Tootela es operado por Tootela SAS, una empresa francesa. Esta página se proporciona a título informativo; en caso de disputa, se aplica el derecho francés, tal como se establece en nuestras Condiciones de uso.
Visión general
Esta página describe los controles de seguridad que Tootela tiene realmente implementados hoy : ni más, ni menos. Somos una empresa pequeña y elegimos deliberadamente apoyarnos en una infraestructura reforzada y auditada (Vercel, Supabase, Stripe) en lugar de operar la nuestra. A medida que implementamos nuevos controles, actualizamos esta página.
Cifrado
En tránsito
Todas las conexiones a Tootela están protegidas con TLS. El tráfico entre nuestra aplicación y nuestra base de datos, almacenamiento y proveedores externos también se cifra en tránsito.
En reposo
Los datos de los clientes se cifran en reposo por nuestros proveedores de infraestructura : la base de datos, las copias de seguridad y el almacenamiento de objetos se cifran en disco mediante Supabase (sobre la infraestructura de AWS), con claves gestionadas por el proveedor.
Contraseñas
La autenticación la gestiona Supabase Auth (GoTrue). Las contraseñas las cifra Supabase mediante hash y Tootela nunca las almacena ni las registra en texto claro.
Autenticación
- Autenticación de dos factores: disponible para todos los usuarios mediante un código de un solo uso enviado por correo electrónico. Los dispositivos verificados se recuerdan durante 30 días.
- Gestión de sesiones: tokens de acceso y de actualización gestionados por Supabase, invalidados al cerrar sesión.
- Verificación de correo electrónico en el registro.
- Inicio de sesión con Google (OAuth) disponible como alternativa a las contraseñas.
Actualmente no ofrecemos SSO SAML ni autenticación con clave de hardware / passkey (WebAuthn). Si tu organización las necesita, dínoslo : nos ayuda a priorizar.
Controles de acceso
- Dentro de la aplicación: control de acceso basado en roles dentro de cada espacio de trabajo, y seguridad a nivel de fila en la base de datos para que un espacio de trabajo nunca pueda ver los datos de otro.
- Dentro de Tootela: el acceso a producción está restringido a un número muy reducido de personas autorizadas.
Infraestructura
Tootela funciona sobre una pila reducida e intencionada:
- Aplicación: Next.js, desplegada en Vercel. Sin servidor, con escalado automático y protección DDoS en el borde.
- Base de datos, autenticación, almacenamiento: Supabase. Postgres con seguridad a nivel de fila como principal frontera de confianza. Región: eu-west-3 (Paris, France).
- Correo electrónico: Resend.
- Pagos: Stripe. Los datos de las tarjetas nunca pasan por nuestros servidores.
- Funciones de IA: API de Google Gemini. El contenido solo se envía cuando utilizas una función de IA, únicamente para generar la respuesta, y nuestro acuerdo con Google prohíbe entrenar con él.
Cada proveedor que puede acceder a los datos de los clientes cuenta con un acuerdo de tratamiento de datos por escrito que cubre el RGPD. Consulta la lista de subencargados en nuestro DPA.
Tratamiento de datos
- Residencia: la base de datos está alojada en la UE (eu-west-3 (Paris, France)).
- Copias de seguridad: nuestro proveedor de base de datos realiza copias de seguridad cifradas automáticas diarias.
- Separación de inquilinos: los datos de un espacio de trabajo no pueden consultarse desde otro. Se aplica a nivel de fila en la base de datos, no solo en la capa de aplicación.
- Sin entrenamiento con datos de clientes. El contenido que introduces en Tootela nunca se utiliza para entrenar modelos de IA, ni los nuestros ni los de nadie.
Prácticas de desarrollo
- TypeScript en todas partes: las comprobaciones de tipos se ejecutan antes de cada despliegue.
- Gestión de secretos: los secretos residen en las variables de entorno de Vercel y Supabase, nunca en el código.
- Entornos separados: los cambios se despliegan y verifican en un entorno de desarrollo antes de llegar a producción.
- Actualizaciones de dependencias: las dependencias se mantienen actualizadas y se revisan cuando se publican avisos de seguridad.
Respuesta a incidentes
Si un incidente de seguridad afecta a tus datos, te informaremos sin demora indebida : en un plazo de 48 horas desde que tengamos conocimiento, tal como nos comprometemos en nuestro DPA : qué ha ocurrido, qué datos se han visto afectados y qué medidas estamos tomando. Cuando el RGPD lo exige, notificamos a la CNIL en un plazo de 72 horas. Los incidentes del servicio se publican en nuestra página de estado.
Cumplimiento
- RGPD: Tootela es una empresa francesa; el RGPD rige cómo tratamos los datos personales. Consulta nuestra Política de privacidad y nuestro DPA.
- Residencia de datos en la UE: la base de datos está alojada en la UE por defecto. Para los subencargados fuera de la UE nos basamos en las Cláusulas Contractuales Tipo (CCT) de la UE más medidas complementarias.
- Certificaciones: actualmente no disponemos de certificaciones SOC 2 ni ISO 27001, y no daremos a entender lo contrario. Ambas figuran en nuestra hoja de ruta a más largo plazo. Nuestros proveedores principales publican sus propias certificaciones (Supabase: SOC 2 Type II; Stripe: PCI DSS Level 1).
Si tu equipo de compras necesita un cuestionario de seguridad, envíalo a contact@tootela.net.
Divulgación responsable
Si crees que has encontrado una vulnerabilidad de seguridad en Tootela, comunícala a contact@tootela.net. Incluye suficiente detalle para reproducirla y, si es posible, una prueba de concepto. Nos comprometemos a:
- Acusar recibo de tu informe con prontitud, normalmente en un plazo de dos días hábiles
- Mantenerte informado del avance de la corrección
- Reconocerte (o mantenerte anónimo, tú eliges) una vez resuelto el problema
Por favor, no explotes la vulnerabilidad más allá de lo necesario para demostrarla, no accedas a datos que no sean tuyos y no ejecutes análisis automatizados en producción. Actuar de buena fe te protege bajo nuestra política de puerto seguro.
Fuera de alcance: ataques de denegación de servicio, ingeniería social de nuestro personal, ataques físicos, vulnerabilidades en servicios de terceros de los que dependemos (comunícalas al proveedor).
¿Preguntas?
Contacta con nuestro equipo de seguridad en contact@tootela.net.