IslaBooks guarda Seguros Sociales, salarios, cuentas bancarias y planillas. Esta página explica exactamente cómo se protege esa información — implementaciones concretas, no frases vagas.
Cada punto de esta página corresponde a código real en producción, verificado por nuestra suite de pruebas automáticas.
El mismo algoritmo que usan el gobierno federal y la banca para proteger información clasificada.
Cada SSN se cifra con AES-256-GCM antes de guardarse en la base de datos. Los campos sensibles (SSN, EIN, cuentas bancarias) cuentan además con un motor de cifrado adicional en tu navegador. Si alguien obtuviera el archivo de datos, vería texto cifrado ilegible.
Nunca guardamos contraseñas en texto plano. Usamos bcrypt con 12 rondas — el estándar de la industria. Aún si la base de datos fuera robada, revertir los hashes sería computacionalmente impracticable.
El servidor crea respaldos automáticos cada hora, y una vez al día sube una copia cifrada con AES-256-GCM a almacenamiento externo (Cloudflare R2). Se conserva un historial de respaldos con restauración disponible — tus datos sobreviven fallos de hardware.
Puedes además configurar respaldos a una carpeta en tu propia computadora (USB, disco externo, NAS). Tus datos físicamente contigo, sin depender de terceros, con cifrado opcional usando tu contraseña maestra.
Capas múltiples de defensa entre un atacante y tus datos.
Verificación adicional con Google Authenticator, Authy, 1Password o Microsoft Authenticator. Aunque alguien robe tu contraseña, no puede entrar sin tu celular. El secreto 2FA se guarda cifrado, nunca en texto plano.
Implementación: TOTP estándar RFC 6238 — códigos de 6 dígitos, períodos de 30 segundos.
Al activar 2FA se generan 10 códigos de respaldo de un solo uso. Si pierdes el celular, entras con uno de ellos. Cada código funciona exactamente una vez.
Tras 5 intentos fallidos en 15 minutos, la cuenta se bloquea temporalmente — con un límite adicional por dirección IP. Esto frena los ataques automatizados de adivinar contraseñas.
El bloqueo se verifica antes de procesar la contraseña: un atacante tampoco puede saturar el servidor.
Tras 15 minutos de inactividad la sesión se cierra sola (con aviso previo para que puedas seguir conectado), y toda sesión expira a más tardar a las 24 horas. Protege contra sesiones olvidadas en computadoras compartidas.
Cada empleado tiene su propia cuenta con su propio rol: contable, nóminas, solo lectura y más. Los permisos se aplican por módulo y por acción — quien procesa nómina no necesita ver la configuración de la empresa, y no la ve.
Los SSN y contraseñas aparecen ocultos (••••) en pantalla — nunca a la vista de quien esté cerca. Solo se revelan si tú lo pides explícitamente.
Las acciones irreversibles (como borrar una compañía) exigen escribir el nombre exacto para confirmar.
Toda comunicación viaja por HTTPS. Cualquier intento de conexión sin cifrar se redirige automáticamente, y HSTS le ordena al navegador no permitir jamás una conexión insegura con IslaBooks.
Configuración: max-age de 1 año, includeSubDomains, elegible para la lista de precarga (preload) de los navegadores.
La aplicación no contiene ni una línea de JavaScript inline: la política CSP solo admite código de orígenes aprobados — la defensa moderna contra ataques XSS. Cada violación se reporta y se revisa.
Cada respuesta del servidor incluye cabeceras de protección (Helmet) contra clickjacking, MIME sniffing y otros ataques comunes — incluyendo frame-ancestors 'none': ningún sitio ajeno puede incrustar IslaBooks en un marco.
Los endpoints de autenticación y registro tienen límites estrictos contra abuso, y existen límites generales por usuario y por cuenta que evitan que un cliente con problemas afecte el servicio de los demás.
Arquitectura multi-tenant con aislamiento por cuenta: cada cliente tiene un identificador único y cada consulta a la base de datos verifica que solo devuelva datos de su cuenta. Un cliente no puede ver los datos de otro — ni por error, ni manipulando las peticiones.
Las acciones importantes — inicios de sesión, cambios de datos, restauraciones — quedan registradas con usuario, fecha y dirección IP. La bitácora no se borra: se conserva como respaldo ante cualquier auditoría, incluyendo las de Hacienda.
Puedes revisarla tú misma en Configuración → Mantenimiento en cualquier momento.
Cada cambio al código pasa por una suite de pruebas antes de llegar a producción. Si algo se rompe, no se publica.
Ningún sistema en línea es 100% inmune, y quien te diga lo contrario miente. Ser honestos sobre nuestras limitaciones es parte de respetar a nuestros clientes.
Son áreas en las que trabajamos o que evaluamos. Te avisaremos cuando estén disponibles — y no las anunciaremos antes de tenerlas.
IslaBooks cumple con la ley puertorriqueña que regula el manejo de información personal identificable de residentes de PR. En caso de cualquier brecha, te notificaríamos dentro de los plazos exigidos por ley.
Vacaciones y enfermedad según la Ley 180 y la Ley 4-2017. Overtime con FLSA federal + Ley 379. Bono de Navidad (Ley 148). 941-PR, IVU multi-tasa e informativas 480.6. Tus empleados y Hacienda reciben lo que la ley exige.
No somos un proyecto anónimo. Somos una empresa registrada en Puerto Rico, con responsabilidad legal real y una contadora con más de 15 años en la industria detrás del producto:
Hasta el sistema más protegido puede comprometerse por un descuido. Estas cinco prácticas te cubren:
Si descubres una vulnerabilidad o algo que parezca incorrecto, te agradecemos que nos contactes directamente antes de divulgarlo públicamente. Los reportes serios se atienden con prioridad y se responden dentro de 48 horas.
Si quieres conversar sobre cómo IslaBooks protege los datos de tu negocio, escríbenos. Te contestamos con detalles técnicos, no con frases de mercadeo.