Seguridad y confianza
Sus datos son suyos. Nuestras obligaciones están por escrito.
Esta página resume los compromisos de seguridad de los Términos y Condiciones de Servicio de Karpentter (versión 4.0) y las responsabilidades que corresponden a cada cuenta cliente.
Nuestros compromisos de seguridad
La cláusula 11.4 de los Términos establece deberes de Karpentter respecto de los Datos del Cliente. Son compromisos contractuales; no los presentamos como certificaciones ni resultados de auditorías.
Cifrado en tránsito
Medida de seguridad razonable prevista en el contrato para los datos que viajan hacia y desde el Servicio.
Control de acceso por roles
El acceso se organiza por roles y permisos que administra el propio Cliente.
Aislamiento entre empresas
Aislamiento multi-tenant: los datos de una empresa no deben ser accesibles desde otra.
Bitácoras
Registros de actividad y de las corridas de los Robots, que el Cliente acepta como evidencia de ejecución (cláusula 5.3).
Incidentes que afecten sus datos
Los incidentes de seguridad que afecten a los Datos del Cliente se notifican al Cliente sin dilación indebida. Los Términos no fijan un plazo en horas o días y esta página tampoco lo hace.
Titularidad y roles de tratamiento
Los Datos del Cliente pertenecen al Cliente. El Cliente es responsable del tratamiento y Karpentter actúa como encargado, conforme al DPA. Se usan para prestar, mantener, asegurar y mejorar el Servicio, no para publicidad.
Compromisos contractuales frente a evidencia técnica independiente
Compromisos contractuales
Lo descrito en esta página proviene de los Términos aprobados y de su DPA aplicable. Es lo que Karpentter asume por contrato.
Evidencia auditada por terceros
Esta página no publica certificaciones, informes de auditoría ni resultados de pruebas independientes. Si en el futuro se publican, aparecerán identificados con su alcance y fecha.
Para solicitar información contractual adicional, como la lista de subencargados, escriba a legal@karpentter.com.
La seguridad de la cuenta se comparte
Credenciales personales
Credenciales, contraseñas, códigos y sesiones son personales e intransferibles. Todo acto realizado desde una cuenta se presume realizado por su titular (cláusulas 4.1 y 4.2). Cualquier acceso no autorizado debe notificarse de inmediato.
Roles y permisos a cargo del Cliente
El Cliente configura roles, visibilidad, flujos y niveles de aprobación, y los mantiene al día cuando su personal cambia (cláusula 4.3).
Suspensión por riesgo
Karpentter puede suspender cuentas o sesiones ante indicios razonables de uso fraudulento, abuso o riesgo de seguridad (cláusula 4.4).
Portales de terceros
Las credenciales de portales externos las aporta y custodia el Cliente. Los segundos factores los digita el Cliente en cada operación y Karpentter no los almacena (cláusula 5.2).
Respaldos y continuidad
Karpentter realiza respaldos de la base de datos cada hora, con objetivos de RPO de 1 hora y RTO de 1 hora (cláusula 15.1).
Son objetivos, no garantías
RPO y RTO son objetivos de recuperación. No constituyen una garantía de disponibilidad ininterrumpida, de ausencia de pérdida de datos ni de restauración en un tiempo determinado.
Sus propias copias
Puede exportar su información (reportes, Excel, PDF, XML) en cualquier momento y se recomienda conservar copias propias de documentos críticos, como XML de facturación electrónica y comprobantes bancarios. La restauración de datos que el propio Cliente haya borrado puede cobrarse como servicio adicional y no siempre será posible (cláusula 15.3).
Buenas prácticas para su equipo
Estas recomendaciones complementan las responsabilidades contractuales del Cliente; no sustituyen ni reducen los compromisos de seguridad de Karpentter.
Cuentas individuales y acceso mínimo
Asigne una cuenta por persona, sin compartir contraseñas. Conceda solo los permisos necesarios, revise los accesos periódicamente y retire los del personal que deje la empresa o cambie de función. Separe, cuando corresponda, la preparación de una operación de su aprobación.
Contraseñas y factores adicionales
Use contraseñas largas, únicas y un gestor confiable. Proteja también el correo que permite recuperar accesos. Active la verificación en dos pasos en los servicios que la ofrezcan; esta recomendación no afirma que esté disponible en todas las cuentas de Karpentter. No entregue contraseñas, códigos de recuperación ni tokens a quien los solicite por mensajes.
Phishing, enlaces y dispositivos
Compruebe el dominio antes de iniciar sesión: la aplicación es app.karpentter.com. Verifique remitentes y cambios de cuentas bancarias por un canal independiente. No reenvíe enlaces personales de aprobación o firma. Mantenga sistema operativo y navegador actualizados, bloquee su equipo y cierre sesión en dispositivos compartidos; evite equipos ajenos y redes no confiables.
Operaciones críticas y automatizaciones
Revise destinatarios, IBAN, importes, nómina, permisos y resultados de IA antes de aprobar. Confirme pagos y presentaciones en el portal correspondiente y atienda alertas. Custodie certificados, PIN y credenciales de terceros; digite personalmente los segundos factores cuando corresponda. La automatización no sustituye la validación del Cliente.
Datos, exportaciones y continuidad
Introduzca solo los datos necesarios y con una base jurídica válida. Restrinja el acceso a información laboral, bancaria y de salud. Conserve copias propias de documentos críticos en un lugar protegido, con acceso limitado; compruebe que puede utilizarlas cuando las necesite. No publique archivos exportados, capturas ni datos del Cliente en enlaces abiertos.
Actuación ante una sospecha
Notifique de inmediato accesos no autorizados. Desde un dispositivo confiable cambie las credenciales comprometidas y solicite ayuda para bloquear accesos afectados. Registre fecha, acciones y evidencia mínima sin datos sensibles; no manipule registros para investigar ni pruebe vulnerabilidades. Contacte a Karpentter por Contacto o legal@karpentter.com y solicite un canal protegido antes de enviar evidencia confidencial.
Reportar una incidencia o anomalía
Si detecta algo inusual durante un uso autorizado del Servicio, avísenos por el formulario de contacto o a legal@karpentter.com.
Incluya, como mínimo
- Fecha y hora aproximada del hecho.
- Dirección (URL) afectada, sin tokens ni parámetros que contengan datos personales.
- Descripción de lo observado.
- Evidencia mínima con los datos sensibles ocultos.
No envíe contraseñas, tokens ni registros completos de clientes. Si la evidencia es sensible, indíquelo y solicite un canal protegido antes de enviarla.
La cláusula 13.2 prohíbe sobrecargar, sondear o vulnerar la seguridad de la plataforma, o acceder a datos de otros tenants. Esta página no autoriza escaneos ni pruebas de explotación, y no ofrece recompensas.
Sitio web público y ERP son cosas distintas
El sitio público usa analítica solo con su consentimiento y no utiliza herramientas publicitarias. La medición de visitas no recibe el contenido de formularios, búsquedas ni parámetros de las direcciones web. Los datos que usted envía voluntariamente para recibir una respuesta se tratan conforme a la Declaración de Privacidad. Puede cambiar su elección en cualquier momento desde las preferencias de cookies. Estas opciones no modifican el ERP, que es un servicio aparte. Más información en la Política de Cookies y la Declaración de Privacidad.
Esta página respalda los Términos de Servicio y no crea SLA ni plazos nuevos. Consulte el centro legal.
¿Preguntas sobre cómo se aplica esto a su empresa?
Conversemos sobre su caso y revisemos los documentos contractuales aplicables.