Última actualización April 2026

Seguridad en Flaggity

La evidencia de calidad solo es útil si es confiable. Esta página explica cómo mantenemos sus datos de inspección, reportes y cuenta seguros — en lenguaje claro, sin artificios de marketing.

Datos en tránsito

Cada solicitud entre su navegador, nuestra API y nuestra base de datos está encriptada utilizando TLS 1.2 o superior. El tráfico de HTTP plano hacia el dominio de producción se redirige automáticamente a HTTPS, y todas las llamadas internas entre servicios permanecen dentro de una red privada encriptada.

Datos en reposo

Los registros de cuenta, metadatos de inspección, NCRs, CAPAs e historial de auditoría se almacenan en un clúster MongoDB administrado con encriptación en reposo (AES-256). Las fotos de inspección, PDFs generados y certificados se almacenan en Almacenamiento de Objetos Emergent — cada objeto está limitado a la cuenta que lo cargó y está encriptado de igual manera en disco.

Autenticación y sesiones

  • Las contraseñas se protegen con hash bcrypt (con un factor de costo ajustado al hardware actual). La contraseña en texto plano nunca llega a nuestra base de datos ni a nuestros registros.
  • Las sesiones iniciadas utilizan tokens JWT de acceso de corta duración emparejados con un conjunto de tokens de actualización rotativo establecido como una cookie HttpOnly y Secure.
  • Los tokens expiran automáticamente después de un período de inactividad, lo que obliga a un inicio de sesión nuevo. Cerrar sesión revoca el token de actualización inmediatamente en el lado del servidor.
  • Los intentos de inicio de sesión fallidos repetidos se limitan por velocidad en el nivel de IP y correo electrónico para derrotar ataques de relleno de credenciales y fuerza bruta.

Controles de acceso y aislamiento de inquilino

Los datos de cada instalación están completamente aislados en la capa de aplicación. Cada consulta realizada por la API se limita al inquilino del usuario solicitante — puede ver solo inspecciones, reportes, certificados, NCRs, CAPAs, soldadores y proyectos que pertenecen a su propia cuenta. Los controles basados en roles restringen aún más lo que los inspectores, administradores y gerentes pueden hacer dentro de un inquilino (por ejemplo, solo los administradores pueden cambiar la facturación o invitar a miembros del equipo).

Las operaciones de superadministrador que cruzan límites de inquilino (para soporte o respuesta a fraude) se registran en un registro de auditoría inmutable y requieren una credencial separada vinculada al entorno que no es accesible a través de la API de usuario regular.

Procesamiento de IA de fotos de inspección

Cuando hace clic en Analizar, las fotos relevantes se envían a Flaggity AI — nuestro motor de análisis de inspección, impulsado por infraestructura de IA empresarial de terceros — a través de un canal encriptado. La IA devuelve la lista de defectos, severidad y cláusulas ISO / AWS / OSHA citadas, que luego se almacenan junto con su inspección.

Las fotos enviadas a Flaggity AI se procesan solo para producir el análisis solicitado. Sus imágenes nunca se utilizan para entrenar modelos de IA externos o de propósito general, y los datos de entrada se descartan por el procesador subyacente después de que se completa el análisis.

Copias de seguridad y recuperación

Ejecutamos copias de seguridad diarias automatizadas de la base de datos principal con una ventana de retención de 30 días. Las copias de seguridad están encriptadas, almacenadas en una región separada de la carga de trabajo en vivo, y se restauran periódicamente en un entorno de ensayo para que sepamos que funcionan cuando las necesitamos.

Infraestructura y tiempo de actividad

Flaggity está alojado en infraestructura en la nube de grado empresarial con escalado automático, verificaciones de estado y conmutación por error automática en la capa de aplicación. Apuntamos a un 99.9% de tiempo de actividad mensual para la API de producción y el panel de control del cliente. El estado en tiempo real e incidentes pasados se comunican a las cuentas afectadas por correo electrónico.

Divulgación de vulnerabilidades

Bienvenemos la investigación de seguridad de buena fe. Si cree que ha encontrado una vulnerabilidad en Flaggity, envíe un correo electrónico a security@flaggity.com con una descripción y pasos claros de reproducción. Proporcione una ventana razonable para que investigamos y remediemos antes de la divulgación pública — reconoceremos su informe dentro de 3 días hábiles y lo mantendremos actualizado durante la corrección.

No ejecute escáneres automatizados, pruebas de denegación de servicio o ataques de ingeniería social contra nuestro personal o clientes.

Hoja de ruta de cumplimiento

Flaggity está trabajando activamente hacia la certificación SOC 2 Type II. Ya están en lugar los controles que cubren gestión de acceso, gestión de cambios, copia de seguridad y respuesta a incidentes; la ventana de atestación formal está en marcha.

Los clientes empresariales que necesiten documentación de cumplimiento — una respuesta de cuestionario de seguridad, DPA, lista de subprocesadores o un paquete de evidencia para sus propias auditorías — deben contactar a support@flaggity.com y enrutaremos la solicitud a nuestro equipo de seguridad.

Preguntas

Preguntas generales de seguridad o privacidad: support@flaggity.com.
Reportes de vulnerabilidad: security@flaggity.com.