Seguridad

Última actualización: 25 de abril de 2026.

1. Resumen

Lo que hacemos para proteger tu información. En Repliar tratamos los datos de tus clientes con el mismo cuidado que tratamos los nuestros: cifrado fuerte en reposo y en tránsito, autenticación robusta, aislamiento estricto entre tenants, auditoría completa de acciones sensibles y controles de seguridad revisados de manera continua. Esta página resume las medidas técnicas y organizativas que aplicamos.

2. Cifrado

3. Autenticación

4. Aislamiento multi-tenant

Repliar es multi-tenant pero nunca mezcla datos entre organizaciones. Cada query a la base incluye obligatoriamente el organizationId de la sesión actual; las consultas que omitan este scope son rechazadas en code review y bloqueadas por reglas de linting. La suite de tests incluye casos de no-cross-tenant que intentan deliberadamente leer recursos ajenos y verifican que la API responda 403 o 404.

5. Backups

Usamos PostgreSQL administrado por Railway con snapshots diarios automáticos con retención por al menos 7 días, replicación a réplica de lectura y restauración point-in-time. Nuestras migraciones de schema están versionadas con Prisma Migrate y se aplican en una pipeline reproducible — nunca se editan tablas a mano en producción.

6. Logs y auditoría

Cada acción administrativa (alta/baja de bots, cambios de plan, impersonation por super-admin, exportación de datos, eliminación de cuenta, modificaciones de seguridad) queda registrada en AuditLog junto con el usuario, la IP de origen y el user-agent. La retención de auditoría es de 5 años, ya que es el plazo que permite responder a investigaciones regulatorias o judiciales.

7. Pagos

Nunca tocamos tarjetas. El checkout corre íntegramente en el dominio de MercadoPago: Repliar solo recibe identificadores de transacción y montos, jamás PAN, CVV ni datos sensibles de tarjeta. Los webhooks de notificación se validan con HMAC firmado usando el secreto compartido con MercadoPago, en comparación de tiempo constante para evitar timing attacks.

8. WhatsApp

Repliar usa exclusivamente la API oficial Cloud API de Meta. Cero librerías no-oficiales, web scraping ni emuladores: este enfoque elimina el riesgo de baneo del número y garantiza la trazabilidad y entregabilidad que solo el canal oficial provee.

9. Reporte responsable de vulnerabilidades

Si encontrás una vulnerabilidad, escribinos a juanalejofarana@gmail.com. Respondemos en 48 horas hábiles con confirmación de recepción y un plan de remediación. Pedimos no divulgar públicamente el hallazgo hasta que tengamos un fix desplegado. Reconocemos a los reportantes en una sección de agradecimientos pública (con tu permiso).

10. Sub-procesadores

Estos son los terceros que pueden procesar datos personales por cuenta de Repliar:

La lista está sincronizada con el DPA; cualquier cambio se notifica con 14 días de anticipación.


Ver también: Política de Privacidad · Términos · DPA · Eliminar datos.