Seguridad de la información

Tu operación, protegida de extremo a extremo.

Diseñamos DeltaSofts pensando en una verdad simple: en una estación de servicio, los datos no son un activo abstracto. Son la operación, el cumplimiento normativo y la confianza de tus clientes. Esta página explica cómo los protegemos.

TLS 1.3
Cifrado en tránsito
AES-256
Cifrado en reposo
99.9%
Objetivo de uptime
24/7
Monitoreo continuo

Filosofía

Seguridad por diseño, no como parche

Cada decisión de arquitectura, cada proveedor que elegimos, cada línea de código que escribimos, pasa por la misma pregunta: ¿qué pasaría si algo sale mal aquí? No esperamos a que ocurra un incidente para reforzar una capa. La seguridad no es una característica del producto — es la condición bajo la cual el producto existe.

En la práctica eso significa tres cosas: defensa en profundidad (múltiples capas independientes, así si una falla las demás contienen el daño), mínimo privilegio (nadie tiene más acceso del que necesita para hacer su trabajo) y auditoría continua (registramos lo que importa para investigar, aprender y mejorar).

Arquitectura

Cuatro capas, independientes y verificadas

DeltaSofts no corre sobre un único servidor. Está construido sobre una red de proveedores especializados, cada uno responsable de una capa específica de seguridad y rendimiento.

01

Borde — Cloudflare

Todo el tráfico llega primero a la red global de Cloudflare, que actúa como firewall perimetral, mitiga ataques DDoS, gestiona certificados SSL/TLS automáticos y controla el acceso a recursos internos mediante Cloudflare Zero Trust. Antes de tocar nuestra aplicación, las peticiones ya pasaron por más de 200 puntos de presencia monitoreando comportamiento sospechoso.

02

Aplicación — Netlify

El sitio web y los portales internos se entregan desde Netlify, plataforma con cumplimiento SOC 2 Tipo II e ISO 27001. La aplicación se sirve como archivos estáticos pre-compilados — sin servidores expuestos a ataques de inyección — y todas las comunicaciones usan HTTPS forzado con HSTS.

03

Datos — Airtable y Google Workspace

La información operativa se almacena en plataformas empresariales: Airtable para el CRM y datos estructurados, Google Workspace para comunicaciones. Ambos con cifrado AES-256 en reposo, copias de respaldo automáticas y certificaciones SOC 2, ISO 27001 e ISO 27018.

04

Acceso — Cloudflare Access

Las herramientas internas del equipo viven detrás de Cloudflare Access (Zero Trust): ningún empleado entra sin verificar su correo corporativo. Las sesiones expiran cada 6 a 8 horas, los accesos se auditan en tiempo real y la política se separa entre áreas administrativa y comercial bajo el principio de mínimo privilegio.

Cifrado

Cifrado fuerte, sin excepciones

Todo el tráfico entre tu navegador y los servidores de DeltaSofts se cifra con TLS 1.3, el estándar más reciente y seguro disponible hoy. Las conexiones antiguas o inseguras se rechazan automáticamente.

En reposo, los datos están protegidos con cifrado AES-256, el mismo algoritmo utilizado por instituciones financieras y gobiernos. Las contraseñas y secretos sensibles (tokens de API, llaves de servicio) se almacenan únicamente como variables de entorno cifradas, nunca en código fuente.

Los certificados SSL/TLS se renuevan automáticamente mediante Let's Encrypt y Cloudflare, eliminando el riesgo humano de expiración. Todo el sitio publica encabezados de seguridad modernos (HSTS, X-Content-Type-Options, Referrer-Policy) que fuerzan al navegador a comportarse de forma segura.

Control de acceso

Mínimo privilegio, sin atajos

Solo accede a tus datos quien tiene una razón legítima de negocio para hacerlo. Lo aplicamos con tres principios concretos:

Autenticación sin contraseñas reutilizables

El portal interno utiliza autenticación por PIN de un solo uso enviado al correo corporativo. No hay contraseñas que se filtren, se roben o se olviden. Sesiones limitadas a 6–8 horas.

Segregación por roles

El equipo administrativo (contratos, datos legales) y el equipo comercial (CRM, prospectos) operan con políticas de acceso independientes. Nadie ve lo que no necesita para su trabajo.

Trazabilidad continua

Cada acceso queda registrado. Sabemos quién entra, cuándo y desde dónde. Si algo se ve sospechoso, lo detectamos en minutos, no en meses.

Tenemos identificado el camino para reforzar esto cuando crezca la operación: habilitar autenticación multifactor (TOTP o llaves de seguridad FIDO2) para roles administrativos. Es una palanca que activaremos cuando el riesgo lo justifique, sin agregar fricción antes de tiempo.

Continuidad operativa

Si algo falla, no se cae todo

Los proveedores que elegimos (Cloudflare, Netlify, Airtable, Google Workspace) operan infraestructura distribuida en múltiples regiones. Cuando una caída regional ocurre — y ocurre, en toda la industria — el tráfico se redirige automáticamente a regiones disponibles.

Las copias de respaldo de los datos del CRM se hacen automáticamente por Airtable, con historial de cambios por campo durante los últimos 12 meses en el plan Pro. En caso de eliminación accidental, restaurar versiones anteriores es cuestión de minutos.

Nuestro objetivo interno de disponibilidad es 99.9% (menos de 9 horas de caída al año). Para clientes con requisitos más estrictos, podemos acordar SLA específicos como parte del Contrato de Prestación de Servicios.

Cumplimiento normativo

Donde estamos y hacia dónde vamos

Vigente

Ley 1581 de 2012 — Colombia

Cumplimos con el Régimen General de Protección de Datos Personales de Colombia, incluyendo el principio de consentimiento informado, los derechos del titular (ARCO), el deber de información y la documentación de bases de datos. Ver nuestra Política de Privacidad.

Vigente

Resolución 40198 de 2021 — Mintminas (producto)

Los módulos de bitácoras y cumplimiento del producto están diseñados para soportar a las estaciones de servicio en el cumplimiento del Reglamento Técnico expedido por el Ministerio de Minas y Energía. Ver nuestro Asistente especializado.

Roadmap 2027

SOC 2 Tipo I

Estamos avanzando hacia la certificación SOC 2 Tipo I para fortalecer nuestra postura ante clientes con requisitos corporativos internacionales. Meta indicativa: cuarto trimestre de 2027.

Próxima frontera · 2027–2028

Expansión a Latinoamérica

Después de consolidar Colombia, nuestro siguiente mercado natural es la región: mismo idioma, modelo de estación de servicio comparable y marcos de protección de datos cercanos al colombiano. Estamos mapeando los requisitos técnicos y legales para operar bajo:

  • México — LFPDPPP
  • Perú — Ley 29.733
  • Ecuador — LOPDP
  • Chile — Ley 19.628 / Ley 21.719
  • Argentina — Ley 25.326
  • Brasil — LGPD
Horizonte 2029+

GDPR (Reglamento europeo)

Europa es una visión a largo plazo, posterior a la consolidación regional en Latinoamérica. Cuando avancemos en esa dirección, incorporaremos los mecanismos de cumplimiento GDPR necesarios para operar con clientes europeos.

Divulgación responsable

Si encuentras una vulnerabilidad, queremos saberlo

Si eres investigador de seguridad, cliente o usuario y descubres una vulnerabilidad en cualquier sistema de DeltaSofts, te pedimos reportarla de forma responsable antes de divulgarla públicamente. Te garantizamos:

  • Respuesta inicial en menos de 72 horas hábiles.
  • Comunicación transparente sobre el plan de remediación.
  • No iniciar acciones legales contra investigadores que actúen de buena fe siguiendo las prácticas estándar de divulgación responsable.
  • Reconocimiento público (si así lo deseas) en nuestra página de agradecimientos una vez resuelta la vulnerabilidad.

Canal seguro de reporte

[email protected] Asunto: "Reporte de seguridad" · Atendido por el equipo de soporte técnico

¿Tienes preguntas más profundas?

Para auditorías técnicas, due diligence de proveedores o cualquier consulta institucional sobre nuestra postura de seguridad, escríbenos directamente. Atendemos solicitudes de comités de tecnología, jurídicas y de auditoría con la documentación requerida.