Seguridad de datos
Última actualización: 2026-08-06
En iqseller, operado por Enlasys S. de R.L. de C.V., tratamos los datos de tu negocio y de tus canales de venta (Amazon, MercadoLibre, 3PL) con el máximo cuidado. Esta página explica nuestras prácticas de seguridad.
qué datos tratamos
- Datos de catálogo, inventario, precios, órdenes y métricas de tus canales conectados.
- Credenciales de acceso a las APIs de los canales, mediante autorización OAuth — nunca almacenamos tus contraseñas.
- Datos de tu cuenta iqseller (correo, organización, usuarios).
sobre qué corre iqseller
No operamos servidores propios. La aplicación y la base de datos corren sobre dos proveedores auditados por terceros independientes:
Sirve la aplicación y este sitio.
- SOC 2 Type 2 e ISO 27001:2013
- PCI DSS v4.0 (AOC como proveedor de servicios y como comercio)
- GDPR y Data Privacy Framework
- Mitigación de DDoS automática
Base de datos, autenticación y almacenamiento, sobre AWS.
- SOC 2 Type 2 e ISO 27001
- GDPR, con contrato de tratamiento de datos disponible
- Cifrado AES-256 en reposo
- Respaldos gestionados de la base de datos
Además nos apoyamos en un conjunto acotado de proveedores para funciones específicas —analítica de producto, correo transaccional y funciones de asistencia—, que reciben únicamente los datos necesarios para esa función. La relación completa está en nuestro aviso de privacidad.
Certificaciones consultadas en las fuentes oficiales de cada proveedor (vercel.com/security y supabase.com/security) el 6 de agosto de 2026.
Qué significan estas certificaciones — y qué no. Son de nuestros proveedores y cubren su propia infraestructura: sus centros de datos, sus procesos, sus controles. iqseller no cuenta hoy con una certificación SOC 2 ni ISO 27001 propia. Correr sobre proveedores certificados no equivale a estarlo. Preferimos decírtelo así, con todas sus letras, a que lo descubras después. El día que obtengamos una certificación propia, la publicaremos aquí con su alcance y su fecha.
dónde viven tus datos
La base de datos del panel está alojada en la región us-east-1 de AWS (Estados Unidos). Como se indica en nuestro aviso de privacidad, esto implica que algunos datos se procesan fuera de México, con las garantías de protección correspondientes.
cifrado
Toda la información viaja cifrada en tránsito (TLS/HTTPS) y se almacena cifrada en reposo con AES-256, tanto en la base de datos como en el almacenamiento de archivos.
Los tokens con los que accedemos a las APIs de tus canales quedan protegidos por ese cifrado en reposo y se usan únicamente desde nuestros servidores, para hacer las llamadas a Amazon o MercadoLibre en tu nombre. Ninguna pantalla del panel los muestra y ninguna respuesta de nuestra API los devuelve.
aislamiento por cuenta (multi-tenant)
Cada organización solo puede acceder a sus propios datos. El aislamiento se aplica en dos capas: el servidor resuelve a qué organización perteneces a partir de tu sesión, no de un dato que el navegador pueda elegir, y filtra por ella al consultar; además, la base de datos tiene seguridad a nivel de fila (Row-Level Security) activa en todas sus tablas.
Cada cambio de código pasa por una batería de pruebas automatizadas —que incluye verificaciones de aislamiento entre organizaciones— y por revisión antes de llegar a producción.
seguridad de la aplicación web
- Sin contraseñas. Se entra con tu cuenta de Google o con un código de un solo uso enviado a tu correo, que se teclea en la misma pestaña. No mandamos enlaces de acceso —los abre el software antes que la persona y eso quema el código— ni guardamos contraseñas, así que no hay contraseñas que filtrar.
- Cabeceras de seguridad completas. El panel aplica Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy y Permissions-Policy en todas sus rutas, lo que limita qué puede cargar o ejecutar el navegador y bloquea que la aplicación se incruste en sitios de terceros.
- Verificable por ti. No tienes que creernos: la configuración de estas cabeceras es pública y puedes auditarla con un escáner externo en securityheaders.com.
menor privilegio
Solicitamos a cada canal únicamente los permisos (scopes/roles) que la plataforma necesita para funcionar. No pedimos acceso a datos personales de compradores salvo que sea estrictamente necesario para una función que tú actives. Puedes revocar el acceso en cualquier momento desde el canal o desde iqseller.
retención y eliminación
Conservamos tus datos mientras tu cuenta esté activa. Puedes solicitar la exportación o eliminación de tus datos cuando lo desees escribiendo a privacidad@iqseller.app. Al cerrar tu cuenta, eliminamos o anonimizamos tus datos en un plazo razonable, salvo obligación legal de conservarlos.
control de acceso interno
El acceso del equipo a sistemas productivos está restringido por necesidad operativa y autenticación. Mantenemos registros de actividad relevantes.
gestión de incidentes
Contamos con un proceso para detectar y responder a incidentes de seguridad. En caso de una brecha que te afecte, te notificaremos conforme a la legislación aplicable.
cumplimiento con los marketplaces
Operamos conforme a las políticas de uso aceptable y de protección de datos de los canales que integramos, incluidas las de Amazon Selling Partner API.
Amazon y todos los logotipos relacionados son marcas registradas de Amazon.com, Inc. o sus afiliadas. MercadoLibre y todos los logotipos relacionados son marcas registradas de MercadoLibre, Inc. Vercel y Supabase son marcas de sus respectivos titulares; sus logotipos se muestran únicamente para identificar la infraestructura sobre la que operamos. iqseller es una solución independiente y no está avalada, patrocinada ni afiliada a ninguna de ellas.
contacto
¿Dudas de seguridad? Escríbenos a privacidad@iqseller.app.
Enlasys S. de R.L. de C.V. · J del Monte 39, Piso 2, Int 2B, Huixquilucan, Estado de México, C.P. 52764, México.