Seguridad y privacidad

Cómo protegemos los datos de tu empresa

Si vas a poner la operación de mantención de tus instalaciones en un software, mereces saber cómo está construido por dentro. Esta página describe las medidas concretas, sin adjetivos, y también lo que todavía no tenemos.

¿Necesitas responder un cuestionario de seguridad de tu área de riesgo o de compras? Escríbenos a contacto@zepro.cl y lo contestamos por escrito.

Las medidas, una por una

Aislamiento entre empresas, impuesto en la base de datos

Cada tabla con datos de un cliente lleva su identificador de empresa y tiene seguridad a nivel de fila activada en el motor. La separación no depende de que la aplicación filtre bien: si una consulta intentara traer datos de otra empresa, la base de datos los niega. Es la diferencia entre un control que se puede olvidar en una pantalla y uno que se aplica siempre.

Permisos verificados en el servidor, no en la interfaz

Esconder un botón no es control de acceso. Las operaciones sensibles de escritura se validan contra el permiso del usuario en el propio motor de base de datos, de modo que una petición hecha por fuera de la interfaz tampoco pasa.

Archivos con datos personales en almacenamiento privado

Fotos de terreno, actas y firmas viven en almacenamiento privado. El acceso se entrega mediante enlaces firmados de corta duración, emitidos por el servidor solo después de validar que quien pide el archivo tiene derecho a verlo. No hay carpetas públicas con datos de personas.

Secretos fuera del código y accesos separados

Las claves de servicio viven solo en variables de entorno del servidor y nunca llegan al navegador. Las pantallas del equipo operan con la sesión del usuario y sus permisos. Los portales públicos, como el de contratistas, usan enlaces con identificadores no adivinables y cada petición se acota a su propio enlace.

Trazabilidad de lo que ocurre en la operación

Cada orden de trabajo guarda quién la creó, quién la ejecutó, cuándo se cerró y con qué evidencia. El acta en PDF con checklist y fotos queda asociada al activo, lo que sirve tanto para auditoría interna como para responder una fiscalización.

Eliminación real cuando decides irte

Si cierras tu cuenta, el borrado es efectivo y alcanza a todos los datos de la empresa, no es una marca de inactivo que deja todo guardado. El proceso avisa antes de ejecutarse y la decisión es siempre del cliente, nunca nuestra.

Privacidad bajo la Ley 21.719

Tu operación trata datos de personas: contratistas, arrendatarios, propietarios y quien reporta una falla desde terreno. Así está planteado el modelo.

Tu empresa es la responsable, nosotros el encargado

Bajo la Ley 21.719 el responsable del tratamiento es tu empresa, que decide qué datos trata y para qué. Zepro es encargado: tratamos esos datos por cuenta tuya y siguiendo tus instrucciones. Es el mismo modelo que aplica a cualquier proveedor de software que aloja datos de terceros.

La base de licitud es el contrato, no el consentimiento

Para arrendatarios, propietarios, proveedores y contratistas, el tratamiento se apoya en la ejecución de un contrato o en una obligación legal. Por eso no se le pide consentimiento a un contratista para mandarle su orden de trabajo: es la relación contractual la que lo habilita.

Los derechos de los titulares se pueden ejercer

Acceso, rectificación, eliminación, oposición y portabilidad existen sin importar la base de licitud. La plataforma deja registro de cada solicitud recibida, de modo que tu empresa pueda demostrar que las atendió.

Correos operacionales y comerciales separados

Los correos operacionales, como una orden de trabajo o un cobro, no llevan opción de baja porque son parte del servicio. Los comerciales sí, y respetamos siempre a quien pidió no ser contactado.

El detalle formal está en el aviso de privacidad.

Con quién trabajamos

Estos proveedores tratan datos por cuenta nuestra, mediante interfaces autenticadas. No vendemos datos personales a nadie.

SupabaseBase de datos y autenticación
VercelAlojamiento de la aplicación
ResendCorreo transaccional
AnthropicIA para extracción documental. No entrena sus modelos con estos datos
CloudflareProtección de borde

Preguntas frecuentes

¿Otra empresa puede ver mis datos?

No. El aislamiento se aplica en el motor de base de datos mediante seguridad a nivel de fila, no en la capa de aplicación. Cada tabla con datos de cliente está sujeta a esa política, y una consulta sin la identidad correcta no devuelve filas. Verificamos ese comportamiento contra el entorno productivo cuando se crea o modifica una política.

¿Dónde se alojan los datos?

En infraestructura de nuestros subprocesadores, que puede estar fuera de Chile, con resguardos contractuales que habilitan la transferencia internacional. El listado completo está más arriba en esta página y también en el aviso de privacidad.

¿Los contratistas externos ven datos de otros clientes?

No. Un contratista accede por un enlace con un identificador no adivinable, y ese enlace solo alcanza a la orden de trabajo que le corresponde. No tiene sesión en la plataforma ni puede navegar a otra información.

¿Tienen certificación ISO 27001 o SOC 2?

No, y preferimos decirlo derecho en vez de insinuar lo contrario. Somos una empresa joven y esas certificaciones son un proceso de auditoría externa que todavía no hemos hecho. Lo que sí podemos hacer es mostrarte en detalle cómo está construido el aislamiento de datos y responder por escrito el cuestionario de seguridad de tu empresa.

¿Qué pasa con mis datos si dejo de usar Zepro?

Puedes exportar tu información y solicitar la eliminación de la cuenta. El borrado alcanza a todos los datos de la empresa. Antes de ejecutarse te avisamos, y la decisión de eliminar siempre la toma el cliente.

¿Cómo reporto una vulnerabilidad?

Escríbenos a contacto@zepro.cl con el detalle técnico. Respondemos y trabajamos el hallazgo. Agradecemos el reporte responsable y no tomamos acciones contra quien nos avisa de buena fe.

¿Tienes dudas de tu área de riesgo?

En la demo podemos entrar al detalle técnico con quien tú quieras invitar, incluido tu equipo de TI o de seguridad de la información.