Centro Legal

Documentación, términos y políticas de FinanzasFlow.

Seguridad

Lo que hacemos de verdad para proteger sus datos, y lo que no hacemos.

Esta página describe medidas reales, no aspiraciones. Preferimos decirle con precisión qué está protegido y cómo, antes que usar un lenguaje vago que suena tranquilizador y no significa nada.

Nunca vemos su banco

FinanzasFlow no se conecta a su banco. No pedimos, no recibimos ni almacenamos credenciales bancarias de ningún tipo. Usted introduce sus datos, o los importa desde un documento que decide subir.

Cifrado en tránsito

Todo el tráfico entre su dispositivo y nuestros servidores viaja por HTTPS/TLS. La base de datos no está expuesta a internet: solo la alcanza la aplicación, por la red privada del proveedor.

1. Sus credenciales bancarias: no las tenemos

Esto es lo más importante de esta página. Muchas apps de finanzas personales se conectan directamente a su banco y custodian credenciales o tokens de acceso en su nombre. FinanzasFlow no. No hay integración bancaria, ni agregador, ni ninguna contraseña de banco guardada en ninguna parte de nuestro sistema.

Sus datos entran de dos maneras: usted los escribe, o sube un recibo o estado de cuenta que decidió compartir. Eso significa que el peor escenario para usted está acotado de una forma que no lo está en una app que tiene las llaves de sus cuentas.

2. Contraseñas y acceso

  • Las contraseñas nunca se almacenan. Guardamos únicamente un hash bcrypt con sal por usuario. No podemos leer su contraseña, ni podría hacerlo quien obtuviera una copia de la base de datos.
  • Autenticación en dos pasos (2FA) con códigos TOTP, disponible y activable desde su perfil.
  • Desbloqueo biométrico en la app móvil: lo verifica por completo el sistema operativo de su dispositivo. Su huella o su rostro nunca llegan hasta nosotros.
  • Protección contra fuerza bruta: los intentos fallidos repetidos sobre una cuenta van ralentizando progresivamente la respuesta, lo que vuelve impracticable adivinar una contraseña sin dejar fuera al usuario legítimo de su propia cuenta.

3. Sesiones bajo su control

  • Puede ver sus sesiones activas y cerrar cualquiera desde su perfil.
  • Cambiar la contraseña invalida de inmediato todas las sesiones existentes, en todos los dispositivos.
  • Cerrar sesión elimina la sesión en el servidor, no solo en su dispositivo.

4. Aislamiento entre usuarios

Toda consulta que toca sus datos se filtra por su identidad en la capa de acceso a la base de datos, no en la interfaz. Se aplica de forma centralizada en vez de recordarse caso por caso, y eso es lo que impide que una cuenta llegue a leer los datos de otra.

5. Archivos que sube

Las imágenes que sube se validan inspeccionando sus bytes reales, no confiando en el nombre del archivo ni en la extensión. Se rechaza lo que no sea una imagen auténtica, y el nombre con el que se guarda lo decide el servidor.

6. Infraestructura

La aplicación y la base de datos corren en Railway, y los proveedores descritos en nuestra Política de Privacidad procesan datos concretos por nuestra cuenta. La base de datos está cifrada en reposo por el proveedor de infraestructura y no es alcanzable públicamente.

7. Lo que no afirmamos

Ser específicos sobre los límites importa tanto como enumerar las medidas:

  • No ofrecemos cifrado de extremo a extremo. Sus datos financieros se guardan de modo que el Servicio pueda operar sobre ellos: calcular balances, generar reportes, responder sus preguntas. Un sistema que puede calcular sobre sus datos puede, técnicamente, leerlos.
  • No tenemos certificación SOC 2 ni ISO 27001 propia. Nuestro proveedor de infraestructura mantiene las suyas; esas son de él, no nuestras, y no las vamos a presentar como si lo fueran.
  • No hemos pasado una auditoría de seguridad independiente. Si eso cambia, esta página lo dirá con fecha.

Ningún sistema es completamente seguro. A lo que sí podemos comprometernos es a ser exactos sobre qué lo protege, para que usted decida con información real y no con adjetivos tranquilizadores.

8. Reportar una vulnerabilidad

Si encuentra un problema de seguridad, escriba a [email protected]. Confirmaremos la recepción y lo mantendremos informado. Le pedimos que nos dé un plazo razonable para corregirlo antes de divulgarlo públicamente, y no tomaremos acciones contra quien reporte un problema de buena fe.