1. Cifrado en tránsito
Toda conexión a Rentas Cloud se sirve por HTTPS. Las solicitudes sin cifrar se redirigen a HTTPS y el dominio envía HSTS (HTTP Strict Transport Security), de modo que, una vez que su navegador visita el sitio por HTTPS, no vuelve a intentar una conexión sin cifrar. Esto protege sus datos frente a interceptación mientras circulan por la red.
Los archivos que sube (contratos, comprobantes, identificaciones) se almacenan cifrados en reposo en el servicio de almacenamiento de objetos que usamos (Cloudflare R2). La base de datos PostgreSQL corre en infraestructura que operamos directamente. Las credenciales y los secretos de la aplicación nunca se almacenan junto al código fuente.
2. Autenticación de usuarios
El inicio de sesión y la gestión de identidades se realizan directamente en la aplicación, contra nuestra propia base de datos. Las contraseñas nunca se guardan en texto plano: se almacenan cifradas mediante hashing con bcrypt, de modo que ni siquiera nosotros podemos conocerlas. La verificación de credenciales se realiza comparando el hash, nunca la contraseña original.
Cada sesión se identifica mediante un token aleatorio de alta entropía, generado por la propia aplicación, que se guarda en una cookie httpOnly en su navegador; el servidor conserva únicamente su huella (hash), nunca el token en claro. La sesión tiene una duración limitada y puede cerrarse de forma remota desde su cuenta, lo que reduce el riesgo asociado al robo de credenciales.
3. Control de acceso por roles
Rentas Cloud es una plataforma multiempresa: cada organización trabaja dentro de su propio espacio de trabajo (workspace). Todos los datos importantes (propiedades, contratos, pagos, tickets) están asociados a un workspace, y las consultas a la base de datos se filtran por ese identificador para mantener separados los datos entre organizaciones.
Dentro de cada workspace, los miembros tienen roles que determinan qué pueden ver y hacer. El acceso se valida en el servidor antes de ejecutar cualquier operación, de modo que una persona solo accede a la información de las organizaciones a las que pertenece y conforme al rol que le fue asignado.
4. Registros de auditoría
Las acciones relevantes sobre entidades clave (por ejemplo, la actividad sobre tickets y los cambios en pagos y contratos) quedan registradas con su autor y marca de tiempo. Estos registros de auditoría permiten reconstruir qué ocurrió, cuándo y por quién, tanto para fines de soporte como para investigar cualquier incidente.
5. Respaldos
Realizamos respaldos periódicos de la base de datos para poder recuperar la información ante una falla o un borrado accidental. Los respaldos se conservan de forma cifrada. Tenga en cuenta que ciertos datos pueden conservarse en respaldos durante un periodo adicional aun después de una solicitud de eliminación, conforme a lo descrito en nuestro Aviso de Privacidad.
6. Infraestructura detrás de Cloudflare
La plataforma opera detrás de Cloudflare, que actúa como red de distribución de contenido (CDN) y capa de seguridad de red. Esto nos aporta:
- Mitigación de ataques de denegación de servicio (DDoS).
- Filtrado de tráfico malicioso antes de que llegue a la aplicación.
- Terminación de TLS y entrega de contenido optimizada por geografía.
- Almacenamiento de archivos en Cloudflare R2, con acceso mediante URLs firmadas y de duración limitada en lugar de exponer los archivos públicamente.
La aplicación está construida con Next.js y PostgreSQL en un esquema autoalojado, lo que nos da control directo sobre la configuración de seguridad del servidor y de la base de datos.
7. Manejo de secretos
Los secretos del servidor (llaves de API con acceso a datos, cadenas de conexión, credenciales de proveedores) se gestionan exclusivamente como variables de entorno en el servidor, separadas del código. No se incluyen en el repositorio ni se envían al navegador. Cuando una funcionalidad depende de un secreto que no está presente en el entorno, simplemente queda deshabilitada en lugar de operar de forma insegura.
Algunas llaves, por diseño, sí se cargan en el navegador porque el propio servicio las necesita ahí para funcionar: por ejemplo, la llave de Google Maps que dibuja el mapa en el sitio. Esa llave no otorga acceso a sus datos ni a su cuenta. Está restringida por dominio (solo funciona desde rentas.cloud) y por API (solo puede usarse con el servicio de mapas), de modo que no sirve para otro sitio ni para otro servicio de Google.
8. Sub-procesadores
Para operar, Rentas Cloud se apoya en proveedores externos que procesan ciertos datos en nuestro nombre (por ejemplo, almacenamiento, pagos y correo). Publicamos la lista completa, con su propósito y ubicación, en la página de Sub-procesadores.
9. Certificaciones
Queremos ser claros: actualmente no contamos con certificaciones formales como ISO/IEC 27001 o SOC 2. Estas certificaciones están en nuestro roadmap, pero hoy no las tenemos vigentes y no afirmamos lo contrario. Los controles descritos en esta página reflejan prácticas razonables para una aplicación autoalojada de este tipo, no la acreditación de un auditor independiente.
10. Reporte de vulnerabilidades
Si descubre una posible vulnerabilidad o tiene una pregunta sobre la seguridad de la plataforma, escríbanos a soporte@rentas.cloud. Agradecemos el reporte responsable y respondemos a la brevedad posible.
Última actualización: 9 de septiembre de 2026 · Última revisión: 10 de septiembre de 2026