Última actualización: 20 de julio de 2026
Esta página describe, sin relleno de marketing, las medidas técnicas y organizativas que ya están activas hoy en AppManager y en cómo operamos — no una lista de aspiraciones. Si algo no está implementado todavía, no aparece acá.
Todo el tráfico hacia apph.app va cifrado por HTTPS, con HSTS activo para forzar siempre la conexión segura. El sitio envía cabeceras que bloquean vectores de ataque comunes: protección contra clickjacking, bloqueo de sniffing de tipo de contenido, política de referrer restrictiva, y una política de permisos que deniega por defecto el acceso a cámara, micrófono y geolocalización.
Ninguna contraseña se guarda en texto plano: se derivan con scrypt y una sal aleatoria distinta por cuenta, y se comparan con un algoritmo de tiempo constante para no filtrar información por temporización. El acceso a AppManager es por invitación, con roles diferenciados (administrador / miembro del equipo), y una cuenta puede suspenderse al instante si hace falta.
Las acciones relevantes de la plataforma — documentos emitidos, cambios de datos, envíos — quedan en un registro de auditoría interno. No es una promesa: es la misma tabla que usamos nosotros para verificar cada cambio antes de darlo por hecho, y que alimenta las métricas reales del panel de administración.
Los formularios y widgets de autoservicio expuestos públicamente (reservas, contacto, seguimiento de solicitudes) tienen límite de solicitudes por IP para frenar abuso automatizado, además de validar y filtrar los campos que aceptan antes de tocar cualquier dato real.
Cuando un agente de IA prepara una acción que sale de su organización hacia un tercero — por ejemplo, contactar una empresa nueva en el módulo de prospección — el agente arma la ficha, la calificación y la propuesta, pero ningún envío real sale sin que una persona lo revise y lo apruebe de forma individual. Esta regla no es un período de prueba "hasta ganar confianza": es la política vigente, y cambiarla requeriría una decisión explícita suya, no una automatización silenciosa.
Para descubrir y precalificar empresas en prospección B2B usamos exclusivamente la API pública oficial del gobierno francés (recherche-entreprises.api.gouv.fr / data.gouv.fr). Nunca hacemos scraping de directorios privados sin base legal para justificarlo.
Salvo pacto distinto por escrito, conserva la titularidad de sus datos, sus contenidos y el producto final que le entregamos. Nosotros conservamos la titularidad de las herramientas, componentes reutilizables y del know-how usado para construirlo — no de su información. Más detalle en nuestros términos de servicio y en nuestra política de privacidad y cookies.
El alojamiento principal (aplicación, base de datos, archivos) está en Francia, en servidores OVHcloud — ningún dato se replica fuera de la Unión Europea en esta parte. El procesamiento de lenguaje natural del asistente de IA (precalificación, chat de recepción) pasa por la API de Anthropic (Claude) como subencargado ulterior; como con cualquier subencargado, la lista completa y las garantías contractuales aplicables se comunican bajo pedido y se integran en el anexo RGPD de su contrato.
Para todo cliente cuyos datos procesa AppManager en su nombre (domiciliación, CRM, facturación…), AppH actúa como encargado del tratamiento en el sentido del artículo 28 del RGPD. El resumen descargable recoge las menciones obligatorias de un anexo de subencargo: objeto y duración del tratamiento, naturaleza y finalidad, categorías de datos y de personas afectadas, obligaciones del encargado (confidencialidad, seguridad, recurso a subencargados ulteriores con autorización previa, asistencia al responsable del tratamiento, notificación de violaciones de datos, supresión o devolución de los datos al finalizar el contrato). Descargar el resumen (PDF, en francés — idioma del contrato). Este documento es informativo: el anexo firmado forma parte de cada contrato de cliente y lo emitirá la entidad facturadora, una vez esté registrada.
El asistente de precalificación y recepción informa, orienta y prepara expedientes — no realiza ninguna verificación de identidad automatizada ni ningún dictamen de cumplimiento en materia de lucha contra el blanqueo de capitales y la financiación del terrorismo (LCB-FT). Para un domiciliatario bajo agrément préfectoral, esos controles siguen, como hoy, bajo la responsabilidad de su equipo y sus procedimientos internos autorizados; el asistente no toma ninguna decisión en su lugar.
Panorama de las principales categorías de tratamiento de datos personales que realiza AppH. El registro completo (art. 30 RGPD), más detallado, se mantiene internamente.