Seguridad y confianza
¿Es HEFLO un software BPM seguro?
HEFLO es una plataforma BPM nativa en la nube, construida sobre AWS, donde la seguridad forma parte de la arquitectura y no es una capa añadida después. Esta página documenta cómo funciona: dónde residen sus datos, quién puede acceder a ellos y qué ocurre cuando algo falla.
Cuatro cifras que describen la plataforma en la que se ejecutarían sus procesos, tomadas de la propia infraestructura de producción.
3
zonas de disponibilidad detrás de cada base de datos de producción
35 días
de recuperación de la base de datos a un punto en el tiempo
0
direcciones IP públicas en los servidores de aplicaciones
99%+
SLA contractual de disponibilidad
La seguridad de HEFLO de un vistazo
Los controles que los equipos de compras, TI y seguridad de la información revisan durante su due diligence de proveedores, reunidos en una sola vista.
| Control | Cómo lo gestiona HEFLO |
|---|---|
| Cifrado | AES-256 en reposo, TLS 1.2+ en tránsito (2048 bits / SHA-256), claves gestionadas con AWS KMS. |
| Residencia de datos | Los datos de proceso y las copias de seguridad permanecen en la región del cliente: UE en AWS Irlanda (eu-west-1), copias en Fráncfort; América Latina en São Paulo. Los servicios de cuenta, búsqueda y telemetría procesan datos en otras regiones bajo cláusulas contractuales tipo. |
| Arquitectura de red | Los servidores de aplicaciones se ejecutan en subredes privadas, sin IP pública; el tráfico solo llega a ellos a través de CloudFront y un WAF, nunca directamente. |
| Control de acceso | MFA, SSO mediante SAML 2.0 / OIDC, RBAC granular, privilegio mínimo; los desarrolladores no tienen acceso a producción. |
| Pruebas de intrusión | Pruebas de intrusión periódicas a cargo de un tercero independiente; SAST/DAST en el pipeline de CI/CD; resumen disponible bajo NDA. |
| Disponibilidad (SLA) | SLA contractual superior al 99 %; arquitectura multi-AZ con conmutación por error automática. |
| Copias de seguridad y recuperación | Copias de seguridad diarias de Aurora con recuperación a un punto en el tiempo en una ventana de 35 días; copias entre regiones en una bóveda bloqueada, conservadas dentro de la UE en el caso de los datos europeos. |
| Protección de datos (RGPD) | DPA conforme al artículo 28, cláusulas contractuales tipo, DPO designado, registro de actividades de tratamiento. |
| Subencargados | AWS, Crisp, Google y OpenAI, cubiertos por el DPA con notificación en caso de cambio. |
Arquitectura y red
¿Cómo se protege la red de HEFLO frente a internet?
Los servidores de aplicaciones de HEFLO no son accesibles desde internet. Se ejecutan en subredes privadas, sin dirección IP pública, detrás de balanceadores de carga internos: no existe una dirección a la que un atacante pueda conectarse directamente. Todo el tráfico llega a través de Amazon CloudFront, donde un firewall de aplicaciones web inspecciona y filtra las solicitudes antes de que alcancen la aplicación, y se impone TLS 1.2 como versión mínima del protocolo. Esto importa porque la mayoría de los ataques exitosos contra aplicaciones en la nube no vencen al cifrado: encuentran un puerto de gestión expuesto, un balanceador de carga sin protección o un servidor de pruebas olvidado. Eliminar la superficie de ataque pública suprime esa clase de riesgo en lugar de intentar defenderse de ella.
¿Cómo cifra HEFLO los datos?
HEFLO cifra todos los datos en reposo con AES-256 y todos los datos en tránsito con TLS 1.2 o superior, usando certificados de 2048 bits y SHA-256. Las claves de cifrado se gestionan mediante AWS Key Management Service (KMS). El cifrado se aplica de forma predeterminada en toda la plataforma, de modo que los datos de procesos, los adjuntos y los formularios quedan protegidos sin ninguna configuración por parte del cliente.
¿Cómo controla HEFLO el acceso?
HEFLO exige autenticación multifactor (MFA) y admite el inicio de sesión único mediante SAML 2.0 y OIDC, con integración con Azure AD, Okta y ADFS. El acceso dentro de la plataforma se rige por un control de acceso basado en roles (RBAC) granular, siguiendo el principio de privilegio mínimo. Los desarrolladores no tienen acceso al entorno de producción, lo que separa a quienes construyen la plataforma de quienes pueden alcanzar los datos de clientes en producción.
Residencia de datos y copias de seguridad
¿Dónde se alojan los datos de HEFLO?
HEFLO aloja los datos en Amazon Web Services en centros de datos regionales. Sus datos de proceso (los modelos, formularios, documentos y adjuntos con los que trabajan sus equipos, más la base de datos que los almacena) se conservan en su región: AWS Irlanda (eu-west-1) para la Unión Europea y São Paulo para América Latina. El aislamiento va más allá de la base de datos. Los servicios de aplicación, datos e informes se despliegan de forma independiente en cada región, de modo que la ejecución de los procesos se produce donde residen los datos y no se enruta a un punto central. Las copias de seguridad siguen la misma regla: los puntos de recuperación de la UE se copian a Fráncfort y permanecen dentro de la UE. Un conjunto definido de servicios de apoyo (cuenta e inicio de sesión, envío de correos, indexación de búsqueda, funciones de IA y telemetría) se ejecuta desde otras regiones de AWS, por lo que una cantidad limitada de datos se procesa fuera de su región, bajo cláusulas contractuales tipo. La pregunta sobre transferencias, más abajo, ofrece el panorama completo.
¿Cómo realiza HEFLO las copias de seguridad y la recuperación de datos?
HEFLO protege los datos en tres niveles. Dentro de la región, la capa de base de datos se replica en tres zonas de disponibilidad distintas, de modo que perder una zona no supone perder el servicio ni sus datos. Aurora realiza copias de seguridad diarias con recuperación a un punto en el tiempo en una ventana de 35 días, lo que permite restaurar la base de datos a un momento concreto y no solo a la última instantánea. Además, AWS Backup copia a diario los puntos de recuperación a una segunda región, en una bóveda bloqueada que los protege frente a eliminaciones accidentales o malintencionadas. En el caso de los clientes europeos, esas copias van de Irlanda a Fráncfort, de manera que las copias de seguridad no salen nunca de la UE: sus datos de proceso y sus copias de seguridad se rigen por la misma regla regional, un punto en el que muchas plataformas en la nube incumplen discretamente su propia promesa. Actualmente se está implantando un plan de continuidad del negocio basado en esta arquitectura de copias de seguridad; los clientes que necesiten objetivos formales de recuperación pueden consultar su estado actual con el equipo de seguridad.
¿Puedo conservar mi propia copia de mis datos?
Sí, todo cliente puede. Además de las copias de seguridad del propio HEFLO, puede habilitar un flujo continuo de datos que consolida sus datos de Aurora y DynamoDB en una base de datos relacional (MySQL) dedicada a su entorno. Úsela para crear su propio BI e informes, consérvela como una copia de seguridad independiente o pida que HEFLO envíe un export diario directamente a su propio bucket de Amazon S3, usando su propia clave de API: una copia MySQL completa y lista para importar de sus datos de proceso llega, cada día, a una infraestructura que usted controla. La réplica está cifrada y no es accesible públicamente y, en el caso de los clientes europeos, permanece en la UE, conforme a la residencia de datos. Es la respuesta directa a la dependencia del proveedor: sus datos nunca quedan atrapados dentro de HEFLO.
Disponibilidad y respuesta a incidentes
¿Qué tan confiable es HEFLO?
HEFLO opera bajo un acuerdo de nivel de servicio contractual superior al 99 % de disponibilidad. La plataforma funciona sobre una arquitectura con múltiples zonas de disponibilidad y conmutación por error automática, de modo que un fallo puntual no interrumpe el servicio. La disponibilidad en tiempo real se publica en la página de estado pública heflo.statuspage.io.
¿Cómo gestiona HEFLO los incidentes de seguridad?
HEFLO sigue un plan formal de respuesta ante incidentes. Los clientes afectados son notificados conforme a los requisitos del RGPD, y cada evento significativo va seguido de un análisis de causa raíz y un post-mortem. HEFLO ha registrado cero incidentes de seguridad significativos en los últimos doce meses.
Cumplimiento y gobernanza
¿Cómo monitorea HEFLO las vulnerabilidades?
Las pruebas de seguridad de aplicaciones estáticas y dinámicas (SAST/DAST) se ejecutan dentro del pipeline de CI/CD, de modo que el código se revisa en busca de vulnerabilidades antes de pasar a producción. En producción, Amazon Inspector analiza de forma continua la capa de cómputo de HEFLO (servidores, contenedores y funciones serverless) en busca de vulnerabilidades conocidas, un firewall de aplicaciones web filtra el tráfico en el borde y toda la actividad administrativa queda registrada en AWS CloudTrail.
¿Un tercero independiente pone a prueba la seguridad de HEFLO?
Sí. HEFLO encarga pruebas de intrusión realizadas por una empresa de seguridad independiente, contratada para vulnerar el sistema, y no el propio equipo de HEFLO. Es una prueba adversarial, realizada por personas que no tienen ningún incentivo en considerar la plataforma segura, y es lo que separa una postura de seguridad real de una autoevaluación. Hay un resumen de la prueba más reciente disponible para clientes y prospectos bajo NDA, para que su equipo de seguridad lea los hallazgos por su cuenta.
¿Cumple HEFLO con el RGPD?
Sí. HEFLO respalda el cumplimiento del RGPD mediante la residencia de datos en la UE, un Acuerdo de Tratamiento de Datos (DPA) conforme al artículo 28, cláusulas contractuales tipo para cualquier transferencia, un Delegado de Protección de Datos designado (dpo@corp.heflo.com), un registro de actividades de tratamiento y el soporte del derecho de supresión. Estos mecanismos permiten que sus equipos jurídicos y su DPO documenten cómo se tratan y protegen los datos personales.
¿HEFLO transfiere datos personales fuera de mi región?
Sí, para un conjunto definido y limitado de servicios de apoyo, y cada una está documentada. Sus datos de proceso (modelos, formularios, documentos, adjuntos, la base de datos y sus copias de seguridad) permanecen en su región. Lo que se procesa en otra región es: los datos de cuenta e inicio de sesión, replicados entre regiones para que sus usuarios puedan acceder desde cualquier lugar y para que el servicio sobreviva a la pérdida de una región; el envío de correos electrónicos; la indexación de búsqueda; las funciones opcionales de IA, que reciben documentación de procesos y configuraciones de automatización, y ningún dato personal; y la telemetría operativa, como registros, métricas y trazas, conservados durante un periodo corto. Todas estas transferencias están cubiertas por el Acuerdo de Tratamiento de Datos y las cláusulas contractuales tipo de HEFLO, y figuran en el registro de actividades de tratamiento, que su DPO puede solicitar. Si su organización exige un procesamiento estricto en una sola región, HEFLO ofrece despliegue en nube privada y on-premises.
¿Quiénes son los subencargados de HEFLO?
HEFLO se apoya en un conjunto reducido y documentado de subencargados: AWS para el alojamiento, Crisp para la mensajería con clientes, Google para servicios de apoyo y OpenAI para funciones opcionales de IA. Cada subencargado está cubierto por el Acuerdo de Tratamiento de Datos de HEFLO, y se notifica a los clientes antes de cualquier cambio en la lista para que evalúen su impacto.
¿Está HEFLO certificado en ISO 27001?
HEFLO está preparando su SGSI en alineación con la norma ISO/IEC 27001. El sistema de gestión ya rige el cifrado, el control de acceso, el alojamiento, la resiliencia y la respuesta ante incidentes utilizando el marco ISO/IEC 27001 como modelo de referencia. HEFLO no reivindica una certificación formal en este momento, y esta página se actualizará si dicho estado cambia.
¿Se utilizan los datos de los clientes para entrenar modelos de IA?
No. HEFLO no utiliza los datos de los clientes para entrenar modelos de IA. Las funciones de IA aplican la minimización de datos, son opcionales y se pueden desactivar. Así, los equipos pueden adoptar las capacidades de IA de HEFLO sin exponer sus datos de procesos al entrenamiento de modelos.
¿Puede HEFLO cumplir con los requisitos de seguridad empresariales?
Sí. HEFLO admite la integración con SSO y SIEM mediante webhooks, la exportación de registros en CSV, la lista de permitidos de direcciones IP y las copias de seguridad propiedad del cliente, escritas en su propio bucket de S3. Para las organizaciones con requisitos más estrictos, HEFLO ofrece opciones de despliegue en nube privada y on-premises. Los equipos de compras y de riesgo de proveedores pueden solicitar el paquete de seguridad completo para completar su evaluación.
Lo que todo esto significa
Seguridad desde el diseño
Integrada en la arquitectura, no añadida después.
Sus datos, aislados y cifrados
Protegidos en reposo y en tránsito, de forma predeterminada, sin ninguna configuración.
Datos donde usted espera que estén
Sus datos de proceso y sus copias de seguridad se conservan en su región, y las transferencias están documentadas.
Abierto a inspección
Pida a nuestro equipo de seguridad la evidencia detrás de cualquier afirmación de esta página: para eso está.
¿Listo para pasar HEFLO por su due diligence de proveedores?
Solicite el paquete de seguridad de HEFLO, que incluye el DPA y el resumen de la prueba de intrusión, o hable con nuestro equipo de seguridad sobre sus requisitos específicos.