imple

// para quien audita

Seguridad, datos y operación — cómo se sostiene la promesa

En esta página (9 secciones)
  1. 1 · Credenciales y accesos
  2. 2 · Qué datos se guardan y qué no
  3. 3 · Lo que el servicio NO pide nunca
  4. 4 · Operación (lo que hace que funcione sola)
  5. 5 · Respaldos
  6. 6 · Qué se prueba antes de publicar
  7. 7 · Cómo lo verifica alguien de afuera
  8. 8 · Incidentes
  9. 9 · Límites declarados

Para quién es: para quien quiera auditar el servicio (un creador exigente, un adquirente de pagos, un socio, un abogado). Acá está la parte que no se ve: cómo se protege lo que se promete.

Principio de este documento: la confianza se audita, no se declara. Cada punto dice cómo se verifica.

1 · Credenciales y accesos#

QuéCómo se maneja
Tokens y claves (bot, MercadoPago, Google, Cloudflare)Viven en un archivo .env con permisos 600 (sólo el usuario del servicio), fuera del repositorio y excluidos del respaldo
Token del bot de la plataformaNunca se reutiliza el bot de mensajería personal del operador. Cada servicio tiene su propio bot
Token de cada creadorSe guarda en un archivo aparte (creadores.json, permisos 600) que no entra al respaldo ni al repositorio
Quién tiene accesoSólo el operador del servicio. Los registros administrativos del bot están restringidos a una lista de administradores
RotaciónAnte cualquier sospecha, se revoca y se regenera. Los secretos nunca se comparten por chat ni se pegan en documentos
Auditoría del códigoAntes de publicar cambios se corren las pruebas de punta a punta y las auditorías automáticas (ver §6)

Regla dura, escrita: los agentes de IA no manejan credenciales de dinero y no ejecutan acciones sobre dinero. Preparan, informan y documentan; el cobro, la entrega y la devolución los ejecuta código determinístico con pruebas.

2 · Qué datos se guardan y qué no#

DatoSe guardaDetalle
Pedidos y eventos del canalQué se compró, cuándo, estado del pago, estado de la entrega. Es lo que hace funcionar la entrega y el soporte
Ventas agregadas por creadorPara el panel que ve en su chat (día, semana, mes, promedio)
Compradores: identidad⚠️ MínimaEl identificador que manda la mensajería, para poder entregar y atender reclamos
Datos de tarjeta o de cuenta de pagoNunca los vemos: los procesa y los guarda MercadoPago
Contraseñas de quien contrataNunca se piden (ver §3)
Contenido del creador con fines de marketingNo se usa sin permiso explícito
Registro de producto✅ de-identificadoSe guarda un identificador no reversible (hash corto) con la necesidad detectada, sin nombre, sin usuario y sin contenido, para mejorar el producto

Retención y borrado: los datos operativos viven mientras dure el servicio. Con la baja, se borra lo que identifica a los compradores y se conserva sólo el registro contable del honorario, que la ley exige.

3 · Lo que el servicio NO pide nunca#

Lista vinculante: si alguien pide algo de acá en nombre del servicio, es un fraude.

4 · Operación (lo que hace que funcione sola)#

5 · Respaldos#

6 · Qué se prueba antes de publicar#

PruebaQué cubre
Suite de punta a punta (161 verificaciones)Los caminos completos: alta, menú, cobro, entrega, reclamo, devolución, panel
Recorridos de experiencia (walkthrough por rol)Lo que hace el comprador y lo que hace el creador, paso a paso
Aislamiento de la demoQue la demo pública no pueda crear pagos reales
Especificaciones verificablesLos requisitos escritos (EARS) se validan contra el código: si el requisito no se cumple, la verificación falla
Accesibilidad y contrastePáginas y piezas: WACG y APCA (en fondo oscuro, sólo WCAG da un falso aprobado)
Verificación estructuralCierres de HTML, enlaces muertos, saltos de jerarquía
Registro de casosCada caso resuelto a mano se convierte en una prueba automática

7 · Cómo lo verifica alguien de afuera#

Checklist para una auditoría rápida:

  1. ¿El dinero pasa por la plataforma? No: entra en la cuenta del creador. Se verifica con una compra de prueba.
  2. ¿Se piden contraseñas? No, nunca. Se verifica leyendo la lista vinculante (§3) y los mensajes reales del bot.
  3. ¿La demo mueve dinero? No: camino aislado. Se verifica abriéndola y viendo que la pantalla de pago es simulada.
  4. ¿Se respaldan datos personales? No: el respaldo los excluye por diseño (§5).
  5. ¿Hay registro de incidentes y de cambios? Sí: cada cambio deja versión y fecha, y los casos quedan numerados.
  6. ¿Se puede pedir el borrado? Sí, con la baja del servicio (§2).

8 · Incidentes#

NivelEjemploRespuesta
CríticoNo se puede cobrar o no se entrega a nadieAviso inmediato a los afectados + trabajo hasta resolver + explicación escrita de qué pasó
MedioUn camino puntual falla (un tipo de pack, un caso raro)Caso abierto, workaround y prueba automática cuando se corrige
MenorTexto confuso, error de estiloSe corrige en el próximo ciclo, con el registro de cambio

Regla: cada incidente crítico termina en una prueba nueva y en una línea en el registro de cambios. Un problema que se repite es un problema del sistema, no de la persona.

9 · Límites declarados#

Volver arriba