Legal · English
Seguridad
Última actualización: julio de 2026
Fyxi maneja datos financieros sensibles: recibos, montos, proveedores, información de tu negocio. Tratamos la seguridad como parte del producto, no como un anexo. Esta página describe los controles concretos que aplicamos hoy y los que planeamos incorporar. Si eres un CPA o cliente empresarial evaluando Fyxi para tus clientes, esta es la información que necesitas.
Encriptación en tránsito y en reposo
- TLS 1.3 en todas las conexiones entre tu navegador y nuestros servidores. Fallback a TLS 1.2 solo si el cliente no soporta 1.3. Rechazamos versiones inferiores.
- Los recibos, PDFs y facturas se almacenan con encriptación AES-256 en reposo en Cloudflare R2. Cada objeto tiene una clave única derivada; el acceso requiere URLs firmadas de corta duración.
- La base de datos operacional (Convex) encripta datos en reposo y en tránsito entre nodos internos.
- Las contraseñas se guardan hasheadas con bcrypt (factor de trabajo alto) vía Better Auth. Nunca se almacenan, transmiten ni loggean en texto plano.
- Los tokens de OTP y verificación de email se guardan como hash SHA-256, con TTL de 10 minutos (OTP) y 1 hora (verification link).
Autenticación y control de acceso
- Registro con email + contraseña, o inicio de sesión con Google OAuth.
- Verificación de email obligatoria al registrarse — no podés loggear hasta que confirmes que sos dueño del email.
- Reglas fuertes de contraseña: mínimo 8 caracteres, con al menos una mayúscula, una minúscula, un número y un símbolo. Bloqueamos las 500+ passwords más filtradas de la historia (según haveibeenpwned).
- Verificación de dispositivo con código al iniciar sesión desde un navegador/red nuevos. Fyxi genera un fingerprint SHA-256 del device y pide OTP de 6 dígitos al email antes de dar acceso.
- Alertas por email ante cada login desde device nuevo, con link one-shot "no fui yo" que revoca la sesión inmediatamente.
- Sesiones firmadas con tokens rotativos vía Better Auth, con expiración configurable y revocación al cerrar sesión o al usar el link de revoke del email.
- Cada acción dentro de un workspace se valida contra el rol del usuario (owner, admin, contributor, viewer, accountant). No hay privilegios “heredados” entre workspaces.
- Aislamiento por workspace: los queries del backend siempre restringen el acceso al
workspaceIddel usuario. Un usuario de un workspace no puede ver datos de otro workspace bajo ninguna circunstancia.
Conexión con tu banco y POS
- Banco (via Plaid): Plaid está certificado SOC 2 Type II — el estándar más alto de la industria para servicios que manejan datos financieros. Es el mismo servicio que usan Venmo, Chime, Coinbase y miles de fintechs reguladas.
- La conexión bancaria es read-only por diseño: Plaid solo puede leer historial de transacciones. NO puede iniciar transferencias, pagos ni retiros. Fyxi tampoco.
- Nunca guardamos tus credenciales de banco. Las manejas directamente con Plaid en su ventana oficial. Fyxi solo recibe un token de acceso rotativo.
- No almacenamos SSN, números completos de cuenta bancaria ni números de routing. Solo los últimos 4 dígitos para que puedas identificar la cuenta.
- POS (Square, Shopify, Clover, Toast): conexión vía OAuth 2.0 — el estándar seguro que usan Google, Facebook y Microsoft. Fyxi solo recibe permisos de lectura de transacciones. No puede cobrar ni mover dinero.
- Todos los tokens de acceso a bancos y POS se almacenan encriptados en la base de datos operacional.
Acceso interno del equipo Fyxi
- El acceso del equipo interno de Fyxi a datos de producción está limitado por rol y sólo se usa para soporte técnico, cumplimiento legal o investigación de incidentes.
- Cualquier acceso a datos de un workspace específico queda registrado en el audit log interno con timestamp, actor y motivo.
- Los accesos a Cloudflare R2, Convex y Vercel están protegidos con MFA y llaves rotativas.
- No exportamos datos de clientes a laptops personales ni a servicios de terceros no autorizados.
Respaldos y continuidad
- Los datos de Convex se respaldan automáticamente por el proveedor. Verificamos periódicamente la capacidad de restauración.
- Los objetos en Cloudflare R2 tienen replicación regional para tolerancia a fallas.
- Retención de backups: los backups operacionales pueden persistir hasta 30 días después de una eliminación antes de sobrescribirse. Después son irrecuperables.
- Objetivo de disponibilidad: 99.9% de uptime mensual. El estado en tiempo real y el histórico de incidentes se publicará en status.fyxi.ai.
Respuesta a incidentes
- Contamos con un plan interno de respuesta a incidentes que cubre: detección, contención, análisis de impacto, comunicación con usuarios afectados y remediación.
- Si detectamos una brecha que afecte tus datos personales, te notificaremos dentro de las 72 horas posteriores a la confirmación, según lo requerido por leyes aplicables incluyendo el California Civil Code § 1798.29.
- Post-mortem público en status.fyxi.ai para cualquier incidente que afecte disponibilidad o integridad de datos.
Certificaciones y cumplimiento
- Nuestros sub-procesadores principales (Vercel, Convex, Cloudflare, Google Cloud, Stripe, Twilio, Resend) están certificados en SOC 2 Type II y en varios casos ISO 27001. Ver la lista completa en Sub-procesadores.
- Cumplimos con los requerimientos aplicables de la California Consumer Privacy Act (CCPA) y la California Privacy Rights Act (CPRA). Detalles en Derechos de Privacidad de California.
- SOC 2 propio en roadmap: apuntamos a completar SOC 2 Type I en el año siguiente al launch público, y Type II al año siguiente.
Reportá una vulnerabilidad · Responsible Disclosure
Si descubrís una vulnerabilidad de seguridad en Fyxi, reportala de forma responsable a security@fyxi.ai. Podés usar cualquier email — no necesitás tener cuenta en Fyxi. Cifrado PGP disponible bajo pedido.
Nuestro compromiso al recibir un reporte:
- Acuse de recibo en 72 horas hábiles.
- Triage y evaluación inicial de severidad en 7 días.
- Actualizaciones periódicas mientras trabajamos en la remediación.
- Reconocimiento público (con tu permiso) en nuestra página de agradecimientos una vez resuelto el issue.
- Sin acciones legales contra investigadores de buena fe que sigan esta política.
Scope · Qué queremos que testees:
- fyxi.ai y todos los subdominios que operamos directamente
- La app web autenticada (dashboard, integraciones, exports)
- APIs públicas y webhooks (POS, banco, chat)
- Autenticación, autorización, escalación de privilegios
- Manejo de datos financieros (recibos, revenue, banco, tax data)
Fuera de scope · Por favor NO testees:
- Ataques de denegación de servicio (DoS/DDoS), fuzzing masivo, scraping automatizado
- Ingeniería social a empleados, clientes o partners
- Ataques físicos a oficinas o data centers de sub-procesadores
- Acceso a datos de otros usuarios (usá tu propia cuenta de prueba — te la abrimos si lo pedís)
- Vulnerabilidades ya reportadas o conocidas
- Reports de servicios de terceros (Vercel, Convex, Stripe, etc.) — reportalos directamente al vendor
- Ausencia de headers "best-practice" sin impacto demostrado (CSP relajado, cookies sin flag)
Recompensas:
Todavía no tenemos programa formal de bug bounty pagado. Nos comprometemos a: (a) reconocimiento público, (b) merchandise de Fyxi si el reporte es válido y de alta calidad, y (c) considerar remuneración monetaria para hallazgos críticos que prevengan daño real a los usuarios. Al escalar el negocio, planeamos formalizar el programa (HackerOne o similar).
Entidad legal responsable:
Fyxi LLC · California Filing #B20260341393
2108 N ST STE N, Sacramento, CA 95816, Estados Unidos
Estado de esta página. Describimos los controles actuales de Fyxi de forma honesta. Ningún sistema es 100% seguro; nuestro compromiso es aplicar prácticas razonables de la industria, mejorarlas continuamente, y ser transparentes sobre incidentes. Preguntas específicas sobre seguridad para due diligence: security@fyxi.ai.