Skip to content
Security & data handlingSeguridad y manejo de datos

How your data is protectedCómo protegemos tus datos

Every table that holds portfolio data, uploaded documents, or Family Office inquiries has row-level security enforced by the database itself — not application code alone. A signed-in session can only ever read or write its own rows; that’s a database-level guarantee, not something a bug in the app could accidentally bypass.

What’s in place

  • Row-level security on every table holding portfolio, document, or inquiry data — enforced by Postgres itself.
  • Uploaded documents (leases, appraisals, tax records, loan paperwork) live in a private storage bucket with no public URL. Every download requires a short-lived signed link issued to the file’s owner.
  • Profile fields that control tier, billing, or verification status can’t be changed by a signed-in client directly — those writes are server-only.
  • All traffic is encrypted in transit (HTTPS).
  • Hosted on Supabase (Postgres, on AWS infrastructure) and Vercel.

What we don’t have yet: a completed third-party audit, such as SOC 2. It’s on the roadmap — ask us for current status and a target timeline.

Cada tabla que guarda datos de portafolio, documentos subidos o consultas de Family Office tiene seguridad a nivel de fila aplicada por la base de datos misma — no solo por el código de la aplicación. Una sesión iniciada solo puede leer o escribir sus propias filas; es una garantía a nivel de base de datos, no algo que un error en la aplicación pudiera saltarse por accidente.

Qué protege tus datos hoy

  • Seguridad a nivel de fila en cada tabla que guarda datos de portafolio, documentos o consultas — aplicada por Postgres mismo.
  • Los documentos que subes (contratos de arrendamiento, avalúos, registros fiscales, papeles de préstamo) viven en un bucket de almacenamiento privado, sin URL pública. Cada descarga requiere un enlace firmado de corta duración, emitido solo para el dueño del archivo.
  • Los campos de tu perfil que controlan el plan, la facturación o el estado de verificación no se pueden cambiar directamente desde el cliente — esas escrituras son exclusivas del servidor.
  • Todo el tráfico va cifrado en tránsito (HTTPS).
  • Alojado en Supabase (Postgres, sobre infraestructura de AWS) y Vercel.

Lo que todavía no tenemos: una auditoría externa completa, como SOC 2. Está en el roadmap — pregúntanos por el estado actual y la fecha objetivo.