Seguridad y confianza
Lo que realmente hacemos para proteger sus datos. Sin insignias que no hemos ganado, sin afirmaciones de «nivel bancario» o «nivel militar» — solo lo que es cierto, y cómo puede comprobarlo usted mismo.
Cifrados en reposo y en tránsito — y las copias de seguridad se prueban de verdad restaurándolas, no solo se realizan.
Los datos de cada agencia están aislados y se verifican en el servidor, en cada solicitud — nunca solo ocultos en la interfaz.
Una persona aprueba todo lo que envía Redline, y usted puede exportar todo su libro de negocio, en cualquier momento — sin ataduras.
Un registro a prueba de manipulaciones de cada evento relevante para la seguridad, y un roadmap honesto hacia la certificación independiente.
Su base de datos y documentos están cifrados en el disco
Un portátil robado, un disco copiado, o un archivo de respaldo filtrado son ilegibles sin la clave. Los documentos de cada agencia están cifrados con su propia clave separada, derivada de la clave maestra, de modo que un problema limitado a una agencia nunca puede exponer los archivos de otra — y una segunda capa, más estrecha, de cifrado protege los datos personales más sensibles incluso dentro de una base de datos que está actualmente abierta. Los propietarios con sesión iniciada pueden ver el estado real y en vivo de su propia agencia en Configuración → Seguridad.
Siempre se envía a través de una conexión cifrada
Una vez desplegado, Redline solo se sirve por HTTPS — nuestra propia guía de despliegue exige un proxy inverso que termine TLS real, rechace HTTP simple, y envíe un encabezado HSTS real que le indique al navegador que nunca intente HTTP simple de nuevo.
Respaldado automáticamente, y comprobado para que realmente funcione
Una copia de seguridad de su base de datos y archivos se ejecuta automáticamente cada noche, cifrada de la misma manera que siempre lo está la base de datos en vivo. Una copia de seguridad sin probar no es una copia de seguridad, así que un simulacro real y periódico realmente restaura una en una ubicación desechable y confirma que contiene exactamente los mismos datos, byte por byte, que se respaldaron — no solo se afirma.
Encabezados de seguridad reales, en todas partes
Cada respuesta lleva un conjunto real de encabezados de seguridad del navegador — los que evitan que una página sea enmarcada por otro sitio, evitan que un navegador adivine el tipo de un archivo hacia algo peligroso, y limitan lo que una página puede siquiera hacer. Nuestra Política de Seguridad de Contenido está totalmente en modo EJECUTORIO, no solo de reporte — un script inyectado en la página realmente se bloquea de ejecutarse, no solo se registra después del hecho.
Las subidas se verifican, no solo se confían
Un documento que usted sube se verifica por lo que sus bytes realmente son, no solo por la afirmación del propio nombre del archivo — un archivo disfrazado, o un tipo de archivo que podría llevar contenido activo (como una imagen SVG sin procesar), se rechaza antes de que se almacene.
Ningún dato de tarjeta nos toca jamás
Cuando lleguen los pagos, serán manejados directamente por un procesador de pagos (Stripe) construido exactamente para eso — los datos de su tarjeta nunca son algo que los propios servidores de Redline vean o almacenen.
Solo su agencia puede ver a sus clientes
Toda consulta en Redline está limitada a su propia agencia — verificado en el servidor, en cada solicitud, no solo oculto en la interfaz. Esto no es solo una intención de diseño: una verificación real y automatizada crea dos agencias completamente nuevas antes de cada versión y comprueba que ninguna puede acceder a los datos de la otra, por id o por lista.
Una persona aprueba todo lo que envía Redline
Un correo de seguimiento, una carta, una consulta a un asegurador — nada de lo redactado aquí se envía jamás sin que una persona real haga clic en Aprobar primero. Siempre. Esta es una regla real del producto aplicada en el servidor, no solo una convención de la interfaz.
Verificación en dos pasos real
Cada miembro del equipo puede activar la verificación en dos pasos (una aplicación autenticadora real, no SMS) para su propia cuenta, y un propietario puede exigirla para todo el equipo — con aplicación real del lado del servidor, no solo una sugerencia.
No podemos navegar casualmente por sus datos
No existe ningún panel de administración ni rol de cuenta — ni siquiera el nuestro — que navegue entre agencias. En la rara ocasión en que nuestro propio equipo necesita ver directamente los datos de una agencia para ayudar con una solicitud de soporte, solo podemos pedirlo: un propietario debe aprobar esa solicitud dentro del producto, eligiendo cuánto tiempo dura, antes de que exista cualquier acceso — con tiempo limitado, registrado en la cadena de hash, y visible para todos los propietarios en el momento en que se solicita y en el momento en que se aprueba, nunca en silencio.
Vea y controle sus propias sesiones
Cada dispositivo o navegador con sesión iniciada aparece listado para usted, con un verdadero «cerrar sesión en todos los demás» con un solo clic. Cambiar su contraseña o activar o desactivar la verificación en dos pasos cierra automáticamente todas las DEMÁS sesiones — nunca queda una sesión olvidada en silencio en algún lugar que usted no recuerda.
Lo que podemos — y no podemos — ver
No existe ningún panel de administración ni cuenta oculta, incluida la nuestra, que navegue entre agencias — cada solicitud que hacen las propias herramientas de nuestro equipo pasa por la misma verificación por agencia que pasaría una real. Día a día, nadie en Redline mira sus datos. Cuando ayudar con una solicitud de soporte específica requiere ocasionalmente una mirada directa, nuestro equipo solo puede pedirlo: un propietario debe aprobar esa solicitud él mismo, desde dentro del producto, eligiendo exactamente cuánto tiempo dura — sin aprobación, no hay acceso. Cada propietario es notificado en el momento en que llega una solicitud y en el momento en que se aprueba, la solicitud y su resultado quedan registrados en el mismo registro a prueba de manipulaciones mencionado en otra parte de esta página, y el acceso puede terminarse al instante, en cualquier momento, desde Configuración → Seguridad. Quien opere la infraestructura del servidor subyacente aún podría técnicamente acceder a los archivos sin procesar — ningún control de software cambia eso, y no fingiremos lo contrario — pero la aprobación previa significa que ese acceso nunca es silencioso: se solicita, usted lo decide, y tiene tiempo limitado, no es automático ni indefinido. Incluso una mirada directa al archivo sin procesar en el disco es ilegible sin la clave. Todavía no contamos con una certificación independiente que confirme nada de esto desde fuera — vea el roadmap honesto más abajo.
Es posible que note algo que deliberadamente NO construimos: cifrado donde ni siquiera nosotros tenemos ninguna clave — a veces llamado cifrado de «conocimiento cero» o del lado del cliente. Lo consideramos y lo descartamos, a propósito, y preferimos decirle por qué antes que dejar que asuma que simplemente no lo pensamos. Su modo de fallo es la pérdida permanente e irreversible de su libro de clientes el día en que alguien olvide una frase de contraseña — y los brokers, como todos, olvidan contraseñas con regularidad. Como profesional de seguros, usted tiene obligaciones reales de mantenimiento de registros; «el archivo es permanentemente irrecuperable» no es una respuesta que pueda darle a un cliente, a un asegurador, o a un regulador, y no es una que estemos dispuestos a ofrecer como función. Cada pregunta real de control de acceso que esto podría haber respondido se responde en su lugar con lo que realmente está construido arriba: nadie mira sin su aprobación explícita dentro de la aplicación, cada acceso es visible y queda registrado, y usted puede irse con todo, cualquier día, sin nada retenido como rehén de un secreto olvidado. Recuperable por diseño, siempre.
¿Puede alguien llevarse mi libro de negocio con ellos?
No — ni un empleado que se va, ni nadie más. Cada salvaguarda de abajo se aplica en el servidor, no solo se oculta en la interfaz. Aquí está exactamente cómo, punto por punto.
- Cada consulta que hace el producto está limitada a su propia agencia, verificada en el servidor — un ejecutivo de cuenta nunca puede acceder a los clientes de otra agencia, y nadie en SU PROPIA agencia puede ver los de otra persona si usted no se lo concede.
- Sus archivos están cifrados con una clave única para su agencia — no una sola clave compartida que cubra a todos en Redline.
- Los roles se aplican en el servidor, no solo se ocultan en la interfaz: lo que un ejecutivo de cuenta puede ver, aprobar, o exportar es un permiso real y verificado, no una sugerencia que una persona decidida podría eludir con un clic.
- Una exportación de todo el libro de negocio queda registrada — quién lo hizo, cuándo, y cada otro propietario de su agencia es notificado en el momento en que ocurre.
- Cada sesión con inicio de sesión activo es visible para la persona que la posee, con una forma genuina de cerrar todas las demás con un solo clic.
- La verificación en dos pasos está disponible para todos, y un propietario puede exigirla para todo el equipo.
Sus datos, en sus propios términos
Cada cliente, póliza, renovación, tarea, siniestro, comunicación, y documento almacenado — como una sola descarga, en cualquier momento que lo desee, desde dentro del producto. ¿Quiere irse por completo? Pídalo, y su cuenta se elimina — vea las preguntas frecuentes de nuestra página de Precios para saber exactamente qué significa eso. Sin ataduras, sin esperar un ticket de soporte.
Un registro de actividad a prueba de manipulaciones
Cada evento relevante para la seguridad — inicios de sesión, cambios de contraseña, verificación en dos pasos, exportaciones de datos — se registra en un log que está encadenado criptográficamente: cada entrada está vinculada matemáticamente a la anterior, de modo que una fila alterada o eliminada en silencio después rompe la cadena de una forma que un propietario realmente puede comprobar, directamente desde Configuración → Seguridad.
Nunca puede quedar bloqueado fuera de su propio libro de negocio
¿Olvidó su contraseña? Un enlace real de autoservicio enviado por correo le permite volver a entrar — sin ticket de soporte, sin esperarnos. Si su agencia tiene más de un Propietario, cualquiera de ellos puede activar el mismo restablecimiento real para un colega bloqueado sin ver ni establecer jamás la contraseña de esa persona. ¿Perdió su dispositivo de verificación en dos pasos? Un código de recuperación de un solo uso (que se le entrega una vez, en el momento en que activa la verificación en dos pasos) le permite entrar directamente. Cada uno de estos caminos se ejercita con una prueba real y automatizada en cada cambio que publicamos — no solo se probó una vez con la esperanza de que siguiera funcionando.
Si algo alguna vez sale mal
Si alguna vez un incidente de seguridad real afecta sus datos, se lo diremos en cuanto genuinamente sepamos algo — sin esperar a que todo esté perfectamente resuelto. Eso significa qué ocurrió, aproximadamente cuándo, qué ya hemos hecho al respecto, y qué sigue, con una actualización adicional para un plazo con el que realmente nos comprometemos, no silencio. Clientes del Reino Unido/UE: esto coincide con la expectativa honesta de 72 horas que el RGPD del Reino Unido establece para notificar a la ICO una vez que sabemos que una brecha afecta datos personales — el mismo plazo que nos exigiríamos internamente, no una promesa inventada solo para esta página. Este compromiso está respaldado por un runbook interno real y detallado (contención, averiguar qué ocurrió, rotar lo afectado, restaurar desde la copia de seguridad) que nuestro propio equipo realmente sigue — no solo este resumen público de él.
Las plataformas más grandes y establecidas desde hace más tiempo tienen SOC 2 Type II — un estándar real y ganado que todavía no tenemos, así que no lo afirmaremos. Aquí está el roadmap honesto y específico en lugar de una insignia que no hemos ganado.
Cyber Essentials (UK)
Próximo objetivo
Una base de referencia respaldada por el gobierno y autoevaluada — el primer estándar independiente de este roadmap, el más económico y rápido de obtener. Todavía no lo tenemos.
Cyber Essentials Plus (UK)
Planeado después de ese
El mismo estándar, verificado de forma independiente en lugar de autoevaluado. Todavía no lo tenemos.
ISO 27001 / SOC 2 Type II
Planeado para la expansión a EE. UU.
El estándar que ya tienen las plataformas más grandes y establecidas desde hace más tiempo. Un esfuerzo real de varios meses para el que nos estamos preparando, no algo que afirmemos tener de antemano.
Prueba de penetración independiente
Planeado
Una prueba pagada y externa del producto en vivo, realizada por personas cuyo trabajo es encontrar lo que se nos pasó — programada como una tarea real y humana, no un cambio de código.
Las preguntas que un broker cauteloso — o su sobrino experto en informática — realmente haría, respondidas antes de que usted tenga que preguntarlas.
¿Dónde se almacenan mis datos?
En una sola base de datos en el servidor donde se ejecuta Redline — no repartidos entre una docena de servicios de terceros. Las filas de cada agencia viven en el mismo archivo de base de datos, mantenidas separadas de las de cualquier OTRA agencia mediante una verificación que el servidor ejecuta en cada solicitud (nunca solo oculta en la interfaz) — vea «¿Puede alguien llevarse mi libro de negocio con ellos?» más arriba para saber exactamente cómo funciona ese aislamiento.
¿Quién puede acceder a ellos?
Solo los miembros de su propio equipo con sesión iniciada, y solo lo que su rol permite — un ejecutivo de cuenta no ve lo que ve un propietario. El propio equipo de Redline solo puede SOLICITAR ver sus datos para una solicitud de soporte genuina — nunca tomarla; un propietario debe aprobarla, dentro de la aplicación, eligiendo cuánto tiempo dura, antes de que exista cualquier acceso — vea «Lo que podemos — y no podemos — ver» más arriba.
¿Está cifrado — dónde, y cómo?
En reposo: AES-256-GCM para toda la base de datos y cada documento almacenado, con los documentos de cada agencia bajo su propia clave separada, además de una segunda capa, más estrecha, sobre los datos personales más sensibles. En tránsito: solo HTTPS, con un encabezado HSTS real. Vea Configuración → Seguridad para el estado real y en vivo de su propia agencia.
¿Pueden técnicamente leer mis archivos?
Quien opere la infraestructura del servidor subyacente podría técnicamente acceder a los datos sin procesar — eso es cierto de cualquier software alojado, y no fingiremos lo contrario. Lo que realmente lo impide: no existe ningún panel de administración ni cuenta oculta que navegue entre agencias, nuestro propio equipo solo puede SOLICITAR ver sus datos (nunca tomarlo), un propietario debe aprobar esa solicitud dentro de la aplicación antes de que exista cualquier acceso, y cada solicitud y aprobación queda registrada y visible para todos los propietarios. Deliberadamente no construimos cifrado de «conocimiento cero» donde ni siquiera nosotros tenemos la clave — vea «Lo que podemos — y no podemos — ver» más arriba para saber exactamente por qué: su modo de fallo es perder permanentemente el libro de clientes por una frase de contraseña olvidada, lo cual es un resultado peor que el riesgo que eliminaría.
¿Qué pasa si sufren una brecha de seguridad — me lo dirán, y qué tan rápido?
Sí, en cuanto genuinamente sepamos algo — sin esperar a que todo esté perfectamente resuelto. Vea el compromiso de respuesta ante incidentes justo abajo para más detalles, incluida la expectativa regulatoria honesta de 72 horas que aplica a los clientes del Reino Unido/UE.
¿Qué pasa si dejan de operar?
Hoy no contamos con una garantía formal de custodia de datos o continuidad del negocio — somos un producto pequeño y de gestión independiente, y sería deshonesto insinuar lo contrario. Lo que realmente lo protege en su lugar: «Exportar todo» ya funciona, hoy, cualquier día que lo desee, sin necesidad de avisarnos con anticipación — usted nunca depende de que nosotros decidamos devolverle sus datos.
¿Puedo sacar mis datos?
Sí — cada cliente, póliza, renovación, tarea, siniestro, comunicación, y documento almacenado, como una sola descarga, en cualquier momento, desde dentro del producto. Sin ticket de soporte, sin esperas.
¿Venden o comparten algo?
No. No vendemos datos de clientes, y no los compartimos con terceros para marketing ni para ningún otro propósito. Este mismo sitio de marketing no lleva scripts de rastreo ni análisis de terceros, por el mismo principio.
¿Entrenan IA con mis datos?
No — Redline se distribuye con su ranura de proveedor de IA configurada en «ninguno», y cada función relacionada con IA ya funciona completamente sin uno (plantillas rellenadas por el servidor, respuestas calculadas, búsqueda real por palabras clave/texto completo). Si alguna vez se activa un proveedor, este responde o redacta usando SUS PROPIOS datos para SU PROPIA solicitud, en el momento — nunca para entrenar un modelo compartido con ellos.
¿Encontró un problema?
Si cree haber encontrado un problema de seguridad genuino, por favor escriba a [email protected] directamente en lugar de publicarlo — una persona real lee cada mensaje, y le responderemos. Vea nuestra Política de Divulgación de Vulnerabilidades para saber exactamente qué esperar de nosotros a cambio.
¿Preguntas sobre algo de esto? Póngase en contacto.
Comience gratis