Saltar al contenido
EMPOBase
es
Empieza gratis
Seguridad y privacidad

Construido sobre Google Cloud. Seguridad en lenguaje claro.

EMPOBase está alojado en Google Cloud. Esta página describe los controles y compromisos de política que aplicamos hoy, lo que está en la hoja de ruta inmediata y los proveedores que procesan sus datos.

Lo que garantizamos, lo que está en curso y quién procesa qué: todo en esta página.

app.empobase.com TLS
Cada solicitud, verificada
  • En vigor: Conexión cifrada
    TLS en tránsito · HSTS aplicado
  • En vigor: Identidad verificada
    Token firmado comprobado en el servidor, en cada solicitud
  • En vigor: Alcance de organización aplicado
    Las consultas usan el contexto de organización autenticado
  • En vigor: Cifrado en reposo
    Claves gestionadas por Google en bases de datos y archivos
  • Cifrado invisible para el operador Hoja de ruta
    Claves en poder del cliente para registros sensibles

Ilustrativo: las comprobaciones que cada solicitud autenticada debe superar.

Alojamiento
Google Cloud
Región de Singapur. La residencia de datos en la UE o fijada por región está en nuestra hoja de ruta.
Cifrado
En tránsito y en reposo
TLS en tránsito. Cifrado en reposo gestionado por Google.
Aislamiento
Acceso limitado por organización
Una base de datos compartida de Cloud SQL con contexto de organización autenticado y límites aplicados por la aplicación.
Compromisos permanentes
  • Sin reventa de datos
  • No se usa para entrenar modelos de IA
  • Términos de DPA a solicitud
  • Exportaciones compatibles mediante nuestro proceso de privacidad
  • Cada subprocesador nombrado
Cómo fluyen las solicitudes

De su navegador a la base de datos, en cuatro capas reforzadas.

Una vista de alto nivel de cómo viaja cada solicitud autenticada a través de EMPOBase. Nombra la capa (Edge / Identidad / Aplicación / Almacenamiento), no los productos subyacentes.

Edge

  • TLS · HSTS · CSP estricta
  • Filtrado de DDoS y bots

Identidad

  • Proveedor de identidad gestionado de Google
  • Tokens firmados, verificados en el servidor

Aplicación

  • Solicitudes limitadas a una organización
  • Comprobado en cada llamada a la API

Almacenamiento

  • Base de datos compartida de Cloud SQL
  • Archivos privados · comprobaciones de autorización · URL firmadas de corta duración

El cifrado en reposo usa hoy claves gestionadas por Google. El cifrado con claves en poder del cliente, invisible para el operador, para registros sensibles está en nuestra hoja de ruta (véase más abajo).

Lo que garantizamos

El nivel de seguridad, en términos sencillos.

Los detalles de implementación se mantienen privados por la misma razón por la que los bancos no publican sus diagramas de red. Las propiedades siguientes son los controles y compromisos de política que describimos públicamente hoy.

Acceso limitado por organización

  • Los registros comparten una base de datos de Cloud SQL y llevan un ID de organización. El contexto autenticado y las consultas calificadas por organización aplican el límite.
  • Los archivos son privados. EMPOBase comprueba la autorización antes de emitir una URL de descarga firmada de corta duración.
  • Las solicitudes de la capa de aplicación se limitan a la organización autenticada en cada llamada a la API, no solo al iniciar sesión

Cifrado

  • HTTPS/TLS protege el tráfico entre el navegador y el servicio, y HSTS está aplicado. La aplicación se conecta mediante el conector autorizado y cifrado de Cloud SQL de Google.
  • Claves de cifrado gestionadas por Google sobre los datos en reposo, tanto en las bases de datos como en el almacenamiento de archivos
  • Claves de cifrado gestionadas por el cliente (BYOK): en la hoja de ruta para Enterprise, aún no disponible (vea la hoja de ruta más abajo)

Identidad & sesiones

  • El inicio de sesión pasa por un proveedor de identidad gestionado de Google: sus credenciales nunca tocan nuestra base de datos
  • Los tokens de identidad se firman criptográficamente y se verifican en el servidor en cada solicitud
  • Las cookies de sesión son HttpOnly + Secure + SameSite. JavaScript no puede leerlas; las solicitudes entre sitios no pueden reproducirlas
  • Lista de dominios autorizados en el proveedor de identidad: las páginas de phishing no pueden actuar como proxy de su inicio de sesión

Resiliencia

  • Cloud SQL conserva catorce copias de seguridad automatizadas y siete días de registros de transacciones para recuperación a un punto en el tiempo.
  • Las credenciales de producción se almacenan en Google Secret Manager con acceso IAM limitado por secreto. El acceso a secretos se registra en Cloud Audit Logs.
  • Despliegues inmutables a nivel de contenedor. Sin parches por SSH en el servidor; cada versión es una compilación nueva que reemplaza a la anterior
  • Content-Security-Policy estricta + X-Frame-Options + X-Content-Type-Options en cada página
Privacidad

Sus datos, sus reglas. No son material de entrenamiento.

Operamos el portal. Los clientes controlan los datos que envían y los procesamos para proporcionar y proteger el servicio.

Propiedad de los datos
Usted es dueño de los datos que envía. Los procesamos para proporcionar y proteger el servicio, y respaldamos las solicitudes de exportación mediante nuestro proceso de privacidad.
Sin entrenamiento, sin reventa
No vendemos ni licenciamos datos de clientes, ni usamos contenido de clientes para entrenar modelos de EMPO o de terceros. Los procesadores requeridos se nombran a continuación y los términos de DPA aplicables están disponibles a solicitud.
Derecho de supresión
La eliminación por registro está disponible en los flujos compatibles. Las solicitudes verificadas de eliminación de cuenta siguen nuestro proceso de privacidad y las obligaciones de retención aplicables.
Derecho de exportación
Las exportaciones compatibles están disponibles en el producto y mediante nuestro proceso de privacidad. El formato y el alcance dependen de los datos y del plan.
DPA en archivo
Los términos aplicables del Acuerdo de Procesamiento de Datos están disponibles a solicitud para los acuerdos de procesamiento y transferencia compatibles.
Datos de beneficiarios
Si almacena nombres, fotos, coordenadas GPS o documentos de identidad de beneficiarios, trátelos como datos sensibles y confirme los controles de acceso, retención y redacción necesarios para su programa.
Subprocesadores

Quién más tiene acceso a sus datos, y por qué.

Nombramos los procesadores requeridos que manejan datos de clientes y actualizamos esta lista cuando cambian esos procesadores.

Quién más tiene acceso a sus datos, y por qué.
Proveedor Finalidad Tipo de datos Ubicación
Google Cloud Alojamiento, base de datos, almacenamiento de archivos, DNS, secretos Todos los datos del cliente Región de Singapur
Proveedor de identidad de Google Inicio de sesión (Google + email) Email, nombre visible, marcas de tiempo de inicio de sesión Global
Hostinger Registrador de dominios Solo registros de propiedad del dominio UE (Lituania)
Resend Email transaccional (recibos, autenticación, notificaciones) Dirección de email, contenido del mensaje EE. UU.
Stripe Facturación de suscripciones (planificado, aún no activo) Contacto de facturación, email, instrumento de pago EE. UU. · UE disponible

La lista de subprocesadores se actualiza a medida que cambian las integraciones. Stripe está planificado pero aún no está activo.

La parte honesta

Lo que está en la hoja de ruta, con fechas.

Somos un producto joven. Fingir tener certificaciones que no poseemos no sobreviviría a su primera llamada de evaluación. Este es el estado real.

Hoy

Controles fundamentales

  • Base nativa de Google Cloud
  • Controles de acceso por organización aplicados por la aplicación
  • Cifrado en tránsito y en reposo
  • Plantilla de DPA a solicitud
  • Lista de subprocesadores (arriba)
En curso

2026 S2

  • Preparación del despliegue de MFA — pendiente la verificación del registro, la recuperación y el restablecimiento.
  • Exportación de registro de auditoría para el cliente
  • Endpoints de exportación y supresión de datos del RGPD
  • Residencia de datos en la UE
  • Kit de cuestionario de seguridad para proveedores
Hoja de ruta

2027

  • SOC 2 Tipo I
  • Claves de cifrado gestionadas por el cliente (BYOK)
  • Inicio de la auditoría ISO 27001
  • Página de estado pública
Hable con nosotros

Envíe su cuestionario de seguridad: lo responderemos.

Equipos de adquisiciones de ONGI: envíe su CAIQ, su VSA, su lista de verificación de seguridad de proveedores hecha en casa. Respondemos en un plazo de 5 días hábiles bajo acuerdo de confidencialidad y repasamos cualquier brecha.

Divulgación responsable: ¿encontró una vulnerabilidad? Escriba a security@empobase.com. Acusamos recibo en un plazo de 48 horas y reconocemos a los investigadores en el changelog.