Seguridad y confianza

Cómo protegemos tus datos, tu dinero y tu relación con tus clientes. Todo lo que declaramos en esta página está implementado y operativo — nada aspiracional.

Última actualización: agosto 2026

Tu dinero

0% de comisión sobre tus cobros

Los planes vigentes de Cleverapp tienen 0% de comisión sobre los cobros de los proveedores. Nuestro modelo de ingresos son las suscripciones — no vivimos de un porcentaje de tus ventas. Solo se descuenta la comisión de la pasarela de pago cuando corresponde.

Sin retención de fondos

Cleverapp no retiene el dinero de los proveedores: lo cobrado se transfiere íntegramente. El dinero es del proveedor; nosotros ponemos la plataforma.

Nunca vemos tu tarjeta

El pago con tarjeta ocurre en la página segura de la pasarela. Jamás almacenamos números de tarjeta ni códigos de seguridad — solo un identificador técnico, los últimos 4 dígitos y la marca, para que puedas reconocerla.

Facturación con tus datos

Cada proveedor emite sus propios documentos tributarios (SII) con sus datos. Cleverapp no es intermediario tributario: tu cliente es tuyo, tu boleta es tuya.

Tus datos

Cifrado en reposo

Los datos sensibles (cuentas bancarias, RUT, credenciales de integraciones) se almacenan cifrados con AES-256-GCM. Un acceso indebido a la base de datos no expone esos campos.

Cifrado en tránsito

Toda la comunicación viaja sobre TLS, con HSTS (preload), política CSP restrictiva y protección contra embedding e inyección en producción.

Aislamiento entre cuentas

Lo que un proveedor sabe o anota de sus clientes es invisible para cualquier otro proveedor. Ese aislamiento está fijado con tests automáticos que corren antes de cada despliegue.

Auditoría inmutable

Las acciones críticas quedan en un registro de auditoría que no puede borrarse ni reescribirse (protegido a nivel de base de datos). Única excepción, exigida por la Ley 21.719: al anonimizar una cuenta se redactan los datos personales del registro — qué ocurrió y cuándo quedan intactos.

IA con resguardo de datos

Antes de que cualquier texto llegue a un modelo de IA, redactamos RUT, emails y teléfonos. Trabajamos con proveedores de IA bajo acuerdos de no-retención de datos (Zero Data Retention).

Monitoreo sin datos personales

Nuestro monitoreo de errores está configurado para no capturar información personal (filtrado activo de PII).

Tus derechos (Ley 21.719)

La nueva ley chilena de protección de datos entra en plena vigencia el 1 de diciembre de 2026. En Cleverapp sus derechos ya están operativos, ejercitables directamente desde tu cuenta:

  • Acceso y portabilidad: exporta todos tus datos en un clic.
  • Rectificación: corrige tus datos personales en línea.
  • Bloqueo del tratamiento: suspende con efecto inmediato el uso de tus datos para comunicaciones y análisis mientras resolvemos una solicitud tuya.
  • Supresión ("derecho al olvido"): tu cuenta se inhabilita al instante y el tratamiento cesa de inmediato; la anonimización irreversible se ejecuta dentro de un plazo técnico de 30 días, conservando solo lo exigido por obligaciones legales (tributarias), desvinculado de tu identidad.
  • Consentimientos con registro: cada consentimiento queda registrado con fecha, versión de la política e IP — y puedes revocarlo.

Proveedores verificados

La confianza del marketplace parte por saber quién es quién. Operamos un modelo de verificación en dos niveles:

  • Perfil Verificado: identidad de contacto y perfil de negocio completos y validados.
  • Acreditado: verificación de identidad con documento y biometría (eKYC) más validación de situación tributaria ante el SII. El badge es visible en el perfil público del proveedor.

Cómo desarrollamos

  • Escaneo continuo de seguridad: cada cambio pasa por detección de secretos y auditoría de dependencias; además corre un monitoreo diario de vulnerabilidades nuevas.
  • Tests como puerta de despliegue: más de 600 pruebas automáticas (incluyendo las invariantes de aislamiento y de pagos) deben pasar antes de que un cambio llegue a producción.
  • Rate limiting en los endpoints públicos para prevenir abuso.
  • Respaldos automáticos de la base de datos: recuperación a un punto en el tiempo (point-in-time recovery) con archivado continuo, más snapshots diarios. Un incidente se recupera sin perder tu información.
  • Disponibilidad monitoreada: vigilamos el sitio y la API de forma continua y publicamos el estado del servicio en tiempo real. Ver estado del servicio.
  • Mínimo privilegio con los datos: recolectamos lo necesario para operar el servicio, y lo documentamos en nuestra Política de Privacidad.

Subprocesadores

Servicios de terceros que usamos para operar la plataforma, y para qué:

ServicioPropósito
RailwayInfraestructura y base de datos
Cloudflare R2Almacenamiento de archivos y documentos
ClerkAutenticación de cuentas
Flow.clProcesamiento de pagos (Chile)
FintocPagos por transferencia (Chile)
Mercado PagoProcesamiento de pagos
WasabilEmisión de documentos tributarios (SII, Chile)
DiditVerificación de identidad (eKYC)
AnthropicAsistentes de IA (acuerdo Zero Data Retention)
OpenAIBúsqueda semántica (embeddings anonimizados)
ResendEnvío de correos transaccionales
TwilioNotificaciones por WhatsApp
CloudinaryImágenes de perfiles y servicios
GoogleCalendario y videollamadas (opcional, por proveedor)
ZoomVideollamadas (opcional, por proveedor)
SentryMonitoreo de errores (sin datos personales)

¿Encontraste una vulnerabilidad?

Agradecemos los reportes responsables. Escríbenos a seguridad@cleverapp.cl y lo priorizamos de inmediato. También publicamos security.txt (RFC 9116). Pedimos no acceder a datos de terceros ni interrumpir el servicio durante la investigación.

Nota de transparencia: Cleverapp aún no cuenta con certificaciones externas (SOC 2 / ISO 27001); están en nuestra hoja de ruta. Preferimos mostrarte lo que está implementado y funcionando hoy antes que prometer sellos que no tenemos. Esta página se actualiza junto con el código que la respalda.

← Volver al inicio