Seguridad

Todo lo que tenemos,
y todo lo que no.

La mayoría de los proveedores ponen en esta página una fila de logotipos de certificaciones y esperan que nadie compruebe su alcance. Nosotros preferimos publicar la lista completa, incluidas las líneas en las que hoy la respuesta honesta es no. Si alguna de ellas es un obstáculo para usted, mejor saberlo aquí que en el segundo mes.

Leer la lista de estados Dónde estarían sus datos Última revisión: 8 de octubre de 2026
Estado

La lista, sin quitar nada.

Cada estado significa lo que dice. Por diseño es una propiedad de cómo construimos, no una política que pusimos por escrito. Programado lleva una fecha. No lo tenemos significa que no lo tenemos, sin adjetivos delante.

Residencia de los datos
Por diseño
El entorno, sus bases de datos y sus copias de seguridad están en la Unión Europea: durante el desarrollo, en nuestro entorno en Alemania; tras la aceptación y el pago completo, en su infraestructura, donde usted decida ubicarla, o allí desde el primer día, como ocurre con un cliente desde septiembre de 2026. El acceso desde fuera de la UE se limita a los subencargados que se indican más abajo.
Acceso personal
Por diseño
Sin accesos compartidos ni contraseñas compartidas. Siete roles, comprobados por el servidor en cada petición y no solo aplicados ocultando opciones en la interfaz, de modo que un script los respeta igual que una pantalla. La seguridad a nivel de fila cierra la base de datos a cualquier vía que no sea la aplicación.
Verificación en dos pasos
Disponible
Una app de autenticación o un código de seis dígitos por correo, que cada persona activa por sí misma. Un código ya usado nunca vuelve a funcionar, y un administrador ve quién la tiene activada y puede restablecerla. Todavía no se puede hacer obligatoria para todos: si su política lo exige, indíquelo en la lectura de requisitos.
Traza de auditoría
Por diseño
Los asientos contables están encadenados con hash. Una cifra alterada se puede detectar, no discutir, y las fechas de bloqueo impiden reescribir un periodo cerrado.
Control de cambios
Por diseño
Nada llega a producción si no es a través de un cambio revisado con más de 8.700 comprobaciones automáticas en verde. Cada despliegue registra el commit que publicó, y una versión que no supera su comprobación de estado restablece la anterior por sí sola. El servidor propio de un cliente solo se construye a partir de un repositorio hecho para ese cliente, revisado antes de salir para que no lleve nada de otro cliente.
Cifrado en tránsito
Solo en tránsito
Solo TLS 1.2 y 1.3, y los secretos en archivos de entorno que solo root puede leer, nunca en el repositorio. El cifrado de disco completo en los servidores no está implantado: nuestro proveedor no lo ofrece en estas máquinas y no lo hemos construido nosotros, así que lo decimos aquí en lugar de dejar que la fila lo dé a entender.
Copias de seguridad
Restauración probada
Restauradas por completo el 8 de octubre de 2026: nueve bases de datos, ocho desde la copia externa de nuestro entorno y una desde el servidor propio de un cliente, en bases de datos vacías, sin errores y con todas las tablas presentes. En nuestro entorno, las copias son diarias, las relee la misma herramienta que las restauraría y se guardan fuera de nuestras instalaciones durante treinta días; desde esa prueba incluyen también los roles de base de datos que necesita una restauración, que la prueba detectó que faltaban. En los servidores propios de un cliente: un volcado diario de la base de datos y la imagen diaria del servidor completo que hace el proveedor, cada uno conservado siete días, y un volcado antes de cada versión. La prueba todavía no tiene una periodicidad fija.
Acuerdo de tratamiento de datos (RGPD)
Vigente
Se firma con el contrato, como su Anexo C. Antes, el diagnóstico se realiza bajo el NDA mutuo y sus cláusulas sobre datos personales. La sociedad que firma tiene su sede en los Emiratos Árabes Unidos, por lo que la transferencia a ella se basa en las cláusulas contractuales tipo de la UE (Módulo Dos), igual que la de cualquier subencargado que las necesite.
Procedimiento de respuesta a incidentes
Vigente
Una persona de guardia con nombre y apellido, notificación a usted sin dilación indebida y, a más tardar, en las 48 horas siguientes a tener conocimiento de una brecha que afecte a sus datos, y un análisis posterior por escrito en un plazo de cinco días hábiles.
Correcciones de seguridad
Vigente
Gratuitas para la base entregada durante al menos cinco años desde la entrega, pague usted o no por cualquier otra cosa.
Prueba de intrusión por un tercero
Previsto
Prevista sobre el desarrollo de referencia, todavía no realizada. Cuando se haga, el resumen se publicará en esta página con su fecha, diga lo que diga.
Escrow del código del núcleo
En el contrato
El código fuente del núcleo de la base se deposita en escrow tras cada entrega. Se libera a su favor en caso de fallecimiento o incapacidad sin sucesor, insolvencia, una cesión fallida del contrato, 12 meses sin una actualización del núcleo mientras usted paga por las actualizaciones, o una corrección de seguridad no suministrada en los 30 días siguientes a su aviso.
ISO 27001
Previsto
Prevista, todavía no la tenemos. Somos una pequeña empresa de ingeniería y aún no nos hemos certificado. Cuando la auditoría esté fijada, esta línea llevará su fecha, y no dirá «Vigente» hasta que tengamos el certificado en la mano.
SOC 2 Type II
No lo tenemos
No lo tenemos ni está previsto. Es un instrumento de compras propio de América del Norte y ninguno de nuestros clientes lo ha pedido. Si en su caso se lo exigen, díganoslo pronto, porque supone un año de trabajo.
SOC supervisado 24/7
No lo tenemos
Tenemos comprobaciones de estado y alertas, no un centro de operaciones de seguridad con personal. Tras la entrega, esto es responsabilidad suya en su infraestructura, y así lo indicamos en el manual de operaciones.
Seguro de ciberriesgos
Programado
Previsto a partir del 1 de enero de 2027. El certificado se enviará a los clientes en cuanto se formalice la póliza.
Sus datos

Tres fases, y en la tercera no guardamos ninguno de sus datos.

Durante el desarrollo, sus datos están en nuestro entorno, bajo el DPA. Tras la entrega, están solo en su infraestructura, y nuestro acceso se limita a cuentas nominativas que usted puede revocar. Hoy un cliente trabaja en nuestro entorno, otro funciona en sus propios servidores mientras operamos el sistema con él, y ningún cliente ha llegado todavía a la tercera fase.

Fase 1 · semanas 1 a 3

Mientras construimos

Antes de que firme, leemos sus sistemas en producción bajo el NDA mutuo para redactar el alcance. Después construimos en un entorno de nuestra infraestructura al que accede su equipo.

Dónde
Hetzner, Alemania. O su propio servidor desde el primer día, si sus datos no pueden salir de sus instalaciones
Qué
Estructura y volúmenes, más una copia de trabajo de sus datos
Quién
Ingenieros con nombre y apellido y sus usuarios nominativos, indicados en el DPA
Fase 2 · meses 1 a 6, y después mientras mantenga la cuota mensual

Mientras lo operamos con usted

Tras la aceptación y el pago completo, el sistema pasa a su servidor. Mantenemos un acceso limitado en el tiempo para operarlo, aplicar actualizaciones y dar soporte a la persona de su equipo.

Dónde
Su infraestructura
Qué
Nada suyo en la nuestra, salvo registros que usted puede ver
Quién
Cuentas nominativas, que usted puede revocar en cualquier momento
Fase 3 · tras la entrega

Cuando nos vamos

El acceso se retira en la fecha que usted fije en el contrato. La certificación la firman ambas partes y enumera cada cuenta cerrada.

Dónde
Solo en su infraestructura
Qué
Nada
Quién
Nadie de a-systems

Tras la entrega, sus datos no están en absoluto en nuestra infraestructura. Ningún proveedor que aloje sus datos a cambio de una suscripción puede escribir esa frase.

Controles

Lo que de verdad evita el incidente.

Las políticas no detienen las brechas; los mecanismos sí. Estos son los que están en el código y en la cadena de publicación, donde no se pueden olvidar con un plazo encima.

El control de integración

Nadie puede subir cambios directamente a la rama principal, nosotros incluidos. Un cambio entra tras una revisión con linter, tipos, esquema, la batería completa y la compilación en verde, o no entra.

8.700+ comprobaciones · impuestas por la plataforma, no por la disciplina

Pruebas que de verdad pueden fallar

La lógica de dinero, impuestos y stock se escribe empezando por las pruebas. También comprobamos que la batería puede ponerse en rojo: una compilación en verde que estructuralmente no puede fallar es peor que no tener ninguna, porque se confía en ella.

Cubiertas las invariantes del dominio, no los endpoints

Cada despliegue registra lo que publicó

El script de despliegue escribe el commit exacto que publicó y lo vuelve a leer en la siguiente ejecución, así que se puede saber qué está funcionando sin abrir una consola. Revertir es volver a desplegar ese commit con el mismo script. Una versión que la hoja de ruta del propio proyecto no da por entregada detiene el despliegue hasta que alguien la nombre.

Versiones publicadas con un único script, nunca tecleadas a mano en el servidor

Roles en el servidor

Cada petición se comprueba en el servidor contra el rol de la persona, de modo que una restricción se cumple para un script igual que para una pantalla. La seguridad a nivel de fila cierra la base de datos a cualquier vía que no sea la propia aplicación.

7 roles · cada escritura atribuible a un nombre

Las integraciones funcionan en modo de prueba por defecto

Cada sistema externo tiene un modo real y un modo simulado, y un entorno nuevo arranca en el simulado. Cargar las direcciones reales de sus clientes no puede enviarles por error un correo ni un paquete.

Los canales empiezan desactivados hasta que usted los abre

Los secretos nunca entran en el repositorio

Las credenciales viven en la configuración de entorno del servidor, con permisos restringidos. El repositorio registra dónde está un secreto, nunca cuál es.

Comprobado en cada cambio

El sistema de cada cliente se construye desde su propio repositorio

El servidor propio de un cliente solo se construye a partir de un repositorio hecho para ese cliente, en una versión etiquetada. Antes de que la versión pueda salir, se revisa para que no contenga nada de otro cliente ni ningún secreto, y el servidor no se construye a partir de nada más.

Revisado en cada versión

Una versión fallida se deshace sola

Cuando una versión nueva no responde a su comprobación de estado, el despliegue restablece la versión que funcionaba un minuto antes y se detiene en rojo. En el servidor de un cliente, la base de datos se vuelca antes de cada versión, así que el camino de vuelta cubre también los datos.

En todos los sistemas desde el 19 de septiembre de 2026
Subencargados

Todos los que podrían tocarlos.

La lista se aplica a la fase de desarrollo. Tras la entrega, usted elige los suyos, y esta tabla deja de afectarle. Los servicios que su empresa ya usa (una empresa de mensajería, un servicio fiscal, un marketplace) se conectan con sus propias credenciales y siguen siendo suyos, no nuestros.

ProveedorFinalidadRegiónGuarda datos de su empresa
Hetzner OnlineComputación y almacenamiento para el entorno de desarrollo, y la copia externa de sus copias de seguridadAlemaniaSí
Google WorkspaceEl buzón alex@a-systems.pro y, desde el 25 de septiembre de 2026, el servidor de reenvío por el que sale el correo del propio sistemaGlobalLo que nos envía por correo o en /es/start/, y el correo que envía el sistema
ResendEl correo de la lectura de requisitos desde /es/start/, y una vía de respaldo para el correo del sistemaEnrutamiento UEDirecciones y los propios correos: una lectura, las respuestas y los archivos de un cuestionario
GitHubControl de versiones y control de integraciónUE / EE. UU.No, solo código
AnthropicEscribir y probar código, y leer el texto enviado a la lectura de requisitos en /es/start/EE. UU.Según indica la finalidad

Sobre la última fila: el modelo es Claude, de Anthropic. Escribe y prueba el código, y lee los requisitos que usted envía a través de la lectura de requisitos en /es/start/, que se eliminan a los 30 días. Si su política limita el uso de herramientas de IA, indíquelo en la primera llamada.

Responsabilidad compartida

Lo que firmamos y lo que necesitamos de usted.

Entregarle las llaves significa que una parte de esto pasa a ser realmente suya. Mejor decir ahora cuáles que descubrirlo durante un incidente.

A nuestro cargo

  • NDA mutuo, firmado antes de que examinemos sus sistemas - fírmelo aquí (en inglés y sujeto a la ley rumana), lleva un minuto y nuestra firma ya está en él; el acuerdo de tratamiento de datos del RGPD se firma con el contrato, y el borrador lo recibe antes: solicítelo
  • El entorno de desarrollo, sus parches y su lista de accesos
  • Los controles anteriores, entregados dentro del sistema y no prometidos a su alrededor
  • Un manual de operaciones escrito para alguien que no nos conoce
  • Notificación en las 48 horas siguientes a tener conocimiento de una brecha, y un análisis posterior por escrito en un plazo de cinco días hábiles
  • Cada cuenta que tenemos, nominativa, cerrada en la fecha que usted fije

A su cargo, desde la entrega

  • Los parches del servidor y las actualizaciones del sistema operativo
  • Quién tiene cuenta, y dar de baja a las personas cuando se van
  • Vigilar la alerta de estado, que dirigimos a su dirección antes de irnos
  • Restaurar desde la copia de seguridad si llega el caso, algo que habrá ensayado con nosotros
  • Revisar lo que propone su propio agente de IA antes de que se integre
  • Decidir si mantiene la cuota mensual o el plan solo de actualizaciones (con cualquiera de los dos siguen llegando las actualizaciones); las correcciones de seguridad de la base entregada siguen siendo gratuitas durante al menos cinco años en cualquier caso

Los contratos se firman con Rteam FZE LLC (Sharjah, Emiratos Árabes Unidos), la empresa de Alex Azariyev que gestiona a-systems.

Envíe esta página
a su mayor escéptico.

Preferiblemente, a la persona que ya tuvo una mala experiencia con un proveedor. Si vuelve con una pregunta que esta página no responde, esa pregunta debe estar en ella, y la añadiremos.

Firmar el NDA mutuo Reservar una revisión técnica Responde el ingeniero, no un centro de soporte. El NDA, en inglés y sujeto a la ley rumana, lleva un minuto y ya está firmado por nuestra parte; el acuerdo de tratamiento de datos del RGPD se firma con el contrato, y el borrador llega en la llamada o escribiendo a alex@a-systems.pro.

¿Qué tipo de empresa quiere ver en la demo?

Ahora mismo hay dos abiertas. Datos ficticios, regenerados cada pocas horas, sin llamada y sin tarjeta.

Les seguirán servicio técnico, grupos de clínicas y escuelas, sobre la misma base.