general de protecció de dades.

02

Abast

S’aplica a la plataforma Exporta.ai (aplicació, API, servidor MCP i lloc web), a la informació que tracta i a totes les persones —empleats, col·laboradors i proveïdors— que hi accedeixen.

03

Principis

• Confidencialitat: la informació només és accessible per a qui hi està autoritzat. • Integritat: la informació és exacta i completa i només es modifica de manera autoritzada. • Disponibilitat: la informació i el servei són accessibles quan es necessiten. • Traçabilitat: les accions rellevants queden registrades i es poden atribuir a qui les ha dutes a terme. • Mínim privilegi i protecció de dades des del disseny i per defecte.

04

Organització i responsabilitats

La direcció és la responsable última de la seguretat de la informació. Designa un responsable de seguretat que coordina l’aplicació d’aquesta política, la gestió de riscos i la resposta a incidents. Totes les persones amb accés a la informació han de conèixer aquesta política, complir-la i comunicar qualsevol incidència.

05

Gestió de riscos

Identifiquem i avaluem els riscos per a la informació i el servei, i hi apliquem mesures proporcionades. Els revisem quan canvien la plataforma, els proveïdors o l’entorn d’amenaces.

06

Aïllament i control d’accessos

• Les dades de cada client estan aïllades: cada consulta es filtra per organització a l’aplicació i la base de dades aplica polítiques de seguretat a nivell de fila com a segona barrera. • Els usuaris poden activar la verificació en dos passos (TOTP), i cada compte té rols amb permisos diferents. • El tauler intern d’administració només és accessible per al personal autoritzat, des d’un domini separat, amb verificació en dos passos obligatòria. • El personal no accedeix al contingut dels comptes dels clients llevat que sigui per donar-los suport, amb motiu registrat, de manera temporal (30 minuts) i deixant-ne constància al registre d’auditoria. • Les claus d’API i els testimonis d’accés dels assistents (OAuth amb PKCE) es desen només com a empremtes xifrades (hash), són revocables i tenen caducitat.

07

Protecció de la informació

• Totes les comunicacions es xifren en trànsit (HTTPS/TLS, amb HSTS). • Les dades s’allotgen a la Unió Europea (Irlanda) en proveïdors d’infraestructura que xifren la informació emmagatzemada. • Els fitxers es desen en emmagatzematge privat i només se serveixen mitjançant enllaços signats de curta durada. • Les contrasenyes les gestiona el proveïdor d’autenticació i mai no s’emmagatzemen en clar. • Els secrets i les credencials dels serveis es desen fora del codi, en variables d’entorn protegides.

08

Seguretat de les operacions i del desenvolupament

• Cada canvi en el codi passa per proves automàtiques, anàlisi estàtica i revisió de tipus abans de desplegar-se. • L’aplicació aplica capçaleres de seguretat, protecció davant de peticions a xarxes internes (SSRF), verificació de signatura en els avisos de pagament i límits d’ús per client per prevenir l’abús. • Registrem els accessos i les operacions rellevants amb identificadors de petició, i conservem els registres d’auditoria durant els terminis indicats a la Política de privacitat. • Supervisem els errors de la plataforma per detectar i corregir incidències.

09

Proveïdors

Seleccionem proveïdors que ofereixen garanties adequades de seguretat i protecció de dades, hi signem els contractes d’encàrrec corresponents i revisem periòdicament els que tracten informació dels nostres clients. La llista és al Contracte d’encàrrec del tractament.

10

Gestió d’incidents

Disposem d’un procediment per detectar, contenir, analitzar i resoldre incidents de seguretat. Si un incident afecta dades personals, el notifiquem als clients afectats en un màxim de 48 hores i, quan correspongui, a l’Agència Espanyola de Protecció de Dades en un màxim de 72 hores, i documentem les mesures adoptades.

11

Continuïtat

La plataforma es recolza en serveis gestionats amb alta disponibilitat i còpies de seguretat de la base de dades, i està dissenyada perquè una fallada d’un proveïdor extern no provoqui la pèrdua de dades ni cobraments indeguts: les accions que fallen retornen automàticament els seus crèdits.

12

Formació i conscienciació

Totes les persones amb accés a la informació reben formació sobre les seves obligacions de seguretat i confidencialitat, i estan subjectes a un compromís de confidencialitat.

13

Revisió

Aquesta política es revisa almenys un cop l’any i sempre que es produeixin canvis rellevants. La versió vigent és la publicada en aquesta pàgina. Si detectes una possible vulnerabilitat, escriu-nos a hola@exporta.ai amb l’assumpte «Seguretat». Agraïm les comunicacions responsables i les atendrem amb prioritat.

Per a qualsevol consulta sobre seguretat, escriu a hola@exporta.ai.