AppH
Actualidades Precalificación IA
Ver todos los servicios Agentes IA Automatización Aplicaciones web Reparación de sistemas E-commerce
Proceso AppManager
Ver todos los sectores Domiciliación de empresas Transporte Óptica Turismo Gestión de producción agrícola Arquitectura e ingeniería 360°
Confianza y seguridad Portal del cliente Asistente de recepción IA Inscriba su empresa
Programa Partner Inversionistas Contacto
ES EN FR PT
Iniciar sesión Hablar con nosotros
ES EN FR PT
CONFIANZA Y SEGURIDAD

Confianza, seguridad y sus datos

Última actualización: 10 de septiembre de 2026

Esta página describe, sin relleno de marketing, las medidas técnicas y organizativas que ya están activas hoy en AppManager y en cómo operamos — no una lista de aspiraciones. Si algo no está implementado todavía, no aparece aquí.

1. Cifrado y cabeceras de seguridad

Todo el tráfico hacia apph.app va cifrado por HTTPS, con HSTS activo para forzar siempre la conexión segura. El sitio envía cabeceras que bloquean vectores de ataque comunes: protección contra clickjacking, bloqueo de sniffing de tipo de contenido, política de referrer restrictiva, y una política de permisos que deniega por defecto el acceso a cámara, micrófono y geolocalización.

2. Contraseñas y control de acceso

Ninguna contraseña se guarda en texto plano: se derivan con scrypt y una sal aleatoria distinta por cuenta, y se comparan con un algoritmo de tiempo constante para no filtrar información por temporización. El acceso a AppManager es por invitación, con roles diferenciados (administrador / miembro del equipo), y una cuenta puede suspenderse al instante si hace falta.

3. Todo queda registrado

Las acciones relevantes de la plataforma — documentos emitidos, cambios de datos, envíos — quedan en un registro de auditoría interno. No es una promesa: es la misma tabla que usamos nosotros para verificar cada cambio antes de darlo por hecho, y que alimenta las métricas reales del panel de administración.

4. Límites de uso en endpoints públicos

Los formularios y widgets de autoservicio expuestos públicamente (reservas, contacto, seguimiento de solicitudes) tienen límite de solicitudes por IP para frenar abuso automatizado, además de validar y filtrar los campos que aceptan antes de tocar cualquier dato real.

5. La IA nunca actúa sola hacia afuera

Cuando un agente de IA prepara una acción que sale de su organización hacia un tercero — por ejemplo, contactar una empresa nueva en el módulo de prospección — el agente arma la ficha, la calificación y la propuesta, pero ningún envío real sale sin que una persona lo revise y lo apruebe de forma individual. Esta regla no es un período de prueba "hasta ganar confianza": es la política vigente, y cambiarla requeriría una decisión explícita suya, no una automatización silenciosa.

6. De dónde salen los datos que usamos

Para descubrir y precalificar empresas en prospección B2B en Francia usamos la API pública oficial del gobierno francés (recherche-entreprises.api.gouv.fr / data.gouv.fr). En el resto de mercados donde operamos aplicamos el mismo criterio con la fuente pública oficial equivalente de cada país (registro mercantil, portal de datos abiertos u organismo regulador correspondiente). Nunca hacemos scraping de directorios privados sin base legal para justificarlo, en ningún mercado.

7. RGPD en la práctica, no solo en el papel

  • Cada tratamiento tiene una base legal concreta, nunca genérica: consentimiento para la newsletter y las cookies de rendimiento; interés legítimo o medidas precontractuales para el formulario de contacto y el chat de precalificación.
  • Los datos de analítica de visitas se purgan automáticamente después de 13 meses — el techo fijado por la CNIL para Francia, y el límite equivalente aplicable según la normativa local en el resto de mercados; en ningún caso un plazo arbitrario.
  • Las comunicaciones comerciales incluyen una vía real de baja/opt-out, aplicada en el propio flujo, no solo mencionada en un texto legal.

8. Sus datos siguen siendo suyos

Salvo pacto distinto por escrito, conserva la titularidad de sus datos, sus contenidos y el producto final que le entregamos. Nosotros conservamos la titularidad de las herramientas, componentes reutilizables y del know-how usado para construirlo — no de su información. Más detalle en nuestros términos de servicio y en nuestra política de privacidad y cookies.

9. Alojamiento y subencargados

El alojamiento principal (aplicación, base de datos, archivos) está en Francia, en servidores OVHcloud — ningún dato se replica fuera de la Unión Europea en esta parte. Las funciones de IA generativa —el asistente de precalificación y recepción, así como la redacción asistida de recordatorios, seguimientos y automatizaciones en AppManager— utilizan los modelos de Anthropic (Claude), en Estados Unidos, y pueden transmitir los datos estrictamente necesarios para la tarea (por ejemplo, un nombre de cliente, un importe, una fecha). Para cada cliente facturado, estas funciones pasan por la oferta comercial de Anthropic (API, con acuerdo de encargo de tratamiento y sin entrenamiento con sus datos), activada desde la facturación. La lista completa de subencargados y el estado de las garantías aplicables se comunican bajo pedido.

10. Subcontratación RGPD (artículo 28) — anexo descargable

Para todo cliente cuyos datos procesa AppManager en su nombre (domiciliación, CRM, facturación…), AppH actúa como encargado del tratamiento en el sentido del artículo 28 del RGPD. El resumen descargable recoge las menciones obligatorias de un anexo de subencargo: objeto y duración del tratamiento, naturaleza y finalidad, categorías de datos y de personas afectadas, obligaciones del encargado (confidencialidad, seguridad, recurso a subencargados ulteriores con autorización previa, asistencia al responsable del tratamiento, notificación de violaciones de datos, supresión o devolución de los datos al finalizar el contrato). Descargar el resumen (PDF, en francés — idioma del contrato). Este documento es informativo: el anexo firmado forma parte de cada contrato de cliente y lo emitirá la entidad facturadora, una vez esté registrada.

11. Lo que el asistente de IA no hace: identidad y LCB-FT

El asistente de precalificación y recepción informa, orienta y prepara expedientes — no realiza ninguna verificación de identidad automatizada ni ningún dictamen de cumplimiento en materia de lucha contra el blanqueo de capitales y la financiación del terrorismo (LCB-FT). Para un domiciliatario bajo agrément préfectoral, esos controles siguen, como hoy, bajo la responsabilidad de su equipo y sus procedimientos internos autorizados; el asistente no toma ninguna decisión en su lugar.

12. Registro de tratamientos — resumen público

Panorama de las principales categorías de tratamiento de datos personales que realiza AppH. El registro completo (art. 30 RGPD), más detallado, se mantiene internamente.

  • Prospectos y visitantes del sitio (formulario, chat de precalificación) — finalidad: responder y calificar la necesidad. Base legal: medidas precontractuales / interés legítimo. Conservación: 3 años sin contacto.
  • Cuentas de usuario de AppManager (su equipo) — finalidad: dar y proteger el acceso al servicio. Base legal: ejecución del contrato. Conservación: duración del contrato + obligaciones legales.
  • Datos de negocio introducidos por nuestros clientes (p. ej. expedientes de domiciliación, facturas, piezas KYC) — finalidad definida por el cliente, responsable de ese tratamiento; AppH actúa como encargado. Conservación: definida por el cliente / plazos legales aplicables (p. ej. 5 años para piezas de domiciliación, Code de commerce).
  • Analítica de visitas del sitio — finalidad: medir audiencia y mejorar el sitio. Base legal: consentimiento / interés legítimo. Conservación: 13 meses (techo CNIL, ver sección 7).

13. Continuidad, reversibilidad y documentación para su due diligence

  • Doble autenticación (TOTP): disponible para cada cuenta de AppManager y exigible por rol (por ejemplo, obligatoria para administradores).
  • Copias de seguridad: diarias y cifradas (base de datos, aplicación y configuración), conservadas hoy en el servidor principal; la réplica externa (fuera del servidor) está en proceso de activación. Pérdida máxima de datos objetivo (RPO): 24 horas.
  • Reversibilidad: al finalizar el contrato, exportación completa de sus datos en formato estándar; el reparto de propiedad intelectual (desarrollo específico para usted frente a componentes reutilizables de AppH) se detalla en un anexo del contrato.

Disponible hoy, bajo pedido: cuestionario de seguridad completado, lista completa de subencargados, descripción de la arquitectura y del stack, y un piloto acotado (PoC) con datos sintéticos o una API simulada, sin acceso a su propiedad intelectual sensible.

Tras la inscripción de la sociedad (Kbis): contrato y DPA (art. 28) firmados por la entidad facturadora, acuerdo de confidencialidad bilateral, certificado de responsabilidad civil profesional y datos registrales (SIREN, IVA intracomunitario). Le avisamos en cuanto estén disponibles.

Esta página describe el estado real de la plataforma a la fecha indicada arriba, no una certificación de un tercero independiente (tipo SOC 2 o ISO 27001) — hoy no tenemos ninguna. Si su organización necesita un cuestionario de seguridad formal o un acuerdo de tratamiento de datos (DPA) para avanzar, escríbanos a [email protected] y lo resolvemos caso por caso.
© 2026 AppH Privacidad y cookies