Confianza y seguridad

Seguridad y privacidad

ContaClick maneja información fiscal sensible de tu despacho y de tus clientes. Esta página describe, en lenguaje claro, qué hacemos para protegerla. Es contenido mantenido por el equipo de ContaClick y no constituye una certificación independiente.

Última actualización: 7 de agosto de 2026

Cifrado en tránsito y en reposo

Todo el tráfico entre tu navegador y ContaClick viaja por HTTPS/TLS 1.2+. La base de datos cifra los datos en reposo a nivel de disco (AES-256 administrado por el proveedor de infraestructura). Las contraseñas se almacenan con bcrypt y nunca son visibles, ni para nosotros.

Aislamiento por despacho (multi-tenant)

Cada despacho es un tenant independiente. Toda tabla con datos del cliente lleva un campo despacho_id y políticas de Row-Level Security (RLS) en PostgreSQL: la base rechaza, a nivel de motor, cualquier intento de leer o escribir datos de un despacho al que el usuario no pertenezca. Esto incluye expedientes, CFDI, defensas, ejecuciones de herramientas y reportes.

Autenticación y control de acceso

Acceso por correo + contraseña o Google. Soportamos roles dentro del despacho (propietario y colaborador) y revocación inmediata de invitaciones y accesos. Las sesiones usan tokens JWT de corta duración con rotación automática.

Dónde viven tus datos

ContaClick se aloja en infraestructura administrada de Lovable Cloud (PostgreSQL + edge compute). Los respaldos diarios automáticos del proveedor permiten recuperación punto en el tiempo (PITR). No vendemos ni cedemos datos a terceros para publicidad.

LFPDPPP (México) y privacidad

Tratamos los datos personales y fiscales bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Eres responsable del tratamiento; ContaClick actúa como encargado. Puedes ejercer derechos ARCO (acceso, rectificación, cancelación, oposición) escribiendo al contacto de privacidad listado abajo. Consulta también nuestro aviso de privacidad.

Datos del SAT y CFDI

Los XML, RFC y CSF que subes se almacenan únicamente para que tu despacho los procese. No replicamos información a sistemas del SAT por tu cuenta sin tu autorización. Las credenciales sensibles (e.firma, CIEC) se guardan cifradas y solo se usan cuando tú ejecutas una herramienta que las requiere.

Resiliencia y monitoreo

Monitoreo de salud 24/7, alertas automáticas ante errores en producción y logs de auditoría para acciones críticas (invitaciones, cambios de rol, eliminaciones). Despliegues con rollback inmediato.

Reporte responsable de vulnerabilidades

¿Encontraste algo? Escríbenos a seguridad@contaclick.app. Te responderemos en menos de 72 horas. No realices pruebas que puedan afectar a otros usuarios o exfiltrar datos reales: usa una cuenta de prueba.

Modelo de responsabilidad compartida

Lo que hace ContaClick

  • Cifrado en tránsito y en reposo.
  • Aislamiento por despacho con RLS a nivel de base.
  • Respaldos automáticos diarios.
  • Parches de seguridad y monitoreo continuo.
  • Logs de auditoría de acciones sensibles.

Lo que tú haces como despacho

  • Usar contraseñas únicas y activar verificación cuando esté disponible.
  • Revisar quién tiene acceso a tu despacho periódicamente.
  • Revocar invitaciones de personas que ya no colaboran.
  • No compartir credenciales de e.firma/CIEC por canales no seguros.
  • Cumplir con el aviso de privacidad hacia tus propios clientes.

Nota: ContaClick no cuenta hoy con certificaciones SOC 2, ISO 27001 ni PCI-DSS. Si tu organización las requiere, contáctanos para evaluar tu caso. Esta página describe capacidades activas hoy; cualquier afirmación adicional sobre cumplimiento regulatorio (CFDI, SAT, IMSS) corresponde a tu despacho como responsable del tratamiento.

Contacto

Seguridad: seguridad@contaclick.app

Privacidad / ARCO: privacidad@contaclick.app

Soporte general: hola@contaclick.app