exporta.ai
Agendar una demoIniciar sesiónEmpieza gratis
Aviso legalPrivacidadCookiesCondicionesEncargo del tratamientoUso de la IASeguridad
Legal

Política de seguridad de la información

Los principios y las medidas con las que protegemos la información de nuestros clientes y de sus contactos.

Última actualización: 24 de septiembre de 2026

01

Compromiso de la dirección

La dirección de Tarraconsulting International S.L. considera la seguridad de la información un elemento esencial para prestar el servicio de Exporta.ai y para merecer la confianza de sus clientes. Por eso aprueba esta política, asigna los recursos necesarios para aplicarla y se compromete a su mejora continua. La política se inspira en las buenas prácticas de la norma ISO/IEC 27001 y en los requisitos del Reglamento General de Protección de Datos.

02

Alcance

Se aplica a la plataforma Exporta.ai (aplicación, API, servidor MCP y sitio web), a la información que trata y a todas las personas —empleados, colaboradores y proveedores— que acceden a ella.

03

Principios

• Confidencialidad: la información solo es accesible para quien está autorizado. • Integridad: la información es exacta y completa y solo se modifica de forma autorizada. • Disponibilidad: la información y el servicio están accesibles cuando se necesitan. • Trazabilidad: las acciones relevantes quedan registradas y pueden atribuirse a quien las realizó. • Mínimo privilegio y protección de datos desde el diseño y por defecto.

04

Organización y responsabilidades

La dirección es la responsable última de la seguridad de la información. Designa a un responsable de seguridad que coordina la aplicación de esta política, la gestión de riesgos y la respuesta a incidentes. Todas las personas con acceso a la información deben conocer esta política, cumplirla y comunicar cualquier incidencia.

05

Gestión de riesgos

Identificamos y evaluamos los riesgos para la información y el servicio, y aplicamos medidas proporcionadas a ellos. Los revisamos cuando cambian la plataforma, los proveedores o el entorno de amenazas.

06

Aislamiento y control de accesos

• Los datos de cada cliente están aislados: cada consulta se filtra por organización en la aplicación y la base de datos aplica políticas de seguridad a nivel de fila como segunda barrera. • Los usuarios pueden activar la verificación en dos pasos (TOTP), y cada cuenta tiene roles con distintos permisos. • El panel interno de administración solo es accesible para personal autorizado, desde un dominio separado, con verificación en dos pasos obligatoria. • El personal no accede al contenido de las cuentas de los clientes salvo para darles soporte, con motivo registrado, de forma temporal (30 minutos) y dejando constancia en el registro de auditoría. • Las claves de API y los tokens de acceso de asistentes (OAuth con PKCE) se guardan solo como huellas cifradas (hash), son revocables y tienen caducidad.

07

Protección de la información

• Todas las comunicaciones se cifran en tránsito (HTTPS/TLS, con HSTS). • Los datos se alojan en la Unión Europea (Irlanda) en proveedores de infraestructura que cifran la información almacenada. • Los archivos se guardan en almacenamiento privado y solo se sirven mediante enlaces firmados de corta duración. • Las contraseñas las gestiona el proveedor de autenticación y nunca se almacenan en claro. • Los secretos y credenciales de los servicios se guardan fuera del código, en variables de entorno protegidas.

08

Seguridad de las operaciones y del desarrollo

• Cada cambio en el código pasa por pruebas automáticas, análisis estático y revisión de tipos antes de desplegarse. • La aplicación aplica cabeceras de seguridad, protección frente a peticiones a redes internas (SSRF), verificación de firma en los avisos de pago y límites de uso por cliente para prevenir el abuso. • Registramos los accesos y las operaciones relevantes con identificadores de petición, y conservamos los registros de auditoría durante los plazos indicados en la Política de privacidad. • Supervisamos los errores de la plataforma para detectar y corregir incidencias.

09

Proveedores

Seleccionamos proveedores que ofrecen garantías adecuadas de seguridad y protección de datos, firmamos con ellos los contratos de encargo correspondientes y revisamos periódicamente los que tratan información de nuestros clientes. La lista está en el Contrato de encargo del tratamiento.

10

Gestión de incidentes

Disponemos de un procedimiento para detectar, contener, analizar y resolver incidentes de seguridad. Si un incidente afecta a datos personales, lo notificamos a los clientes afectados en un máximo de 48 horas y, cuando corresponda, a la Agencia Española de Protección de Datos en un máximo de 72 horas, y documentamos las medidas adoptadas.

11

Continuidad

La plataforma se apoya en servicios gestionados con alta disponibilidad y copias de seguridad de la base de datos, y está diseñada para que un fallo de un proveedor externo no provoque la pérdida de datos ni cobros indebidos: las acciones que fallan devuelven automáticamente sus créditos.

12

Formación y concienciación

Todas las personas con acceso a la información reciben formación sobre sus obligaciones de seguridad y confidencialidad, y están sujetas a un compromiso de confidencialidad.

13

Revisión

Esta política se revisa al menos una vez al año y siempre que se produzcan cambios relevantes. La versión vigente es la publicada en esta página. Si detectas una posible vulnerabilidad, escríbenos a hola@exporta.ai con el asunto «Seguridad». Agradecemos las comunicaciones responsables y las atenderemos con prioridad.

Para cualquier consulta sobre seguridad, escribe a hola@exporta.ai.