Seguridad
Nectarine está diseñado para que tu asesor te ayude a tomar mejores decisiones, sin poder nunca sacar dinero de tus cuentas. Así protegemos tus datos, tus documentos y tus finanzas.
¿Nectarine puede mover mi dinero?
No. Cuando conectas una cuenta bancaria o de inversión, usamos Plaid en modo solo lectura. Podemos ver saldos, transacciones e inversiones para que tu asesor te dé recomendaciones informadas. No podemos iniciar transferencias, pagos ni retiros desde esas cuentas conectadas.
- Nunca recibimos ni guardamos las credenciales de acceso a tu banco: te autenticas directamente con tu institución a través de Plaid.
- Pagar por el asesoramiento es algo aparte: las tarifas se cobran mediante Stripe (pago alojado o facturas), no debitando las cuentas que conectaste con Plaid.
Cómo nos conectamos a tus cuentas
La conexión de cuentas usa Plaid, una red de datos financieros ampliamente utilizada y en la que confían miles de aplicaciones y bancos. Tú eliges qué instituciones conectar y puedes desconectar cualquier cuenta desde tu cuenta de Nectarine cuando quieras.
- Solo instituciones de EE. UU.
- Acceso de lectura a cuentas, transacciones e inversiones (para asesoramiento y planificación).
- Conoce más sobre cómo Plaid protege a los consumidores: plaid.com/safety.
Pagar por el asesoramiento
Las tarifas de asesoramiento (por ejemplo The Hour, The Plan o The Ongoing) se cobran a través de las páginas de pago alojadas de Stripe. Los datos de tu tarjeta los gestiona Stripe; no se almacenan en los servidores de Nectarine. Las cuentas que conectaste con Plaid nunca se usan para cobrar.
Las prácticas de seguridad de Stripe se describen en stripe.com/docs/security.
Seguridad de los datos y cifrado
Protegemos tu información en tránsito y en reposo, y limitamos quién puede abrir archivos sensibles.
- En tránsito: Las conexiones con Nectarine usan HTTPS/TLS. En producción también usamos HTTP Strict Transport Security (HSTS).
- Documentos en reposo: Los archivos que subes (por ejemplo estados de cuenta o declaraciones de impuestos) se guardan en buckets privados de Amazon S3 con cifrado del lado del servidor AES-256 (claves gestionadas por Amazon S3, SSE-S3).
- Enlaces de descarga temporales: Cuando tú o tu asesor descargan un archivo, el acceso se hace mediante un enlace de corta duración que caduca en unas dos horas, no una URL pública permanente.
- Controles de acceso y registros: Para ver o descargar documentos hace falta un usuario con sesión iniciada y permiso (tú, tu asesor asignado o el soporte autorizado). Los intentos de acceso y las descargas quedan registrados para auditoría.
Nota sobre el cifrado: usamos cifrado estándar de la industria en tránsito y en almacenamiento. No usamos cifrado de conocimiento cero ni cifrado del lado del cliente para los documentos, porque tu asesor necesita poder abrir y revisar los archivos que compartes como parte del servicio.
Seguridad de la cuenta y autenticación de dos factores
Tu cuenta de Nectarine está protegida con contraseña y admite autenticación de dos factores (2FA).
- Códigos por correo: Un código de un solo uso enviado a tu correo al iniciar sesión con 2FA activada.
- App de autenticación (opcional): Puedes registrar una app TOTP (Google Authenticator, Authy, 1Password y similares) y recibir códigos de recuperación por si pierdes el acceso a tu dispositivo.
- Sesiones: Usamos tokens de acceso de corta duración y una cookie de actualización HttpOnly que se rota con cada uso, de modo que las credenciales de sesión son más difíciles de robar mediante scripts en el navegador.
- Restablecer contraseña: Los restablecimientos pasan por un flujo de correo verificado; nuestro equipo de soporte nunca te pedirá tu contraseña por canales inseguros.
Puedes gestionar la 2FA en la configuración de seguridad de tu cuenta después de iniciar sesión.
Seguridad de los sistemas y la infraestructura
Nectarine funciona sobre Amazon Web Services (AWS), con el alojamiento de la aplicación, una base de datos gestionada y el almacenamiento de objetos separados según su función.
- Aplicación: Alojada en AWS Elastic Beanstalk.
- Base de datos: PostgreSQL en Amazon RDS.
- Archivos: Buckets privados de Amazon S3 para las cargas y los materiales relacionados.
- Autorización: Los registros sensibles están protegidos por comprobaciones de acceso por entidad (cliente, relación con el asesor o administrador), con registro de las solicitudes de acceso.
Más sobre la seguridad de AWS: aws.amazon.com/security.
Proveedores en los que confiamos
Trabajamos con proveedores especializados en conectividad, pagos, correo y reuniones. Estos son los principales proveedores que pueden tener contacto con datos o credenciales de clientes al usar Nectarine:
- Plaid — conexión de cuentas segura y de solo lectura (te autenticas con tu banco a través de Plaid).
- Stripe — pagos de tarifas de asesoramiento y facturas.
- Amazon Web Services — alojamiento, base de datos y almacenamiento cifrado de archivos.
- SendGrid — correo transaccional (por ejemplo notificaciones y códigos de verificación).
- Zoom — reuniones con asesores; cuando se activan las grabaciones para un servicio, estas pueden guardarse de forma segura en nuestros sistemas para la relación de asesoramiento.
Tus controles
- Desconecta cuando quieras cualquier institución vinculada con Plaid desde tu cuenta.
- Sube, renombra o elimina los documentos que ya no quieras guardar (sujeto a las reglas del servicio para los entregables).
- Consulta cómo tratamos la información personal en nuestra Política de privacidad y las reglas de uso en nuestros Términos de uso.
Preguntas
Si tienes una pregunta de seguridad o quieres reportar un problema, contáctanos. Tomamos estos reportes muy en serio y responderemos lo antes posible.