Cómo protegemos tus datos y los de tus clientes
Última actualización: 20 de Julio de 2026
Vendario gestiona datos de tu agencia y de cada uno de tus clientes en sub-cuentas aisladas. Esta página resume, en lenguaje simple, las medidas técnicas reales que tenemos implementadas hoy — no es una lista de certificaciones que todavía no tenemos, sino lo que efectivamente protege tu operación en este momento.
Aislamiento por cliente (multi-tenant)
Cada cliente que gestionás opera en su propia sub-cuenta. El acceso a los datos se filtra en el servidor por agencia y por sub-cuenta en cada consulta — un miembro de tu equipo solo ve las cuentas a las que tiene acceso asignado, nunca la cartera completa de otra agencia. En los portales co-branded por subdominio, el servidor valida en cada capa que el usuario tenga permiso real sobre la agencia o sub-cuenta que corresponde a ese subdominio antes de mostrar cualquier dato.
Manejo de credenciales y secretos
Ningún secreto (API key, token de integración, contraseña) se guarda en texto plano en nuestra base de datos ni en el código fuente. Los tokens de integraciones (por ejemplo, redes sociales o calendario) se almacenan cifrados en Google Secret Manager, no en la base de datos de la aplicación. Las API keys que generás desde el Developer Console se muestran una única vez al crearlas — después solo guardamos su hash, nunca la clave en texto plano, así que ni nuestro propio equipo puede verla de nuevo.
Webhooks e integraciones externas
Los webhooks que recibimos de proveedores externos (pasarelas de pago, telefonía) se validan verificando su firma antes de procesarlos — una petición sin firma válida se rechaza. Los enlaces públicos que van embebidos en emails (apertura, clic, baja de suscripción) usan tokens firmados: sin la firma correcta, no pueden modificar datos de tu cuenta ni de tus contactos.
Autenticación y sesiones
El inicio de sesión se maneja con Firebase Authentication (email/contraseña o Google). Cada sesión activa se valida en el servidor en cada solicitud a una ruta protegida — nunca confiamos solo en lo que dice el navegador. Las invitaciones a tu equipo se validan por token de un solo uso con verificación de expiración.
Qué todavía no somos
Preferimos ser directos: no tenemos certificaciones formales como SOC 2 o ISO 27001 todavía — son procesos costosos que tiene sentido encarar cuando la escala de la plataforma lo justifique. Si tu negocio requiere ese tipo de certificación específica para operar, escribinos a contacto antes de contratar para que evaluemos juntos si Vendario encaja con tus requisitos.
Reportar un problema de seguridad
Si encontrás una vulnerabilidad o algo que te parece inseguro, escribinos directamente a través de la página de contacto. Te respondemos nosotros mismos, no un formulario automático. Para más detalle sobre qué datos recopilamos y cómo los usamos, revisá nuestra Política de Privacidad.