IslaBooks
Seguridad y privacidad

Manejas dinero y datos sensibles.
Nosotros los protegemos en serio.

IslaBooks guarda Seguros Sociales, salarios, cuentas bancarias y planillas. Esta página explica exactamente cómo se protege esa información — implementaciones concretas, no frases vagas.

Cada punto de esta página corresponde a código real en producción, verificado por nuestra suite de pruebas automáticas.

256
bits de cifrado AES
12
rondas de bcrypt
1000+
pruebas automáticas
24h
expiración máxima de sesión
Cifrado de datos

Cifrado AES-256: el estándar bancario

El mismo algoritmo que usan el gobierno federal y la banca para proteger información clasificada.

Seguros Sociales y cuentas bancarias

Cada SSN se cifra con AES-256-GCM antes de guardarse en la base de datos. Los campos sensibles (SSN, EIN, cuentas bancarias) cuentan además con un motor de cifrado adicional en tu navegador. Si alguien obtuviera el archivo de datos, vería texto cifrado ilegible.

Ilustración — escribe un SSN y mira el formato en que queda guardado:
En la base de datos:
ENC:7a4f2e:1d8b9c:e3f1a4b8c2d9...

Contraseñas con bcrypt

Nunca guardamos contraseñas en texto plano. Usamos bcrypt con 12 rondas — el estándar de la industria. Aún si la base de datos fuera robada, revertir los hashes sería computacionalmente impracticable.

Ilustración — escribe una contraseña y mira el formato en que queda guardada:
En la base de datos:
$2a$12$3bMTKdfhXZk.5Q...

Respaldos automáticos con historial

El servidor crea respaldos automáticos cada hora, y una vez al día sube una copia cifrada con AES-256-GCM a almacenamiento externo (Cloudflare R2). Se conserva un historial de respaldos con restauración disponible — tus datos sobreviven fallos de hardware.

Respaldo local opcional

Puedes además configurar respaldos a una carpeta en tu propia computadora (USB, disco externo, NAS). Tus datos físicamente contigo, sin depender de terceros, con cifrado opcional usando tu contraseña maestra.

Control de acceso

Aunque roben una contraseña, no entran fácil

Capas múltiples de defensa entre un atacante y tus datos.

Autenticación de dos factores (2FA)

Verificación adicional con Google Authenticator, Authy, 1Password o Microsoft Authenticator. Aunque alguien robe tu contraseña, no puede entrar sin tu celular. El secreto 2FA se guarda cifrado, nunca en texto plano.

Implementación: TOTP estándar RFC 6238 — códigos de 6 dígitos, períodos de 30 segundos.

Códigos de respaldo

Al activar 2FA se generan 10 códigos de respaldo de un solo uso. Si pierdes el celular, entras con uno de ellos. Cada código funciona exactamente una vez.

Bloqueo por intentos fallidos

Tras 5 intentos fallidos en 15 minutos, la cuenta se bloquea temporalmente — con un límite adicional por dirección IP. Esto frena los ataques automatizados de adivinar contraseñas.

El bloqueo se verifica antes de procesar la contraseña: un atacante tampoco puede saturar el servidor.

Sesiones con expiración

Tras 15 minutos de inactividad la sesión se cierra sola (con aviso previo para que puedas seguir conectado), y toda sesión expira a más tardar a las 24 horas. Protege contra sesiones olvidadas en computadoras compartidas.

Roles y permisos por usuario

Cada empleado tiene su propia cuenta con su propio rol: contable, nóminas, solo lectura y más. Los permisos se aplican por módulo y por acción — quien procesa nómina no necesita ver la configuración de la empresa, y no la ve.

Datos sensibles siempre tapados

Los SSN y contraseñas aparecen ocultos (••••) en pantalla — nunca a la vista de quien esté cerca. Solo se revelan si tú lo pides explícitamente.

Las acciones irreversibles (como borrar una compañía) exigen escribir el nombre exacto para confirmar.

Transmisión e infraestructura

Conexión cifrada de punta a punta

HTTPS forzado + HSTS

Toda comunicación viaja por HTTPS. Cualquier intento de conexión sin cifrar se redirige automáticamente, y HSTS le ordena al navegador no permitir jamás una conexión insegura con IslaBooks.

Configuración: max-age de 1 año, includeSubDomains, elegible para la lista de precarga (preload) de los navegadores.

Content-Security-Policy estricto

La aplicación no contiene ni una línea de JavaScript inline: la política CSP solo admite código de orígenes aprobados — la defensa moderna contra ataques XSS. Cada violación se reporta y se revisa.

Headers de seguridad

Cada respuesta del servidor incluye cabeceras de protección (Helmet) contra clickjacking, MIME sniffing y otros ataques comunes — incluyendo frame-ancestors 'none': ningún sitio ajeno puede incrustar IslaBooks en un marco.

Límites de tasa en capas

Los endpoints de autenticación y registro tienen límites estrictos contra abuso, y existen límites generales por usuario y por cuenta que evitan que un cliente con problemas afecte el servicio de los demás.

Aislamiento y trazabilidad

Tus datos no se mezclan, y todo deja huella

Aislamiento por compañía

Arquitectura multi-tenant con aislamiento por cuenta: cada cliente tiene un identificador único y cada consulta a la base de datos verifica que solo devuelva datos de su cuenta. Un cliente no puede ver los datos de otro — ni por error, ni manipulando las peticiones.

Verificado por pruebas dedicadas
La suite incluye pruebas que confirman que un usuario de la Cuenta A no puede acceder a empleados, facturas, nómina ni reportes de la Cuenta B — incluso intentando manipular los identificadores en las peticiones.

Bitácora de auditoría

Las acciones importantes — inicios de sesión, cambios de datos, restauraciones — quedan registradas con usuario, fecha y dirección IP. La bitácora no se borra: se conserva como respaldo ante cualquier auditoría, incluyendo las de Hacienda.

Puedes revisarla tú misma en Configuración → Mantenimiento en cualquier momento.

Calidad verificable

Más de 1,000 pruebas automáticas

Cada cambio al código pasa por una suite de pruebas antes de llegar a producción. Si algo se rompe, no se publica.

Aislamiento multi-tenant entre cuentas
Bloqueo por intentos fallidos y 2FA
Cifrado y descifrado de campos sensibles
Permisos por rol en los endpoints
Cálculos fiscales: 941-PR, IVU, informativas
Nómina: Seguro Social, Medicare, retenciones
Transparencia

Lo que SÍ y lo que NO hacemos

Ningún sistema en línea es 100% inmune, y quien te diga lo contrario miente. Ser honestos sobre nuestras limitaciones es parte de respetar a nuestros clientes.

Lo que SÍ hacemos

Cifrado AES-256-GCM para SSN, EIN y cuentas bancarias
bcrypt con 12 rondas para todas las contraseñas
2FA con TOTP estándar + 10 códigos de respaldo
HTTPS forzado con HSTS
Bloqueo automático por intentos fallidos de login
Sesiones con expiración: 15 min de inactividad, 24 h máximo
Content-Security-Policy estricto, sin JavaScript inline
Roles y permisos por usuario, por módulo y acción
Bitácora de auditoría permanente
Respaldos automáticos cifrados con historial
Aislamiento multi-tenant verificado por pruebas
Más de 1,000 pruebas automáticas en cada cambio

Lo que NO hacemos (todavía)

Certificación SOC 2 Type II (en evaluación)
Penetration testing externo anual (en planes)
WAF dedicado (Web Application Firewall)
Cifrado del archivo completo de la base de datos (los campos sensibles sí van cifrados individualmente)
Single Sign-On (SSO) con SAML/Okta
Detección de anomalías por geolocalización

Son áreas en las que trabajamos o que evaluamos. Te avisaremos cuando estén disponibles — y no las anunciaremos antes de tenerlas.

Cumplimiento legal

Hecho en y para Puerto Rico, conforme a sus leyes

Ley 207-2011 PR — Protección de información personal

IslaBooks cumple con la ley puertorriqueña que regula el manejo de información personal identificable de residentes de PR. En caso de cualquier brecha, te notificaríamos dentro de los plazos exigidos por ley.

Leyes laborales y fiscales de PR — cálculos correctos

Vacaciones y enfermedad según la Ley 180 y la Ley 4-2017. Overtime con FLSA federal + Ley 379. Bono de Navidad (Ley 148). 941-PR, IVU multi-tasa e informativas 480.6. Tus empleados y Hacienda reciben lo que la ley exige.

IslaBooks LLC — empresa formal registrada

No somos un proyecto anónimo. Somos una empresa registrada en Puerto Rico, con responsabilidad legal real y una contadora con más de 15 años en la industria detrás del producto:

Empresa: IslaBooks LLC
Registro Departamento de Estado PR: 578601
EIN (IRS): 66-1132276
Titular: Jeannette L. Cortes — BA Contabilidad, MS Finanzas
Tu parte

La seguridad es responsabilidad compartida

Hasta el sistema más protegido puede comprometerse por un descuido. Estas cinco prácticas te cubren:

1
Usa contraseñas únicas y fuertes
Mínimo 12 caracteres y nunca reutilices contraseñas de otros sitios. Un administrador de contraseñas (1Password, Bitwarden) las recuerda por ti.
2
Activa la 2FA
Toma 2 minutos en Configuración → Seguridad y es la protección individual más efectiva contra robo de cuentas. Imprime los códigos de respaldo.
3
No compartas credenciales
Cada empleado con su propia cuenta y su propio rol. Compartir contraseñas elimina la trazabilidad de la bitácora y crea riesgo legal.
4
Revisa la bitácora de auditoría
En Configuración → Mantenimiento ves las últimas acciones de tu cuenta. Si algo te parece sospechoso, contáctanos de inmediato.
5
Configura un respaldo local
Además de nuestros respaldos automáticos en la nube, un respaldo en tu propia computadora te da control total. Configuración → Backups → Backup Local.

¿Encontraste un problema de seguridad?

Si descubres una vulnerabilidad o algo que parezca incorrecto, te agradecemos que nos contactes directamente antes de divulgarlo públicamente. Los reportes serios se atienden con prioridad y se responden dentro de 48 horas.

Contacto: [email protected]
Durante la fase beta usamos un solo correo para reportes de seguridad, privacidad de datos y soporte general.

¿Preguntas sobre seguridad?

Si quieres conversar sobre cómo IslaBooks protege los datos de tu negocio, escríbenos. Te contestamos con detalles técnicos, no con frases de mercadeo.