Seguridad y protección de datos

Cómo los datos de tu instalación siguen siendo tuyos

Si vas a entregar tus reservas, socios e ingresos a una plataforma, tienes derecho a saber cómo se separan de los de los demás. Esta página describe lo que Kourtiva hace hoy, no lo que está planeado.

Los datos se separan en el servidor

Cada petición se acota a un inquilino resuelto en el servidor. Los clientes de la API nunca envían identificador de instalación —se deduce del token—, así que nadie puede leer ni modificar datos ajenos adivinando IDs.

Los tokens de API se guardan cifrados

Los tokens Bearer se guardan como hashes SHA-256, nunca en texto plano. Los propietarios los generan, los acotan a permisos concretos y los revocan cuando quieran. Un token de solo lectura sigue siendo de solo lectura.

El acceso del personal es acotado y revocable

Cada empleado tiene su cuenta con un rol que define qué puede hacer, ve solo sus instalaciones y define su contraseña desde una invitación por correo. El acceso se revoca al instante en todas partes. Sin accesos compartidos.

Cada cambio queda registrado

Los registros anotan quién cambió qué y cuándo, incluida cada llamada a la API con método, estado y duración. «¿Quién movió esa reserva?» tiene respuesta.

Cifrado en tránsito

El sitio y la API se sirven por HTTPS con HSTS, incluidos los subdominios. Los certificados se renuevan automáticamente.

Las peticiones tienen límite de tasa

Los formularios públicos y los endpoints de la API están limitados, para que un solo cliente no agote la plataforma para el resto.

Dónde se ejecuta

Alojamiento y residencia de datos

Kourtiva se ejecuta en AWS eu-central-1 (Frankfurt). Allí se almacenan los datos de instalaciones, reservas y fichas de socios.

Para operadores en Europa, esto significa que la plataforma donde están los datos de tus socios se encuentra dentro de la UE. Si necesitas confirmación por escrito para un arrendador, un contrato de franquicia o tu expediente de cumplimiento, pídelo y lo pondremos por escrito.

Aún por llegar

Lo que aún no tenemos

En esta etapa no tenemos ninguna certificación de seguridad de terceros, y preferimos decirlo antes que insinuar lo contrario. Tampoco hemos completado una prueba de penetración externa. Si alguna es requisito para tu organización, dínoslo en la demo: es mejor saberlo pronto.

Pregúntanos directamente
Tus datos

Recuperarlos

Tus reservas, socios y facturas son accesibles mediante la misma API REST que usan tus sistemas: 23 endpoints versionados, con tokens que generas y revocas tú. No hay solicitud de exportación ni espera por nuestra parte. Todo lo que ves en el panel puedes extraerlo programáticamente.