Seguridad y Cumplimiento en Promax TaxStreamLine
Promax TaxStreamLine está diseñado para proteger los datos fiscales y de identidad sensibles que las firmas contables manejan cada día. Esta página detalla nuestra postura de seguridad, certificaciones y prácticas de tratamiento de datos.
Última actualización: agosto de 2026
Identidad de la Empresa
Cumplimiento y Certificaciones
Los estándares y marcos que cumplimos (o estamos implementando) para mantener seguros los datos de los clientes.
SOC 2
Promax TaxStreamLine se ejecuta en centros de datos de AWS operados por Supabase, cubiertos por auditorías SOC 2 Tipo II independientes. Heredamos esos controles de infraestructura; la certificación SOC 2 independiente para la capa de aplicación de Promax está en nuestra hoja de ruta.
Controles de Seguridad Alineados con la GLBA
Salvaguardas de datos financieros basadas en la GLBA Safeguards Rule: cifrado AES-256, registros de auditoría inmutables, aislamiento estricto de datos por firma, acceso basado en roles y respuesta a incidentes documentada.
Directrices de Seguridad del IRS
Seguimos las prácticas de seguridad publicadas para profesionales fiscales (IRS Publication 4557 / Security Six): autenticación multifactor, controles de acceso, cifrado, monitoreo, copias de seguridad y un plan escrito de seguridad de la información.
HIPAA
Promax TaxStreamLine no procesa Información de Salud Protegida (PHI). La plataforma gestiona documentos fiscales y contables, no registros médicos.
ISO 27001
Nuestro proveedor de alojamiento (AWS, a través de Supabase) cuenta con certificación ISO 27001. Internamente, Promax adopta controles alineados con ISO 27001; la certificación formal está planificada.
Promax TaxStreamLine se aloja en centros de datos de AWS certificados en SOC 2 Tipo II e ISO 27001; esas atestaciones se heredan de nuestro proveedor de infraestructura. Las salvaguardas alineadas con la GLBA y las directrices de seguridad del IRS reflejan las propias prácticas de tratamiento de datos de Promax.
Cifrado de Datos
Cómo se protegen los datos en tránsito y en reposo.
Cifrado en Tránsito
Todo el tráfico entre los usuarios y Promax TaxStreamLine se cifra con TLS 1.3. Se aplica HSTS y los certificados los emite una CA pública y se renuevan automáticamente.
Cifrado en Reposo
La base de datos y el almacenamiento de objetos (documentos cargados) se cifran en reposo con AES-256, provisto por Supabase en AWS US East.
Gestión de Claves
Las claves de cifrado las gestiona el proveedor de alojamiento (Supabase/AWS KMS). Las claves se generan, almacenan y rotan según las políticas de gestión de claves de AWS; los secretos de la aplicación nunca están escritos en el código y se inyectan en tiempo de ejecución.
Residencia de Datos y Jurisdicción
Dónde residen los datos de los clientes y qué leyes aplican.
Copias de Seguridad y Recuperación ante Desastres
Cómo protegemos contra la pérdida de datos y garantizamos la recuperación.
Control de Acceso y Monitoreo
Quién puede acceder a los datos de los clientes y cómo vigilamos posibles abusos.
Autenticación y Autorización
Correo y contraseña con autenticación de dos factores TOTP opcional, acceso por rol (administrador, preparador, revisor), Row-Level Security que aísla cada firma por firm_id y gestión de sesiones activas.
Registro de Auditoría
Las acciones relevantes (inicio de sesión, acceso a documentos, exportaciones, cambios de permisos) se registran por firma y están disponibles para los administradores de la firma.
Monitoreo de Seguridad
Los errores de la aplicación y los eventos relevantes de seguridad se capturan mediante observabilidad interna y Sentry; la actividad anómala genera alertas al equipo de seguridad.
Retención y Portabilidad de Datos
La retención de datos sigue una única política en todo Promax TaxStreamLine. Mientras la suscripción esté activa, los datos de los clientes se conservan durante toda la vigencia de la suscripción. Tras la cancelación, el acceso a la cuenta y los perfiles de inicio de sesión se desactivan 30 días después de la fecha de cancelación. Los documentos fiscales cargados se conservan por defecto hasta 7 años, en alineación con los períodos ampliados de auditoría retroactiva del IRS, salvo que la firma solicite la eliminación permanente anticipada mediante una solicitud firmada por un administrador autorizado de la firma. No se requiere ninguna renuncia de responsabilidad para la eliminación. Los administradores de la firma también pueden exportar una copia completa de sus datos en cualquier momento desde el panel de administración. Las firmas contables siguen siendo responsables de mantener sus propios registros conforme a sus obligaciones profesionales y regulatorias.
Subprocesadores
Terceros que pueden procesar datos de los clientes en nuestro nombre.
| Subprocesador | Finalidad | Ubicación |
|---|---|---|
| Supabase (AWS) | Base de datos, autenticación y almacenamiento de documentos | EE. UU. Este (Norte de Virginia) |
| Stripe | Facturación de suscripciones y pagos | Estados Unidos |
| Lovable AI Gateway | OCR de documentos y procesamiento del asistente de IA | Estados Unidos |
| AWS (via Supabase) | Alojamiento de la aplicación y entrega por CDN | EE. UU. Este (Norte de Virginia) |
| Proveedor de servicio de correo electrónico | Correo transaccional y de notificaciones | Estados Unidos |
Notificamos a los clientes con antelación cualquier cambio material en esta lista.
Respuesta a Incidentes y Reporte de Vulnerabilidades
Proceso de Respuesta a Incidentes
Los incidentes sospechosos se clasifican en un plazo de 24 horas. Las firmas afectadas se notifican sin demora indebida y se publica un post-mortem tras la resolución.
Reporte de Vulnerabilidades
Informe vulnerabilidades a security@promaxtaxstreamline.com. Confirmamos la recepción en un plazo de 2 días hábiles y coordinamos la divulgación con quien reporta.