Seguridad de datos
Última actualización: 22 de junio de 2026
La seguridad es parte del diseño de Postari, no un añadido. Aquí explicamos, en claro, las medidas técnicas y organizativas con las que protegemos los datos tuyos y de tus contactos. Reportes de seguridad: hi@postari.io.
1. Cifrado
- En tránsito: todo el tráfico viaja sobre TLS/HTTPS. No servimos contenido por canales sin cifrar.
- En reposo: la base de datos y los respaldos están cifrados por la infraestructura subyacente (Supabase/PostgreSQL).
2. Aislamiento entre cuentas (multi-tenant)
Cada cuenta está aislada a nivel de base de datos mediante Row-Level Security: políticas que impiden que una cuenta lea o modifique datos de otra. Es una barrera aplicada por el motor de datos, no solo por la aplicación.
3. Autenticación y control de acceso
- Contraseñas almacenadas con hash; nunca en texto plano.
- Verificación en dos pasos (2FA) disponible para tu cuenta.
- Roles por cuenta (owner / admin / miembro): las acciones sensibles de seguridad solo las cambia un owner o admin.
- Acceso interno por mínimo privilegio; el personal accede solo a lo necesario para operar y dar soporte.
4. Credenciales de API y conexión de agentes
- Las API keys se guardan hasheadas (SHA-256); el valor completo solo se muestra una vez al crearla. Puedes revocarlas en cualquier momento.
- Scopes de mínimo privilegio: read, write, send, admin. Una key solo hace aquello para lo que fue emitida.
- Conexión de agentes/IA por OAuth 2.1 + PKCE (autorización con un clic, revocable desde tu cuenta).
5. Acciones sensibles · triple gate y apagado por defecto
Cualquier acción sensible iniciada por un agente o IA (por ejemplo, un envío real) pasa por tres compuertas independientes:
- Permiso (scope send) en la credencial.
- Confirmación explícita en la petición — nunca por defecto; lo predeterminado es no enviar.
- Habilitación de la cuenta: los envíos por agente arrancan desactivados y solo un humano (owner/admin) puede encenderlos, tras aceptar los riesgos.
Además existen rieles que evitan errores: protección anti doble-envío, congelamiento de envíos, límites de frecuencia y un modo de prueba que no envía correos reales.
6. Registro y trazabilidad
Las acciones relevantes (incluidas las realizadas por API o agentes) quedan en un registro de actividad con actor, acción, fecha e IP, para auditoría y diagnóstico. Puedes ver la actividad reciente de tu cuenta en Ajustes → Seguridad.
7. Respaldos y continuidad
La base de datos cuenta con respaldos automáticos gestionados por la infraestructura, con capacidad de recuperación ante incidentes (point-in-time).
8. Proveedores de confianza
Nos apoyamos en infraestructura de primer nivel (Supabase, Vercel, Amazon SES, Resend, Stripe) y proveedores de IA (Groq/OpenRouter), cada uno con sus propias certificaciones y controles. La lista de subencargados está en la Política de Privacidad.
9. Desarrollo seguro
Aplicamos revisión de código y controles automáticos antes de publicar (incluidas comprobaciones de aislamiento por cuenta y de límites de consulta), para reducir el riesgo de regresiones de seguridad.
10. Respuesta a incidentes
Si ocurre un incidente de seguridad que afecte tus datos, lo contendremos, investigaremos y te notificaremos sin dilación indebida por los medios de tu cuenta, además de a la autoridad competente cuando corresponda.
11. Reporte responsable de vulnerabilidades
Si encuentras una posible vulnerabilidad, escríbenos a hi@postari.io con el detalle para reproducirla. Agradecemos el reporte responsable y no emprenderemos acciones contra quien investigue de buena fe, sin afectar a terceros ni acceder a datos ajenos.
12. Tus buenas prácticas
- Activa la verificación en dos pasos.
- Guarda tus API keys como secretos y rótalas si sospechas filtración.
- Concede a cada integración el menor scope necesario.
- Mantén los envíos por agente desactivados hasta que los necesites.
Privacidad · Seguridad de datos · Términos · hi@postari.io
© 2026 Postari · Wil Mendez · Crafted in Dubai