Seguridad

Qué hacemos con sus datos, y qué no tenemos todavía.

Dónde viven sus datos y cómo se respaldan se verificó en el sistema en producción el 23 de agosto de 2026; el resto describe el producto tal como está construido hoy. Donde no hemos obtenido una certificación, lo decimos: una página de seguridad que solo da buenas noticias no merece crédito.

Dos tipos de datos, dos funciones distintas

Una empresa de mudanzas que usa Cerrax es nuestra cliente: guardamos su cuenta y su configuración de precios. Los datos de sus clientes — nombres, direcciones, lo que hay en la casa — pertenecen a la empresa. Los tratamos según sus instrucciones y para ningún fin propio. Los mensajes sobre un trabajo — el precio enviado, la reserva, un recordatorio antes de la mudanza, una solicitud de pago, una solicitud de video de la casa, una solicitud de reseña después — llegan al cliente de la empresa en nombre de la empresa, y no se envía nada hasta que la empresa activa el envío. Nunca contactamos al cliente de una empresa por cuenta propia, ni para venderle nada. El reparto completo está en nuestra política de privacidad.

Dónde se encuentran, al 23 de agosto de 2026

Los datos de clientes están en una sola base de datos de Google Cloud Firestore en la región europe-west2 (Londres), y la aplicación se ejecuta en Google Cloud Run en la misma región. Nuestro sitio público lo sirve Vercel.

Es una afirmación de hecho con fecha, a propósito, no una promesa. Las empresas de Irlanda se atienden desde la misma región de Londres: para ellas es una transferencia fuera de la UE, legitimada por la decisión de adecuación de la Comisión Europea para el Reino Unido, y su propia política de privacidad lo dice en esos términos. Si el lugar donde viven sus datos importa para su contrato, pregúntenos: le responderemos por escrito para el día en que lo pregunte, lo que vale más que una frase en un sitio web que nadie vuelve a leer.

Cifrado

Todo va cifrado en tránsito mediante TLS — la aplicación, la API y cada página alojada que servimos para una empresa. Los datos en reposo en Firestore y en Google Cloud Storage los cifra la plataforma.

Quién puede acceder a qué

Los datos de una empresa solo los ve esa empresa. Dentro de ella, el acceso se rige por roles y permisos individuales — un dueño, un gerente, un estimador y un integrante de la cuadrilla ven cosas distintas, y el permiso se comprueba en el servidor en cada solicitud, no escondiendo un botón.

Las acciones importantes — cambios en la configuración de precios, un precio corregido a mano, una persona invitada o dada de baja — quedan en un registro de auditoría con quién lo hizo y cuándo. Cualquiera puede activar el inicio de sesión en dos pasos con una aplicación de autenticación, y un dueño puede exigirlo a todo el equipo.

Respaldos y recuperación

La recuperación a un momento dado está activada con una ventana de siete días, así que la base de datos puede restaurarse a cualquier momento dentro de ella. Además se hace un respaldo diario aparte, que también se conserva siete días. La protección contra borrado está activada, de modo que la base no puede eliminarse por accidente ni con un solo comando equivocado.

Pagos

Nunca vemos una tarjeta. Las suscripciones, los depósitos y los pagos del saldo se procesan en las páginas alojadas de Stripe, y los datos de la tarjeta nunca tocan nuestros sistemas. La gestión o cancelación de una suscripción se hace en el portal de clientes de Stripe, desde un enlace dentro del producto.

Quién más interviene

Usamos un número reducido de proveedores, cada uno bajo contrato, cada uno nombrado en la sección 8 de nuestra política de privacidad y actualizado allí en lugar de en dos sitios. Hoy son Google Cloud, Google Maps, Vercel, Amazon Web Services para el correo, Stripe para los pagos, y Anthropic — que lee lo que se escribe o dicta en la barra de captura, la foto de una lista de artículos y cualquier archivo que una empresa decida importar, y propone artículos a partir de ellos. Nunca fija un precio. Si una empresa conecta su propio software de contabilidad, es la empresa quien decide qué se envía allí.

Lo que no tenemos

No tenemos certificación SOC 2 ni ISO 27001, y no hemos encargado una prueba de penetración. Cerrax está empezando, son costos reales, y preferimos decírselo antes que dar a entender lo contrario. Esperamos hacer las tres cosas en torno a nuestra primera alianza con una plataforma; si nos está evaluando para una, díganoslo y hablaremos de plazos.

Todavía no publicamos una página de estado ni ofrecemos una garantía contractual de disponibilidad. El servicio está monitoreado — disponibilidad, tasas de error y tiempos de respuesta generan una alerta que llega a una persona — pero una cifra en un contrato es una promesa que todavía no podemos hacer con honestidad.

¿Encontró algo?

Escriba a hello@cerrax.io con lo que encontró y cómo reproducirlo. Confirmaremos la recepción en un día hábil y le mantendremos al tanto de la solución. Nunca amenazaremos a quien actúe de buena fe, y con gusto le daremos crédito si lo desea.