Legal · English
Seguridad
Última actualización: agosto de 2026 · v2.0
Fyxi maneja datos financieros sensibles: recibos, montos, proveedores, información de tu negocio. Tratamos la seguridad como parte del producto, no como un anexo. Esta página describe los controles concretos que aplicamos hoy y los que planeamos incorporar. Si eres un CPA o cliente empresarial evaluando Fyxi para tus clientes, esta es la información que necesitas.
Resumen rápido
Encriptación bancaria (AES-256 + TLS 1.3), autenticación fuerte con verificación de device, importación bancaria vía CSV (nunca pedimos tu password), aislamiento estricto por workspace, y notificación de brechas en ≤72 horas. Datos en Estados Unidos. Sin entrenamiento de IA con tus datos.
Encriptación en tránsito y en reposo
- TLS 1.3 en todas las conexiones entre tu navegador y nuestros servidores. Fallback a TLS 1.2 solo si el cliente no soporta 1.3. Rechazamos versiones inferiores.
- HSTS con preload activo — los browsers modernos rechazan cualquier intento de conexión no encriptada al dominio fyxi.ai.
- Los recibos, PDFs y facturas se almacenan con encriptación AES-256 en reposo en Cloudflare R2. Cada objeto tiene una clave única derivada; el acceso requiere URLs firmadas de corta duración (15 minutos por default).
- La base de datos operacional (Convex) encripta datos en reposo y en tránsito entre nodos internos.
- Las contraseñas se guardan hasheadas con bcrypt (cost factor 12) vía Better Auth. Nunca se almacenan, transmiten ni loggean en texto plano.
- Los tokens de OTP y verificación de email se guardan como hash SHA-256, con TTL de 10 minutos (OTP) y 1 hora (verification link).
- Los tokens de acceso a bancos y POS se encriptan con envelope encryption: cada token tiene su propia clave, y las claves maestras están en un KMS separado del storage operacional.
Autenticación y control de acceso
- Registro con email + contraseña, o inicio de sesión con Google OAuth.
- Verificación de email obligatoria al registrarse — no puedes loggear hasta que confirmes que eres dueño del email.
- Reglas fuertes de contraseña: mínimo 8 caracteres, con al menos una mayúscula, una minúscula, un número y un símbolo. Bloqueamos las 500+ passwords más filtradas de la historia (según haveibeenpwned).
- Verificación de dispositivo con código al iniciar sesión desde un navegador/red nuevos. Fyxi genera un fingerprint SHA-256 del device y pide OTP de 6 dígitos al email antes de dar acceso.
- Alertas por email ante cada login desde device nuevo, con link one-shot "no fui yo" que revoca la sesión inmediatamente.
- Rate limiting en endpoints sensibles (login, signup, password reset, OTP, webhooks) para prevenir ataques de fuerza bruta y abuso.
- Sesiones firmadas con tokens rotativos vía Better Auth, con expiración configurable y revocación al cerrar sesión o al usar el link de revoke del email.
- Cada acción dentro de un workspace se valida contra el rol del usuario (owner, admin, contributor, viewer, accountant). No hay privilegios “heredados” entre workspaces.
- Aislamiento por workspace: los queries del backend siempre restringen el acceso al
workspaceIddel usuario. Un usuario de un workspace no puede ver datos de otro workspace bajo ninguna circunstancia.
Conexión con tu banco y POS
- Banco (vía CSV import): en esta etapa de Fyxi la importación bancaria se hace subiendo el CSV que tu banco te permite descargar. Nunca compartes tu password bancaria con nosotros ni con ningún tercero — es el modelo más seguro posible desde el punto de vista de tus credenciales. El AI procesa el CSV, categoriza cada transacción a la línea correcta del Schedule C, y lo alimenta a tu dashboard.
- Cuando activemos conexión automática bancaria (roadmap post-launch), va a ser vía un aggregator read-only con certificación SOC 2 Type II. Ese proveedor solo puede leer historial de transacciones — NO puede iniciar transferencias, pagos ni retiros. Fyxi tampoco.
- Los CSVs subidos se almacenan encriptados AES-256 en Cloudflare R2. Se procesan, categorizan y quedan disponibles para tu contador en tu workspace.
- No almacenamos SSN, números completos de cuenta bancaria ni números de routing. Solo los últimos 4 dígitos para que puedas identificar la cuenta.
- POS (Square, Shopify, Clover, Toast): conexión vía OAuth 2.0 — el estándar seguro que usan Google, Facebook y Microsoft. Fyxi solo recibe permisos de lectura de transacciones. No puede cobrar ni mover dinero.
- Todos los tokens de acceso a bancos y POS se almacenan encriptados en la base de datos operacional.
- Los webhooks entrantes (Stripe, Square) verifican firma criptográfica antes de procesar cualquier evento. Rechazamos requests sin firma válida.
Residencia de datos y ubicación
- Todos los datos de clientes se almacenan en Estados Unidos. Los proveedores de infraestructura (Convex, Cloudflare R2, Vercel) operan en regiones us-east y us-west.
- El CDN de Vercel distribuye assets estáticos globalmente, pero los datos sensibles (recibos, montos, tokens) nunca salen de Estados Unidos.
- Los backups replican dentro de la misma jurisdicción (US) — no cross-border.
- Ningún dato de clientes se envía a modelos de IA de terceros para entrenamiento. El AI CFO usa Gemini vía API con opt-out explícito de training (Google DPA).
- Sub-procesadores completos con jurisdicción listados en Sub-procesadores.
Retención y eliminación de datos
- Mientras tu cuenta esté activa: guardamos tus recibos, transacciones, reportes y datos fiscales para que puedas consultarlos. Los datos fiscales pueden requerir retención por 7 años según regulaciones del IRS aplicables al negocio.
- Al cancelar tu suscripción: los datos permanecen accesibles en modo lectura por 30 días para que puedas exportarlos. Después de 30 días, se archivan en cold storage.
- Al eliminar tu cuenta desde Ajustes → Zona peligrosa: iniciamos borrado permanente. Los datos operacionales se eliminan en ≤7 días. Los backups sobre-escriben esos datos en ≤30 días adicionales.
- Excepciones legales: podemos retener información específica requerida por ley (por ejemplo, registros de transacciones para investigaciones activas del IRS o auditorías legales pendientes). Notificamos si esto aplica.
- Derecho de exportación: en cualquier momento puedes exportar todo tu historial financiero en formato ZIP + CSV desde /archivos. Sin límite ni cargo extra.
- Los logs operacionales (accesos, errores, métricas) se retienen por 90 días para debugging y luego se agregan de forma anónima.
Acceso interno del equipo Fyxi
- El acceso del equipo interno de Fyxi a datos de producción está limitado por rol y solo se usa para soporte técnico, cumplimiento legal o investigación de incidentes.
- Cualquier acceso a datos de un workspace específico queda registrado en el audit log interno con timestamp, actor y motivo.
- Los accesos a Cloudflare R2, Convex y Vercel están protegidos con MFA obligatorio y llaves rotativas.
- Principio de mínimo privilegio: por default, ningún miembro del equipo tiene acceso a datos de clientes. El acceso se otorga on-demand con expiración automática (típicamente 24-72h).
- Todos los devices del equipo usan disk encryption obligatorio (FileVault en macOS, BitLocker en Windows) y screen lock automático.
- No exportamos datos de clientes a laptops personales ni a servicios de terceros no autorizados.
Seguridad de empleados y contratistas
- Onboarding: todos los empleados y contratistas firman NDA antes de recibir cualquier acceso. Los que tocan datos de producción firman también un DPA (Data Processing Addendum) específico.
- Training obligatorio: security awareness al onboarding (phishing, password hygiene, incident reporting) y refresher anual.
- Background checks: para roles con acceso directo a producción, hacemos verificación de antecedentes vía proveedor certificado (Checkr o equivalente), en jurisdicciones donde es legal.
- Offboarding: al terminar la relación laboral, revocamos accesos en ≤24 horas. Devices corporativos se wipean remotamente. Credenciales y tokens rotan inmediatamente.
- Los contratistas con acceso a producción están sujetos a las mismas políticas que los empleados.
Testing de seguridad y monitoreo
- Análisis estático (SAST): cada pull request pasa por análisis automático de vulnerabilidades en el código antes de mergear a main.
- Dependency scanning: monitoreo continuo de dependencias npm/pip con GitHub Dependabot. Vulnerabilidades críticas se parchean en ≤48h.
- Secret scanning: bloqueo automático de commits con API keys, tokens o credenciales expuestas.
- Rate limiting + WAF: Cloudflare WAF filtra tráfico malicioso (SQLi, XSS, bot attacks) antes de que llegue a nuestros servidores.
- Error tracking: Sentry monitorea excepciones no manejadas en tiempo real. Anomalías generan alertas al equipo de guardia.
- Penetration testing externo: en roadmap post-launch — planeamos un pentest anual con firma externa acreditada. El primer reporte se publicará (versión resumida) en esta página.
- Bug bounty: programa de responsible disclosure activo (ver sección al final). Formalización con HackerOne o similar en roadmap.
Respaldos y continuidad del negocio
- Los datos de Convex se respaldan automáticamente por el proveedor. Verificamos periódicamente la capacidad de restauración con drills documentados.
- Los objetos en Cloudflare R2 tienen replicación regional para tolerancia a fallas.
- RPO (Recovery Point Objective): ≤ 1 hora — en el peor escenario de pérdida de datos, puedes perder hasta la última hora de actividad.
- RTO (Recovery Time Objective): ≤ 4 horas — el tiempo máximo para restaurar el servicio después de un incidente mayor.
- Retención de backups: los backups operacionales pueden persistir hasta 30 días después de una eliminación antes de sobrescribirse. Después son irrecuperables.
- Objetivo de disponibilidad: 99.9% de uptime mensual. El estado en tiempo real y el histórico de incidentes se publicará en status.fyxi.ai.
- Plan de continuidad: si un proveedor crítico (Convex, Vercel, Cloudflare) sufre un outage prolongado, tenemos runbooks para failover a proveedores alternativos en las capas donde es viable.
Respuesta a incidentes
- Contamos con un plan interno de respuesta a incidentes que cubre: detección, contención, análisis de impacto, comunicación con usuarios afectados y remediación.
- Roles definidos: Incident Commander, Communications Lead, Forensics Lead. Playbooks documentados por tipo de incidente (data breach, availability, integrity).
- Si detectamos una brecha que afecte tus datos personales, te notificaremos dentro de las 72 horas posteriores a la confirmación, según lo requerido por leyes aplicables incluyendo el California Civil Code § 1798.29.
- Post-mortem público en status.fyxi.ai para cualquier incidente que afecte disponibilidad o integridad de datos.
- Los post-mortems incluyen: qué pasó, timeline, impacto, root cause, mitigación aplicada y acciones preventivas.
Certificaciones y cumplimiento
- Nuestros sub-procesadores principales (Vercel, Convex, Cloudflare, Google Cloud, Stripe, Twilio, Resend) están certificados en SOC 2 Type II y en varios casos ISO 27001. Ver la lista completa en Sub-procesadores.
- Cumplimos con los requerimientos aplicables de la California Consumer Privacy Act (CCPA) y la California Privacy Rights Act (CPRA). Detalles en Derechos de Privacidad de California.
- Nuestro procesador de pagos (Stripe) está certificado PCI DSS Level 1. Fyxi nunca toca ni almacena números completos de tarjeta — todo el flujo de pago corre en el iframe de Stripe.
- SOC 2 propio en roadmap: apuntamos a completar SOC 2 Type I en el año siguiente al launch público, y Type II al año siguiente.
- Aunque Fyxi no procesa PHI ni requiere HIPAA, aplicamos controles equivalentes en datos financieros: encriptación end-to-end, auditoría de accesos, principle of least privilege, notificación de brechas.
Preguntas frecuentes de seguridad
¿Fyxi puede mover dinero desde mi cuenta bancaria?
¿Qué pasa si Fyxi cierra operaciones?
¿Puedo usar mi propio SSO (SAML/OAuth) para acceder a Fyxi?
¿Fyxi entrena modelos de IA con mis datos?
¿Cómo puedo darle acceso a mi contador sin compartir mi contraseña?
¿Fyxi cumple con GDPR?
¿Puedo pedir un DPA (Data Processing Agreement) firmado?
¿Hacen pruebas de penetración?
Reporta una vulnerabilidad · Responsible Disclosure
Si descubres una vulnerabilidad de seguridad en Fyxi, reportala de forma responsable a security@fyxi.ai. Puedes usar cualquier email — no necesitas tener cuenta en Fyxi. Cifrado PGP disponible bajo pedido.
Nuestro compromiso al recibir un reporte:
- Acuse de recibo en 72 horas hábiles.
- Triage y evaluación inicial de severidad en 7 días.
- Actualizaciones periódicas mientras trabajamos en la remediación.
- Reconocimiento público (con tu permiso) en nuestra página de agradecimientos una vez resuelto el issue.
- Sin acciones legales contra investigadores de buena fe que sigan esta política.
Scope · Qué queremos que testees:
- fyxi.ai y todos los subdominios que operamos directamente
- La app web autenticada (dashboard, integraciones, exports)
- APIs públicas y webhooks (POS, banco, chat)
- Autenticación, autorización, escalación de privilegios
- Manejo de datos financieros (recibos, revenue, banco, tax data)
Fuera de scope · Por favor NO testees:
- Ataques de denegación de servicio (DoS/DDoS), fuzzing masivo, scraping automatizado
- Ingeniería social a empleados, clientes o partners
- Ataques físicos a oficinas o data centers de sub-procesadores
- Acceso a datos de otros usuarios (usa tu propia cuenta de prueba — te la abrimos si lo pides)
- Vulnerabilidades ya reportadas o conocidas
- Reports de servicios de terceros (Vercel, Convex, Stripe, etc.) — reportalos directamente al vendor
- Ausencia de headers "best-practice" sin impacto demostrado (CSP relajado, cookies sin flag)
Recompensas:
Todavía no tenemos programa formal de bug bounty pagado. Nos comprometemos a: (a) reconocimiento público, (b) merchandise de Fyxi si el reporte es válido y de alta calidad, y (c) considerar remuneración monetaria para hallazgos críticos que prevengan daño real a los usuarios. Al escalar el negocio, planeamos formalizar el programa (HackerOne o similar).
Entidad legal responsable:
Fyxi LLC · California Filing #B20260341393
2108 N ST STE N, Sacramento, CA 95816, Estados Unidos
security@fyxi.ai · privacy@fyxi.ai · legal@fyxi.ai
Estado de esta página. Describimos los controles actuales de Fyxi de forma honesta. Ningún sistema es 100% seguro; nuestro compromiso es aplicar prácticas razonables de la industria, mejorarlas continuamente, y ser transparentes sobre incidentes. Preguntas específicas sobre seguridad para due diligence: security@fyxi.ai.