Seguridad y Confianza

    Seguridad y Cumplimiento en Promax TaxStreamLine

    Promax TaxStreamLine está diseñado para proteger los datos fiscales y de identidad sensibles que las firmas contables manejan cada día. Esta página detalla nuestra postura de seguridad, certificaciones y prácticas de tratamiento de datos.

    Última actualización: agosto de 2026

    Identidad de la Empresa

    Razón Social
    PROMAX BUSINESS SOLUTIONS LLC
    Tipo de Entidad
    Florida Limited Liability Company (LLC)
    Estado de Registro
    Florida, United States
    Identificación Fiscal (EIN)
    35-2639509
    Dirección de la Sede
    16312 Happy Eagle Dr, Clermont, FL 34714, USA
    Contacto de Seguridad
    security@promaxtaxstreamline.com

    Cumplimiento y Certificaciones

    Los estándares y marcos que cumplimos (o estamos implementando) para mantener seguros los datos de los clientes.

    SOC 2

    Heredado (AWS)

    Promax TaxStreamLine se ejecuta en centros de datos de AWS operados por Supabase, cubiertos por auditorías SOC 2 Tipo II independientes. Heredamos esos controles de infraestructura; la certificación SOC 2 independiente para la capa de aplicación de Promax está en nuestra hoja de ruta.

    Controles de Seguridad Alineados con la GLBA

    Controles alineados

    Salvaguardas de datos financieros basadas en la GLBA Safeguards Rule: cifrado AES-256, registros de auditoría inmutables, aislamiento estricto de datos por firma, acceso basado en roles y respuesta a incidentes documentada.

    Directrices de Seguridad del IRS

    Salvaguardas implementadas

    Seguimos las prácticas de seguridad publicadas para profesionales fiscales (IRS Publication 4557 / Security Six): autenticación multifactor, controles de acceso, cifrado, monitoreo, copias de seguridad y un plan escrito de seguridad de la información.

    HIPAA

    No aplicable

    Promax TaxStreamLine no procesa Información de Salud Protegida (PHI). La plataforma gestiona documentos fiscales y contables, no registros médicos.

    ISO 27001

    Heredado (AWS)

    Nuestro proveedor de alojamiento (AWS, a través de Supabase) cuenta con certificación ISO 27001. Internamente, Promax adopta controles alineados con ISO 27001; la certificación formal está planificada.

    Promax TaxStreamLine se aloja en centros de datos de AWS certificados en SOC 2 Tipo II e ISO 27001; esas atestaciones se heredan de nuestro proveedor de infraestructura. Las salvaguardas alineadas con la GLBA y las directrices de seguridad del IRS reflejan las propias prácticas de tratamiento de datos de Promax.

    Cifrado de Datos

    Cómo se protegen los datos en tránsito y en reposo.

    Cifrado en Tránsito

    Todo el tráfico entre los usuarios y Promax TaxStreamLine se cifra con TLS 1.3. Se aplica HSTS y los certificados los emite una CA pública y se renuevan automáticamente.

    Cifrado en Reposo

    La base de datos y el almacenamiento de objetos (documentos cargados) se cifran en reposo con AES-256, provisto por Supabase en AWS US East.

    Gestión de Claves

    Las claves de cifrado las gestiona el proveedor de alojamiento (Supabase/AWS KMS). Las claves se generan, almacenan y rotan según las políticas de gestión de claves de AWS; los secretos de la aplicación nunca están escritos en el código y se inyectan en tiempo de ejecución.

    Residencia de Datos y Jurisdicción

    Dónde residen los datos de los clientes y qué leyes aplican.

    Ubicación de los Datos
    Estados Unidos — AWS US East (Norte de Virginia)
    Proveedor de Infraestructura
    Supabase, alojado en AWS US East (Norte de Virginia)
    Jurisdicción Aplicable
    Estados Unidos (Florida, EE. UU.)
    Transferencias Internacionales
    Los datos se almacenan en Estados Unidos. El acceso desde otras regiones se cifra con TLS 1.3; ningún dato se replica fuera de la región de EE. UU.

    Copias de Seguridad y Recuperación ante Desastres

    Cómo protegemos contra la pérdida de datos y garantizamos la recuperación.

    Frecuencia de Copias de Seguridad
    Copias de seguridad automáticas diarias con recuperación a un punto en el tiempo (PITR) provista por Supabase
    Período de Retención
    Copias diarias rotativas; documentos fiscales de clientes archivados conforme a los periodos ampliados de auditoría del IRS (hasta 7 años)
    Objetivos de RTO / RPO
    Objetivo de RTO 4 horas / RPO 1 hora
    Plan de Recuperación ante Desastres
    Redundancia gestionada por el proveedor dentro de AWS US East; la aplicación puede reimplantarse desde el control de versiones
    Frecuencia de Pruebas de Restauración
    Verificación de restauración trimestral
    Última Prueba de Restauración Exitosa
    agosto de 2026

    Control de Acceso y Monitoreo

    Quién puede acceder a los datos de los clientes y cómo vigilamos posibles abusos.

    Autenticación y Autorización

    Correo y contraseña con autenticación de dos factores TOTP opcional, acceso por rol (administrador, preparador, revisor), Row-Level Security que aísla cada firma por firm_id y gestión de sesiones activas.

    Registro de Auditoría

    Las acciones relevantes (inicio de sesión, acceso a documentos, exportaciones, cambios de permisos) se registran por firma y están disponibles para los administradores de la firma.

    Monitoreo de Seguridad

    Los errores de la aplicación y los eventos relevantes de seguridad se capturan mediante observabilidad interna y Sentry; la actividad anómala genera alertas al equipo de seguridad.

    Retención y Portabilidad de Datos

    La retención de datos sigue una única política en todo Promax TaxStreamLine. Mientras la suscripción esté activa, los datos de los clientes se conservan durante toda la vigencia de la suscripción. Tras la cancelación, el acceso a la cuenta y los perfiles de inicio de sesión se desactivan 30 días después de la fecha de cancelación. Los documentos fiscales cargados se conservan por defecto hasta 7 años, en alineación con los períodos ampliados de auditoría retroactiva del IRS, salvo que la firma solicite la eliminación permanente anticipada mediante una solicitud firmada por un administrador autorizado de la firma. No se requiere ninguna renuncia de responsabilidad para la eliminación. Los administradores de la firma también pueden exportar una copia completa de sus datos en cualquier momento desde el panel de administración. Las firmas contables siguen siendo responsables de mantener sus propios registros conforme a sus obligaciones profesionales y regulatorias.

    Subprocesadores

    Terceros que pueden procesar datos de los clientes en nuestro nombre.

    SubprocesadorFinalidadUbicación
    Supabase (AWS)Base de datos, autenticación y almacenamiento de documentosEE. UU. Este (Norte de Virginia)
    StripeFacturación de suscripciones y pagosEstados Unidos
    Lovable AI GatewayOCR de documentos y procesamiento del asistente de IAEstados Unidos
    AWS (via Supabase)Alojamiento de la aplicación y entrega por CDNEE. UU. Este (Norte de Virginia)
    Proveedor de servicio de correo electrónicoCorreo transaccional y de notificacionesEstados Unidos

    Notificamos a los clientes con antelación cualquier cambio material en esta lista.

    Respuesta a Incidentes y Reporte de Vulnerabilidades

    Proceso de Respuesta a Incidentes

    Los incidentes sospechosos se clasifican en un plazo de 24 horas. Las firmas afectadas se notifican sin demora indebida y se publica un post-mortem tras la resolución.

    Reporte de Vulnerabilidades

    Informe vulnerabilidades a security@promaxtaxstreamline.com. Confirmamos la recepción en un plazo de 2 días hábiles y coordinamos la divulgación con quien reporta.

    Contacto de seguridad

    security@promaxtaxstreamline.com