Cómo sus datos siguen siendo suyos
Una gestora de patrimonios solo puede confiar en un software que pueda verificar. Así mantiene FLIORE separados los datos de cada organización –y de cada mandato– y así lo demostramos.
Los niveles de separación
Separación de organizaciones
Cada tabla de negocio lleva un org_id y una política de seguridad a nivel de fila que lo obtiene de la sesión autenticada en el servidor. Una organización nunca puede leer las filas de otra: la comprobación se ejecuta en PostgreSQL, por debajo de la aplicación.
Separación de clientes por mandato
Un cliente del portal está vinculado a mandatos concretos. Las políticas restrictivas lo limitan exactamente a esos mandatos –y hacen el portal estrictamente de solo lectura–, de modo que nunca ve activos, KYC ni documentos de otro mandato.
Pista de auditoría de solo inserción
Los miembros de la organización pueden escribir entradas de auditoría, pero no modificarlas ni borrarlas. El registro de quién hizo qué y cuándo está protegido contra manipulaciones en la propia base de datos.
Cifrado y acceso acotado
Los documentos se cifran en reposo y solo se sirven mediante URL firmadas de corta duración; el contenido de los mensajes está cifrado; las claves de los proveedores de IA están cifradas y solo el owner accede a ellas. Los secretos nunca se exportan.
Datos en Suiza
Los datos se almacenan en Suiza (región de Zúrich). Cuando un encargado opera en otro lugar, se aplican un mecanismo de transferencia reconocido y el cifrado en la transmisión; véase la lista de encargados. →
Verificado en cada cambio
La separación no solo se afirma. Un conjunto automatizado de pruebas de aislamiento crea una base de datos nueva, da de alta dos organizaciones y un cliente del portal y verifica –con esos mismos roles– que el acceso entre organizaciones y entre mandatos es imposible y que el registro de auditoría no puede manipularse. Se ejecuta en cada cambio de la rama principal y en cada pull request.
Sobre certificaciones: una respuesta clara
FLIORE aún no cuenta con la certificación SOC 2 ni ISO 27001. Nuestros controles siguen esos principios –separación de organizaciones, acceso de mínimo privilegio, cifrado, registro de auditoría, procesos documentados de copias de seguridad e incidentes– y la certificación formal está prevista. Preferimos decirle exactamente en qué punto estamos y que verifique la arquitectura, antes que sugerir un sello que no tenemos. Si la certificación es un requisito de su proceso de compra, díganoslo en la conversación piloto y fijaremos juntos el calendario.
