Seguridad y confianza
Cómo protegemos tus datos, tu dinero y tu relación con tus clientes. Todo lo que declaramos en esta página está implementado y operativo — nada aspiracional.
Última actualización: agosto 2026
Tu dinero
0% de comisión sobre tus cobros
Los planes vigentes de Cleverapp tienen 0% de comisión sobre los cobros de los proveedores. Nuestro modelo de ingresos son las suscripciones — no vivimos de un porcentaje de tus ventas. Solo se descuenta la comisión de la pasarela de pago cuando corresponde.
Sin retención de fondos
Cleverapp no retiene el dinero de los proveedores: lo cobrado se transfiere íntegramente. El dinero es del proveedor; nosotros ponemos la plataforma.
Nunca vemos tu tarjeta
El pago con tarjeta ocurre en la página segura de la pasarela. Jamás almacenamos números de tarjeta ni códigos de seguridad — solo un identificador técnico, los últimos 4 dígitos y la marca, para que puedas reconocerla.
Facturación con tus datos
Cada proveedor emite sus propios documentos tributarios (SII) con sus datos. Cleverapp no es intermediario tributario: tu cliente es tuyo, tu boleta es tuya.
Tus datos
Cifrado en reposo
Los datos sensibles (cuentas bancarias, RUT, credenciales de integraciones) se almacenan cifrados con AES-256-GCM. Un acceso indebido a la base de datos no expone esos campos.
Cifrado en tránsito
Toda la comunicación viaja sobre TLS, con HSTS (preload), política CSP restrictiva y protección contra embedding e inyección en producción.
Aislamiento entre cuentas
Lo que un proveedor sabe o anota de sus clientes es invisible para cualquier otro proveedor. Ese aislamiento está fijado con tests automáticos que corren antes de cada despliegue.
Auditoría inmutable
Las acciones críticas quedan en un registro de auditoría que no puede borrarse ni reescribirse (protegido a nivel de base de datos). Única excepción, exigida por la Ley 21.719: al anonimizar una cuenta se redactan los datos personales del registro — qué ocurrió y cuándo quedan intactos.
IA con resguardo de datos
Antes de que cualquier texto llegue a un modelo de IA, redactamos RUT, emails y teléfonos. Trabajamos con proveedores de IA bajo acuerdos de no-retención de datos (Zero Data Retention).
Monitoreo sin datos personales
Nuestro monitoreo de errores está configurado para no capturar información personal (filtrado activo de PII).
Tus derechos (Ley 21.719)
La nueva ley chilena de protección de datos entra en plena vigencia el 1 de diciembre de 2026. En Cleverapp sus derechos ya están operativos, ejercitables directamente desde tu cuenta:
- Acceso y portabilidad: exporta todos tus datos en un clic.
- Rectificación: corrige tus datos personales en línea.
- Bloqueo del tratamiento: suspende con efecto inmediato el uso de tus datos para comunicaciones y análisis mientras resolvemos una solicitud tuya.
- Supresión ("derecho al olvido"): tu cuenta se inhabilita al instante y el tratamiento cesa de inmediato; la anonimización irreversible se ejecuta dentro de un plazo técnico de 30 días, conservando solo lo exigido por obligaciones legales (tributarias), desvinculado de tu identidad.
- Consentimientos con registro: cada consentimiento queda registrado con fecha, versión de la política e IP — y puedes revocarlo.
Proveedores verificados
La confianza del marketplace parte por saber quién es quién. Operamos un modelo de verificación en dos niveles:
- Perfil Verificado: identidad de contacto y perfil de negocio completos y validados.
- Acreditado: verificación de identidad con documento y biometría (eKYC) más validación de situación tributaria ante el SII. El badge es visible en el perfil público del proveedor.
Cómo desarrollamos
- Escaneo continuo de seguridad: cada cambio pasa por detección de secretos y auditoría de dependencias; además corre un monitoreo diario de vulnerabilidades nuevas.
- Tests como puerta de despliegue: más de 600 pruebas automáticas (incluyendo las invariantes de aislamiento y de pagos) deben pasar antes de que un cambio llegue a producción.
- Rate limiting en los endpoints públicos para prevenir abuso.
- Respaldos automáticos de la base de datos: recuperación a un punto en el tiempo (point-in-time recovery) con archivado continuo, más snapshots diarios. Un incidente se recupera sin perder tu información.
- Disponibilidad monitoreada: vigilamos el sitio y la API de forma continua y publicamos el estado del servicio en tiempo real. Ver estado del servicio.
- Mínimo privilegio con los datos: recolectamos lo necesario para operar el servicio, y lo documentamos en nuestra Política de Privacidad.
Subprocesadores
Servicios de terceros que usamos para operar la plataforma, y para qué:
| Servicio | Propósito |
|---|---|
| Railway | Infraestructura y base de datos |
| Cloudflare R2 | Almacenamiento de archivos y documentos |
| Clerk | Autenticación de cuentas |
| Flow.cl | Procesamiento de pagos (Chile) |
| Fintoc | Pagos por transferencia (Chile) |
| Mercado Pago | Procesamiento de pagos |
| Wasabil | Emisión de documentos tributarios (SII, Chile) |
| Didit | Verificación de identidad (eKYC) |
| Anthropic | Asistentes de IA (acuerdo Zero Data Retention) |
| OpenAI | Búsqueda semántica (embeddings anonimizados) |
| Resend | Envío de correos transaccionales |
| Twilio | Notificaciones por WhatsApp |
| Cloudinary | Imágenes de perfiles y servicios |
| Calendario y videollamadas (opcional, por proveedor) | |
| Zoom | Videollamadas (opcional, por proveedor) |
| Sentry | Monitoreo de errores (sin datos personales) |
¿Encontraste una vulnerabilidad?
Agradecemos los reportes responsables. Escríbenos a seguridad@cleverapp.cl y lo priorizamos de inmediato. También publicamos security.txt (RFC 9116). Pedimos no acceder a datos de terceros ni interrumpir el servicio durante la investigación.
Nota de transparencia: Cleverapp aún no cuenta con certificaciones externas (SOC 2 / ISO 27001); están en nuestra hoja de ruta. Preferimos mostrarte lo que está implementado y funcionando hoy antes que prometer sellos que no tenemos. Esta página se actualiza junto con el código que la respalda.