Fyxi

Legal · English

Seguridad

Última actualización: julio de 2026

Fyxi maneja datos financieros sensibles: recibos, montos, proveedores, información de tu negocio. Tratamos la seguridad como parte del producto, no como un anexo. Esta página describe los controles concretos que aplicamos hoy y los que planeamos incorporar. Si eres un CPA o cliente empresarial evaluando Fyxi para tus clientes, esta es la información que necesitas.

Encriptación en tránsito y en reposo

  • TLS 1.3 en todas las conexiones entre tu navegador y nuestros servidores. Fallback a TLS 1.2 solo si el cliente no soporta 1.3. Rechazamos versiones inferiores.
  • Los recibos, PDFs y facturas se almacenan con encriptación AES-256 en reposo en Cloudflare R2. Cada objeto tiene una clave única derivada; el acceso requiere URLs firmadas de corta duración.
  • La base de datos operacional (Convex) encripta datos en reposo y en tránsito entre nodos internos.
  • Las contraseñas se guardan hasheadas con bcrypt (factor de trabajo alto) vía Better Auth. Nunca se almacenan, transmiten ni loggean en texto plano.
  • Los tokens de OTP y verificación de email se guardan como hash SHA-256, con TTL de 10 minutos (OTP) y 1 hora (verification link).

Autenticación y control de acceso

  • Registro con email + contraseña, o inicio de sesión con Google OAuth.
  • Verificación de email obligatoria al registrarse — no podés loggear hasta que confirmes que sos dueño del email.
  • Reglas fuertes de contraseña: mínimo 8 caracteres, con al menos una mayúscula, una minúscula, un número y un símbolo. Bloqueamos las 500+ passwords más filtradas de la historia (según haveibeenpwned).
  • Verificación de dispositivo con código al iniciar sesión desde un navegador/red nuevos. Fyxi genera un fingerprint SHA-256 del device y pide OTP de 6 dígitos al email antes de dar acceso.
  • Alertas por email ante cada login desde device nuevo, con link one-shot "no fui yo" que revoca la sesión inmediatamente.
  • Sesiones firmadas con tokens rotativos vía Better Auth, con expiración configurable y revocación al cerrar sesión o al usar el link de revoke del email.
  • Cada acción dentro de un workspace se valida contra el rol del usuario (owner, admin, contributor, viewer, accountant). No hay privilegios “heredados” entre workspaces.
  • Aislamiento por workspace: los queries del backend siempre restringen el acceso al workspaceId del usuario. Un usuario de un workspace no puede ver datos de otro workspace bajo ninguna circunstancia.

Conexión con tu banco y POS

  • Banco (via Plaid): Plaid está certificado SOC 2 Type II — el estándar más alto de la industria para servicios que manejan datos financieros. Es el mismo servicio que usan Venmo, Chime, Coinbase y miles de fintechs reguladas.
  • La conexión bancaria es read-only por diseño: Plaid solo puede leer historial de transacciones. NO puede iniciar transferencias, pagos ni retiros. Fyxi tampoco.
  • Nunca guardamos tus credenciales de banco. Las manejas directamente con Plaid en su ventana oficial. Fyxi solo recibe un token de acceso rotativo.
  • No almacenamos SSN, números completos de cuenta bancaria ni números de routing. Solo los últimos 4 dígitos para que puedas identificar la cuenta.
  • POS (Square, Shopify, Clover, Toast): conexión vía OAuth 2.0 — el estándar seguro que usan Google, Facebook y Microsoft. Fyxi solo recibe permisos de lectura de transacciones. No puede cobrar ni mover dinero.
  • Todos los tokens de acceso a bancos y POS se almacenan encriptados en la base de datos operacional.

Acceso interno del equipo Fyxi

  • El acceso del equipo interno de Fyxi a datos de producción está limitado por rol y sólo se usa para soporte técnico, cumplimiento legal o investigación de incidentes.
  • Cualquier acceso a datos de un workspace específico queda registrado en el audit log interno con timestamp, actor y motivo.
  • Los accesos a Cloudflare R2, Convex y Vercel están protegidos con MFA y llaves rotativas.
  • No exportamos datos de clientes a laptops personales ni a servicios de terceros no autorizados.

Respaldos y continuidad

  • Los datos de Convex se respaldan automáticamente por el proveedor. Verificamos periódicamente la capacidad de restauración.
  • Los objetos en Cloudflare R2 tienen replicación regional para tolerancia a fallas.
  • Retención de backups: los backups operacionales pueden persistir hasta 30 días después de una eliminación antes de sobrescribirse. Después son irrecuperables.
  • Objetivo de disponibilidad: 99.9% de uptime mensual. El estado en tiempo real y el histórico de incidentes se publicará en status.fyxi.ai.

Respuesta a incidentes

  • Contamos con un plan interno de respuesta a incidentes que cubre: detección, contención, análisis de impacto, comunicación con usuarios afectados y remediación.
  • Si detectamos una brecha que afecte tus datos personales, te notificaremos dentro de las 72 horas posteriores a la confirmación, según lo requerido por leyes aplicables incluyendo el California Civil Code § 1798.29.
  • Post-mortem público en status.fyxi.ai para cualquier incidente que afecte disponibilidad o integridad de datos.

Certificaciones y cumplimiento

  • Nuestros sub-procesadores principales (Vercel, Convex, Cloudflare, Google Cloud, Stripe, Twilio, Resend) están certificados en SOC 2 Type II y en varios casos ISO 27001. Ver la lista completa en Sub-procesadores.
  • Cumplimos con los requerimientos aplicables de la California Consumer Privacy Act (CCPA) y la California Privacy Rights Act (CPRA). Detalles en Derechos de Privacidad de California.
  • SOC 2 propio en roadmap: apuntamos a completar SOC 2 Type I en el año siguiente al launch público, y Type II al año siguiente.

Reportá una vulnerabilidad · Responsible Disclosure

Si descubrís una vulnerabilidad de seguridad en Fyxi, reportala de forma responsable a security@fyxi.ai. Podés usar cualquier email — no necesitás tener cuenta en Fyxi. Cifrado PGP disponible bajo pedido.

Nuestro compromiso al recibir un reporte:

  • Acuse de recibo en 72 horas hábiles.
  • Triage y evaluación inicial de severidad en 7 días.
  • Actualizaciones periódicas mientras trabajamos en la remediación.
  • Reconocimiento público (con tu permiso) en nuestra página de agradecimientos una vez resuelto el issue.
  • Sin acciones legales contra investigadores de buena fe que sigan esta política.

Scope · Qué queremos que testees:

  • fyxi.ai y todos los subdominios que operamos directamente
  • La app web autenticada (dashboard, integraciones, exports)
  • APIs públicas y webhooks (POS, banco, chat)
  • Autenticación, autorización, escalación de privilegios
  • Manejo de datos financieros (recibos, revenue, banco, tax data)

Fuera de scope · Por favor NO testees:

  • Ataques de denegación de servicio (DoS/DDoS), fuzzing masivo, scraping automatizado
  • Ingeniería social a empleados, clientes o partners
  • Ataques físicos a oficinas o data centers de sub-procesadores
  • Acceso a datos de otros usuarios (usá tu propia cuenta de prueba — te la abrimos si lo pedís)
  • Vulnerabilidades ya reportadas o conocidas
  • Reports de servicios de terceros (Vercel, Convex, Stripe, etc.) — reportalos directamente al vendor
  • Ausencia de headers "best-practice" sin impacto demostrado (CSP relajado, cookies sin flag)

Recompensas:

Todavía no tenemos programa formal de bug bounty pagado. Nos comprometemos a: (a) reconocimiento público, (b) merchandise de Fyxi si el reporte es válido y de alta calidad, y (c) considerar remuneración monetaria para hallazgos críticos que prevengan daño real a los usuarios. Al escalar el negocio, planeamos formalizar el programa (HackerOne o similar).

Entidad legal responsable:

Fyxi LLC · California Filing #B20260341393
2108 N ST STE N, Sacramento, CA 95816, Estados Unidos

Estado de esta página. Describimos los controles actuales de Fyxi de forma honesta. Ningún sistema es 100% seguro; nuestro compromiso es aplicar prácticas razonables de la industria, mejorarlas continuamente, y ser transparentes sobre incidentes. Preguntas específicas sobre seguridad para due diligence: security@fyxi.ai.