Sincronízalo · https://sincronizalo.com/seguridad
Seguridad y privacidad
Ficha de seguridad y privacidad
Dónde se alojan tus datos, quién puede acceder a ellos, cómo los protegemos y qué pasa con ellos cuando termina el servicio. Pensada para tu área legal y de TI.
En el cuadro de impresión elige «Guardar como PDF».
Alojamiento
DigitalOcean, en Estados Unidos: Nueva York (NYC3) y copias de seguridad en San Francisco (SFO3).
Aislamiento
Base compartida con aislamiento lógico estricto por cliente. Instancia dedicada bajo contrato.
Cifrado
HTTPS/TLS en tránsito, cifrado en reposo del proveedor y credenciales con AES-256-GCM.
Acceso
Roles editables por tu administrador y doble factor. Nuestra consola interna no accede a tu información tributaria.
Respaldos
Copia diaria cifrada en otra región, con restauración probada en simulacros.
Al terminar
Exportación completa de tus datos y eliminación certificada con constancia.
1. Dónde se alojan los datos
Sincronízalo funciona sobre la infraestructura de DigitalOcean. Todos los componentes de producción están en Estados Unidos:
| Componente | Servicio | Región |
|---|---|---|
| Aplicación y procesos programados | Servidor virtual (Droplet) | Nueva York, EE. UU. (NYC3) |
| Base de datos de producción | MySQL administrado, en red privada | Nueva York, EE. UU. (NYC3) |
| Archivos (libros generados, evidencias, constancias) | Almacenamiento de objetos (Spaces), privado | Nueva York, EE. UU. (NYC3) |
| Copias de seguridad cifradas de la base de datos | Almacenamiento de objetos (Spaces) | San Francisco, EE. UU. (SFO3) |
La base de datos no está expuesta a Internet: solo acepta conexiones cifradas desde el servidor de la aplicación, por la red privada del proveedor.
Transferencia internacional
Como los datos se alojan fuera del Perú, su tratamiento implica un flujo transfronterizo de datos personales en los términos de la Ley N.° 29733 y su Reglamento (D.S. N.° 016-2024-JUS). Lo formalizamos con cada cliente en el acuerdo de tratamiento de datos y lo comunicamos a la Autoridad Nacional de Protección de Datos Personales (ver Cumplimiento normativo).
2. Arquitectura y aislamiento entre clientes
Sincronízalo es una plataforma multicliente: los clientes comparten la aplicación y la base de datos, con un aislamiento lógico estricto aplicado en varias capas.
- Cada registro pertenece a un cliente. El cliente se toma únicamente de la sesión autenticada y verificada por el servidor, nunca de lo que envía el navegador.
- Todas las consultas filtran por cliente. Si alguien pide un recurso de otro cliente, la plataforma responde «no encontrado», sin revelar que existe.
- Los archivos se guardan en almacenamiento privado, organizados por cliente, y se descargan con enlaces firmados de corta duración.
- Las credenciales cifradas están ligadas a su cliente: un valor cifrado copiado a otro cliente no se puede descifrar.
- Pruebas automáticas intentan leer y modificar datos de otro cliente en cada cambio del código; si alguna lo logra, el cambio no se publica.
Dentro de tu empresa, la información se organiza por sociedad (RUC) y tus datos de prueba se mantienen separados de los de producción.
Instancia dedicada: si tu política exige infraestructura exclusiva, podemos acordar bajo contrato una instancia dedicada (base de datos propia).
3. Cifrado
- En tránsito: todo el acceso es por HTTPS/TLS, con HSTS. La aplicación se conecta a la base de datos con TLS verificando el certificado del servidor, y al almacenamiento de archivos por HTTPS.
- Credenciales de integración (secretos de conexión a SAP, Clave SOL y credenciales de SUNAT, secretos del doble factor): se cifran con AES-256-GCM y una llave propia por secreto. La llave maestra se guarda fuera de la base de datos y del código, y se rota sin interrupción del servicio. Las credenciales nunca se devuelven por la aplicación ni se escriben en los registros técnicos.
- Contraseñas: se guardan con Argon2id, un algoritmo de hash diseñado para resistir ataques de fuerza bruta. Nadie, ni siquiera nuestro equipo, puede verlas.
- En reposo: según la documentación de DigitalOcean, la base de datos administrada está cifrada en reposo (LUKS), sus copias automáticas se cifran con AES-256 y el almacenamiento de objetos (Spaces) también está cifrado en reposo.
- Copias de seguridad propias: se cifran con AES-256 en nuestro servidor antes de salir hacia la otra región.
4. Control de acceso
Tus usuarios
- Tu administrador crea los usuarios y arma los roles por menú, con permisos de lectura o de lectura y escritura, para toda la empresa o para una sociedad.
- Todo está denegado por defecto y se valida en el servidor. Nadie puede otorgar permisos que no tiene.
- Doble factor (TOTP) con aplicaciones como Google o Microsoft Authenticator, con códigos de recuperación. Tu empresa elige la política: opcional, obligatorio para administradores (valor por defecto) u obligatorio para todos.
- Contraseñas de al menos 12 caracteres, bloqueo progresivo ante intentos fallidos, sesiones que se cierran tras 12 horas sin uso y revocación inmediata al desactivar un usuario.
Nuestro equipo
- El equipo de Sincronízalo trabaja en una consola separada, con usuarios propios, doble factor obligatorio y roles limitados. Toda acción queda registrada.
- La consola no da acceso a tus libros, registros tributarios, archivos ni credenciales: solo a los datos del contrato, a las cuentas de usuario (nombre, correo y estado) y a indicadores agregados de uso.
- La plataforma no tiene una función para que nuestro personal ingrese como uno de tus usuarios.
- El acceso técnico a los servidores y a la base de datos está limitado a personal autorizado, solo con llaves SSH (sin contraseñas ni acceso directo como administrador), y se usa para operar el servicio: despliegues, mantenimiento y restauraciones.
5. Auditoría y trazabilidad
- La plataforma lleva un registro de auditoría al que solo se agregan eventos: ninguna función de la aplicación permite modificarlo ni borrarlo. Cada evento se guarda en la misma operación que el cambio que registra.
- Se registran, entre otros, los ingresos (exitosos, fallidos y bloqueos), cierres de sesión, cambios y recuperaciones de contraseña, invitaciones, cambios de usuarios, roles y asignaciones, sociedades, conexiones y las acciones de nuestro equipo en la consola.
- Cada evento guarda fecha, autor, acción, el antes y el después (con las credenciales ocultas), dirección IP y navegador.
- Los registros técnicos ocultan contraseñas, tokens y credenciales, y no guardan los enlaces de invitación ni de recuperación.
6. Copias de seguridad y recuperación
- La base de datos de producción cuenta con las copias automáticas diarias del servicio administrado.
- Además, cada día generamos una copia propia cifrada y la guardamos en otra región (San Francisco). Se conservan las diarias durante 35 días y una mensual durante 400 días. Antes de cada actualización de la plataforma se toma una copia adicional.
- Los archivos se guardan en almacenamiento privado; el versionado y la réplica diaria a otra región están en implementación.
- Hacemos simulacros de restauración: recuperamos una copia en una base aparte y verificamos que los datos y las credenciales cifradas sean legibles. El primero en producción se hizo en septiembre de 2026 y se programan cada trimestre.
- Las llaves de cifrado de las copias se guardan fuera de los servidores, con una copia fuera de línea.
7. Monitoreo e incidentes
- Monitoreamos la disponibilidad de la plataforma desde varias ubicaciones, los recursos del servidor y de la base de datos, el funcionamiento de los procesos programados y la ejecución de las copias de seguridad. Las alertas llegan al equipo.
- Si detectamos un incidente de seguridad que afecte datos personales que tratamos por tu cuenta, te lo informamos de forma inmediata, como exige el artículo 36 del Reglamento, con la información que necesites para cumplir tus propias obligaciones de notificación.
- Documentamos cada incidente: hechos, efectos y medidas adoptadas.
Estado actual de la plataforma e historial de incidencias: Estado del servicio.
8. Desarrollo seguro
- Tomamos como referencia OWASP ASVS y OWASP Top 10. En septiembre de 2026 hicimos una revisión interna de seguridad de toda la plataforma; sus hallazgos se corrigieron o tienen un plan con seguimiento.
- Cada cambio pasa por análisis estático, pruebas automáticas (incluidas las de aislamiento entre clientes), auditoría de dependencias y escaneo de vulnerabilidades de las imágenes de contenedor. Las vulnerabilidades críticas bloquean la publicación.
- Cada semana se proponen de forma automática las actualizaciones de dependencias, y el sistema operativo del servidor aplica los parches de seguridad automáticamente.
- Las versiones de producción se publican como versiones etiquetadas, con una copia de seguridad previa y vuelta automática a la versión anterior si algo falla.
- La aplicación no arranca en producción si detecta una configuración insegura. Los contenedores corren sin privilegios de administrador.
- Protección web: política de seguridad de contenido estricta, cabeceras de seguridad, validación estricta de datos, límites de peticiones y protección ante solicitudes a redes internas (SSRF).
9. Subencargados
Para prestar el servicio usamos los siguientes proveedores. Te avisaremos antes de agregar o reemplazar un subencargado que trate tus datos.
| Proveedor | Finalidad | Datos | País |
|---|---|---|---|
| DigitalOcean | Infraestructura en la nube: servidores, base de datos, almacenamiento de archivos y copias de seguridad. | Todos los datos de la plataforma. | Estados Unidos |
| Brevo | Envío de correos de la plataforma (invitaciones, recuperación de contraseña, avisos). | Nombre y correo del destinatario y el contenido del aviso. | Unión Europea |
| Google (Google Workspace) | Correo corporativo del equipo: soporte y comunicaciones con el cliente. | Lo que se intercambie por correo con nuestro equipo. | Estados Unidos y otros países donde opera Google |
| Decolecta | Consulta de RUC y DNI en nuestros procesos comerciales y de facturación, y tipo de cambio publicado por SUNAT. | Solo el número de RUC o DNI consultado. No recibe tu información tributaria. | Perú |
Tu ERP (por ejemplo, SAP) y SUNAT no son subencargados: son tus propios sistemas y servicios, a los que la plataforma se conecta con las credenciales que tú configuras y siguiendo tus instrucciones.
El sitio web público usa además un servicio de verificación antibot y, solo si el visitante lo acepta, analítica web. No intervienen en la plataforma. Detalle en la Política de Privacidad y la Política de cookies.
10. Ciclo de vida de tus datos
Durante el servicio
Tu empresa es la responsable de sus datos. Sincronízalo actúa como encargado de tratamiento: los usa solo para prestarte el servicio y según tus instrucciones. No los vendemos ni los usamos para otros fines.
Exportación
En cualquier momento, tu administrador puede generar una exportación completa de tus datos: un archivo ZIP con un manifiesto y la huella SHA-256 de cada archivo, para comprobar que llegó íntegro. Se descarga desde la aplicación con una sesión autenticada. También puedes pedírnosla y la generamos desde nuestra consola.
Baja y eliminación certificada
- Al terminar el servicio empieza un periodo de gracia (30 días por defecto, ajustable por contrato) para que descargues tu exportación.
- Luego eliminamos tus datos de la base de datos y tus archivos del almacenamiento.
- Te entregamos una constancia de eliminación en PDF.
- Las copias de seguridad cifradas no se editan: tus datos desaparecen de ellas cuando vence su retención (35 días las diarias y 400 días las mensuales). Hasta entonces permanecen cifradas y solo se usarían para recuperar la plataforma ante un desastre.
Conservación
Las normas tributarias obligan a tu empresa a conservar sus libros y comprobantes. Por eso, al terminar el servicio te entregamos la información para que la conserves en tus sistemas; no la retenemos más allá de lo acordado en el contrato.
11. Cumplimiento normativo
Tratamos los datos personales conforme a la Ley N.° 29733, Ley de Protección de Datos Personales, y su Reglamento, aprobado por el Decreto Supremo N.° 016-2024-JUS.
- Respecto de los datos que tu empresa trata en la plataforma, tu empresa es la responsable y Sincronízalo, el encargado. Respecto de los datos de nuestros propios procesos (por ejemplo, contactos comerciales y facturación), Sincronízalo es el responsable.
- Las medidas de esta ficha responden a las exigencias de seguridad del Reglamento: control de acceso, trazabilidad, copias de respaldo y verificación de su integridad.
En curso:
- Inscripción de nuestros bancos de datos personales en el Registro Nacional de Protección de Datos Personales.
- Comunicación del flujo transfronterizo a la Autoridad Nacional de Protección de Datos Personales.
- Acuerdo de tratamiento de datos (contrato de encargo) para los contratos con clientes, que recoge los compromisos de esta ficha.
12. Contacto de seguridad
Para consultas de seguridad o privacidad, cuestionarios de tu área de TI o para reportar una posible vulnerabilidad, escríbenos al correo de privacidad publicado en nuestra Política de Privacidad.
Si reportas una vulnerabilidad, incluye los pasos para reproducirla y no accedas, modifiques ni borres datos que no te pertenecen.
Esta ficha describe las medidas vigentes a la fecha indicada y puede actualizarse. No reemplaza al contrato de servicios ni al acuerdo de tratamiento de datos.