CIFRADO
PASSlibsodium AEAD para tokens
Todos los tokens de acceso de Shopify y los tokens OAuth de Google Merchant Center están cifrados en reposo mediante libsodium AEAD (XChaCha20-Poly1305). Nunca en texto plano en la base de datos.
Cómo protegemos los datos de su tienda, qué almacenamos realmente y nuestra hoja de ruta SOC 2.
CIFRADO
PASSTodos los tokens de acceso de Shopify y los tokens OAuth de Google Merchant Center están cifrados en reposo mediante libsodium AEAD (XChaCha20-Poly1305). Nunca en texto plano en la base de datos.
TLS
PASSTLS 1.3 en admin embebido, API y landing, con HSTS activado. Certificados provisionados por Infomaniak (Let's Encrypt automatizado).
RGPD
PASScustomers/data_request, customers/redact y shop/redact implementados y probados. Ventana de gracia de 48 h tras shop/redact para permitir recuperación en caso de error.
AUDIT
PASSCada mutación de estado (cambio de producto, push de corrección, solicitud de recuperación) se registra en un registro de auditoría append-only accesible desde el admin.
SOC2
WARNINGTodavía sin auditar, y no afirmaremos lo contrario. El cifrado en reposo, el control de acceso y el registro de auditoría de solo anexado ya están implementados; la auditoría formal llegará cuando nuestro volumen justifique su coste. Publicaremos el informe aquí cuando exista.
PII
PASSNo almacenamos ningún dato personal de los clientes de su tienda - solo tokens de acceso cifrados y metadatos de escaneo. El cumplimiento aplica a los datos del comerciante, no a los compradores finales.
Subprocesadores
| Servicio | Propósito | Región |
|---|---|---|
| Shopify | Plataforma de la tienda - los datos de comerciante que leemos y escribimos | US + global |
| Infomaniak | Hosting de aplicación + base de datos + email | Switzerland |
| Cloudflare R2 | Almacenamiento blob (PDFs de Informe de Reactivación, informes de escaneo) | EU + global CDN |
| Postmark | Email transaccional + newsletters | US (DPA EU+US) |
| Anthropic | Modelos de IA (Sonnet, Opus) para reescrituras de feed y narrativas concisas | US |
| Google (Merchant API, Ads API) | Integración con Merchant Center y Google Ads | US + global |
| Stripe (P2) | Pagos para productos puntuales (próximamente) | US (DPA EU+US) |
Esta lista se actualiza antes de que un nuevo subencargado comience a tratar los datos.