Política de seguridad de la información
Los principios y las medidas con las que protegemos la información de nuestros clientes y de sus contactos.
Última actualización: 24 de septiembre de 2026
Compromiso de la dirección
La dirección de Tarraconsulting International S.L. considera la seguridad de la información un elemento esencial para prestar el servicio de Exporta.ai y para merecer la confianza de sus clientes. Por eso aprueba esta política, asigna los recursos necesarios para aplicarla y se compromete a su mejora continua. La política se inspira en las buenas prácticas de la norma ISO/IEC 27001 y en los requisitos del Reglamento General de Protección de Datos.
Alcance
Se aplica a la plataforma Exporta.ai (aplicación, API, servidor MCP y sitio web), a la información que trata y a todas las personas —empleados, colaboradores y proveedores— que acceden a ella.
Principios
• Confidencialidad: la información solo es accesible para quien está autorizado. • Integridad: la información es exacta y completa y solo se modifica de forma autorizada. • Disponibilidad: la información y el servicio están accesibles cuando se necesitan. • Trazabilidad: las acciones relevantes quedan registradas y pueden atribuirse a quien las realizó. • Mínimo privilegio y protección de datos desde el diseño y por defecto.
Organización y responsabilidades
La dirección es la responsable última de la seguridad de la información. Designa a un responsable de seguridad que coordina la aplicación de esta política, la gestión de riesgos y la respuesta a incidentes. Todas las personas con acceso a la información deben conocer esta política, cumplirla y comunicar cualquier incidencia.
Gestión de riesgos
Identificamos y evaluamos los riesgos para la información y el servicio, y aplicamos medidas proporcionadas a ellos. Los revisamos cuando cambian la plataforma, los proveedores o el entorno de amenazas.
Aislamiento y control de accesos
• Los datos de cada cliente están aislados: cada consulta se filtra por organización en la aplicación y la base de datos aplica políticas de seguridad a nivel de fila como segunda barrera. • Los usuarios pueden activar la verificación en dos pasos (TOTP), y cada cuenta tiene roles con distintos permisos. • El panel interno de administración solo es accesible para personal autorizado, desde un dominio separado, con verificación en dos pasos obligatoria. • El personal no accede al contenido de las cuentas de los clientes salvo para darles soporte, con motivo registrado, de forma temporal (30 minutos) y dejando constancia en el registro de auditoría. • Las claves de API y los tokens de acceso de asistentes (OAuth con PKCE) se guardan solo como huellas cifradas (hash), son revocables y tienen caducidad.
Protección de la información
• Todas las comunicaciones se cifran en tránsito (HTTPS/TLS, con HSTS). • Los datos se alojan en la Unión Europea (Irlanda) en proveedores de infraestructura que cifran la información almacenada. • Los archivos se guardan en almacenamiento privado y solo se sirven mediante enlaces firmados de corta duración. • Las contraseñas las gestiona el proveedor de autenticación y nunca se almacenan en claro. • Los secretos y credenciales de los servicios se guardan fuera del código, en variables de entorno protegidas.
Seguridad de las operaciones y del desarrollo
• Cada cambio en el código pasa por pruebas automáticas, análisis estático y revisión de tipos antes de desplegarse. • La aplicación aplica cabeceras de seguridad, protección frente a peticiones a redes internas (SSRF), verificación de firma en los avisos de pago y límites de uso por cliente para prevenir el abuso. • Registramos los accesos y las operaciones relevantes con identificadores de petición, y conservamos los registros de auditoría durante los plazos indicados en la Política de privacidad. • Supervisamos los errores de la plataforma para detectar y corregir incidencias.
Proveedores
Seleccionamos proveedores que ofrecen garantías adecuadas de seguridad y protección de datos, firmamos con ellos los contratos de encargo correspondientes y revisamos periódicamente los que tratan información de nuestros clientes. La lista está en el Contrato de encargo del tratamiento.
Gestión de incidentes
Disponemos de un procedimiento para detectar, contener, analizar y resolver incidentes de seguridad. Si un incidente afecta a datos personales, lo notificamos a los clientes afectados en un máximo de 48 horas y, cuando corresponda, a la Agencia Española de Protección de Datos en un máximo de 72 horas, y documentamos las medidas adoptadas.
Continuidad
La plataforma se apoya en servicios gestionados con alta disponibilidad y copias de seguridad de la base de datos, y está diseñada para que un fallo de un proveedor externo no provoque la pérdida de datos ni cobros indebidos: las acciones que fallan devuelven automáticamente sus créditos.
Formación y concienciación
Todas las personas con acceso a la información reciben formación sobre sus obligaciones de seguridad y confidencialidad, y están sujetas a un compromiso de confidencialidad.
Revisión
Esta política se revisa al menos una vez al año y siempre que se produzcan cambios relevantes. La versión vigente es la publicada en esta página. Si detectas una posible vulnerabilidad, escríbenos a hola@exporta.ai con el asunto «Seguridad». Agradecemos las comunicaciones responsables y las atenderemos con prioridad.