Seguridad

Cómo se protegen tus datos

Datos concretos en lugar de adjetivos: qué medidas existen, cómo funcionan y dónde están los límites. Todo lo que aparece aquí describe la aplicación tal como funciona hoy. Si algo no está claro o encuentras un problema, la dirección al final de esta página llega a una persona.

Dónde se guardan tus datos

  • Tus datos se guardan en una base de datos Postgres gestionada por Supabase. Las conexiones están cifradas en tránsito y Supabase cifra sus bases de datos en reposo.
  • El acceso lo controlan políticas de seguridad a nivel de fila en la propia base de datos: solo los miembros de un hogar pueden leer o modificar sus filas, pida lo que pida el código de la aplicación. Los miembros tienen roles (propietario, miembro, observador) y la base de datos comprueba el rol en cada escritura.
  • El sitio está alojado en Vercel y solo se sirve por HTTPS.

Conexiones bancarias

  • Las conexiones pasan por Plaid. Inicias sesión en tu banco en la pantalla de Plaid; tu usuario y contraseña bancarios nunca llegan a nuestros servidores y nunca los guardamos.
  • El token de acceso que nos da Plaid se cifra con AES-GCM antes de guardarse, con una clave que solo existe como secreto en el servidor. La base de datos por sí sola no basta para usarlo.
  • Desconectar un banco en los ajustes elimina también la conexión en Plaid, no solo en nuestra base de datos. Eliminar tu cuenta hace lo mismo con todos tus bancos conectados.

Inicio de sesión

  • Inicia sesión con Google, con Apple o con correo y contraseña.
  • Las contraseñas nuevas se comprueban contra filtraciones conocidas con la API de rangos de Have I Been Pwned: solo salen de tu navegador los cinco primeros caracteres de un hash, nunca la contraseña.
  • Los códigos de verificación y de restablecimiento se generan con un generador aleatorio criptográficamente seguro, se comprueban en tiempo constante y tienen límites de intentos por cuenta y por dirección de red, para que no puedan adivinarse por fuerza bruta.
  • Un correo cuando se inicia sesión en tu cuenta desde un dispositivo nuevo, con un enlace de "no he sido yo" que cierra todas las sesiones e inicia un cambio de contraseña. Es un aviso de seguridad, así que no se puede desactivar.
  • Historial de inicios de sesión y sesiones activas en los ajustes, con cierre de sesión en otros dispositivos.
  • Cierre de sesión automático tras 30 minutos sin actividad, con un aviso 5 minutos antes. El reloj solo cuenta el tiempo en que la aplicación está en pantalla: una pestaña oculta o un teléfono bloqueado no lo agotan.

Verificación en dos pasos

  • Verificación en dos pasos con cualquier aplicación de autenticación.
  • Una vez activada, la propia base de datos la exige. Cada tabla con datos financieros tiene una política que rechaza las sesiones que no han superado el segundo factor, así que ni una contraseña robada con una sesión válida puede leer tus saldos o movimientos.
  • Si pierdes tu autenticador, puedes quitarlo demostrando que controlas tu correo con un código de un solo uso. Tienes cinco intentos por código. Todavía no hay códigos de respaldo impresos, así que protege también tu cuenta de correo.

En tu teléfono

  • Las aplicaciones de iOS y Android pueden bloquearse con Face ID, Touch ID o la biometría del dispositivo. Es opcional, en Ajustes → Seguridad, y bloquea al abrir la aplicación y tras 1, 5 o 15 minutos en segundo plano, según elijas.
  • Oculta todos los saldos en el dispositivo que estás usando con un toque, por si alguien mira por encima de tu hombro.

Acceso de asistentes de IA

  • Conectar Claude, ChatGPT u otro asistente usa un token de acceso personal que creas en los ajustes. Solo guardamos un hash SHA-256, nunca el token.
  • Los tokens son de solo lectura salvo que elijas lo contrario; con un token de solo lectura, las herramientas que modifican datos ni siquiera existen. Las conexiones autorizadas por OAuth son siempre de solo lectura.
  • Cada petición se ejecuta como tú, con las mismas reglas de base de datos que la aplicación, así que un asistente nunca puede ver más que tú. Los tokens pueden caducar y puedes revocar cualquiera al instante.

En tu navegador

  • Strict Transport Security con precarga, para que los navegadores solo se conecten por HTTPS.
  • Una política de seguridad de contenido que limita las conexiones de la página a una lista corta de servicios concretos (nuestra base de datos, Plaid, la API de filtraciones y nuestro registro de errores) y solo permite cargar el marco de Plaid.
  • El sitio no puede incrustarse en otra página, lo que impide el clickjacking, y se indica al navegador que no conceda acceso a cámara, micrófono, ubicación ni pagos.

Informes de errores y analítica

  • Los informes de fallos van a Sentry y te identifican solo con un ID interno de cuenta, nunca con tu correo. Antes de enviar nada, se eliminan de las URL los valores que parecen tokens, contraseñas, códigos, correos o teléfonos.
  • Las visitas se cuentan con Vercel Web Analytics, que no usa cookies. No hay rastreadores publicitarios, ni Google Analytics, ni píxel de Facebook.

Tu control

  • Exporta tus deudas, cuentas, movimientos, metas y ajustes cuando quieras desde los ajustes: un archivo JSON con todo, más un CSV de deudas, cuentas, movimientos y metas. Todavía no incluye presupuestos, reglas de categorización, etiquetas ni el historial de patrimonio.
  • Elimina tu cuenta desde los ajustes. Es un botón, no una solicitud a soporte: desconecta tus bancos en Plaid, borra tus datos y tu foto de perfil y elimina tu acceso.

Lo que no hacemos

  • Vender tus datos ni mostrar anuncios. Los ingresos vienen de las suscripciones Pro.
  • Guardar credenciales bancarias. Nunca las vemos.
  • Presumir de certificaciones que no tenemos. Es un producto pequeño; no ha pasado una auditoría SOC 2 y no dirá lo contrario.

Cómo reportar un problema de seguridad

Si crees que encontraste una vulnerabilidad, escríbeme directamente. Prefiero mucho más enterarme por ti primero.

support@myaifin.app

Qué incluir

  • Qué encontraste y qué tan grave te parece.
  • Los pasos para reproducirlo, con la URL o la petición que usaste.
  • Cualquier cosa que hayas visto que no era tuya. Dilo y detente ahí.

Si buscas de buena fe, no accedes a los datos de otras personas y me das un plazo razonable para arreglar lo que encuentres, no te perseguiré ni te denunciaré.

Hay un programa de recompensas pagadas. El alcance, las reglas y cómo funcionan las recompensas están en la página de recompensas.

Espera una respuesta en unos pocos días.

Página de contacto