Seguridad y privacidad
Cómo protege GrowiPlatform el acceso, las contraseñas, los pagos, las credenciales y los datos personales, y qué le corresponde a tu empresa.
Quién puede usarloAdministradores y responsables de protección de datos
Acceso y sesiones
- Cada persona entra con su propia cuenta; no compartas usuarios.
- Las contraseñas se almacenan cifradas con hash (bcrypt). Nadie, ni GrowiLabs, puede ver tu contraseña.
- Los enlaces de recuperación de contraseña vencen en una hora, sirven una sola vez y la respuesta no revela si un correo está registrado.
- Tras 5 contraseñas equivocadas en una cuenta, el ingreso se pausa 15 minutos. Hay topes similares en el registro, la recuperación de contraseña, la compra y los formularios públicos.
- Cambiar la contraseña cierra las demás sesiones abiertas con la contraseña anterior.
- Una cuenta desactivada o eliminada pierde el acceso de inmediato, y un cambio de rol aplica desde la siguiente acción, sin esperar a que venza la sesión.
- Los permisos se validan en el servidor en cada solicitud: ocultar un botón no es la única barrera. Ver Roles y permisos.
- El panel no se puede mostrar dentro de otro sitio (protección contra clickjacking) y el sitio envía cabeceras de seguridad en cada respuesta.
Pagos
- Los datos de tarjetas se escriben en la ventana segura de Wompi y nunca pasan por GrowiPlatform. Solo se guarda una referencia para cobrar, la marca, los últimos cuatro dígitos y el vencimiento.
- Los totales de los pedidos se recalculan en el servidor (precios, envío y cupones), así que no se pueden manipular desde el navegador.
- Cada pago se verifica directamente con la pasarela: referencia, monto y moneda.
- Las operaciones sobre métodos de pago quedan en una bitácora.
Credenciales de integraciones
- Las llaves de los conectores se guardan cifradas (AES-256-GCM) y no vuelven a salir del servidor.
- En pantalla solo se muestran sus últimos cuatro caracteres.
- Al desconectar un conector, sus llaves se borran.
- La prueba de conexión hace una consulta de solo lectura al proveedor: nunca cobra, publica ni envía mensajes.
- Si el proveedor devuelve parte de la llave en su mensaje de error, GrowiPlatform la borra antes de mostrarla o guardarla.
Variables de entorno del servidor
- El inventario está en Tecnología › Suscripciones y solo lo ven administradores y el super usuario.
- De una variable secreta se muestra si está configurada y su longitud; el valor completo nunca sale del servidor.
- Los últimos cuatro caracteres son visibles únicamente para el super usuario, para reconocer qué llave quedó puesta.
- Cada consulta al inventario queda registrada con quién la hizo.
- No se pueden editar desde el panel: se cambian en el proveedor de despliegue.
Datos de tu empresa
- Cada empresa opera en su propia instancia, con base de datos y archivos independientes. Ver Arquitectura.
- Todas las conexiones usan HTTPS.
- La app instalada en el celular no guarda datos del negocio en el dispositivo.
Encuestas públicas
- Las encuestas se responden sin cuenta, por un enlace que solo funciona mientras la encuesta está publicada.
- Son anónimas por defecto: el nombre y el correo solo se piden si los activas.
- El servidor valida cada respuesta contra las preguntas y limita los envíos por conexión, para frenar a quien automatiza respuestas.
- Si pides datos personales en una encuesta, aplica lo mismo que al resto de tus datos: menciónalo en tu política de tratamiento y usa las respuestas solo para lo que informaste. Ver Encuestas.
Asistente de IA
- Solo consulta los módulos a los que la persona tiene acceso.
- Es de solo lectura: no modifica información.
- Filtra campos sensibles (contraseñas, llaves, credenciales) antes de usar los datos.
Datos personales (Colombia)
GrowiPlatform almacena datos personales de tus clientes, prospectos y empleados. Como empresa, tú eres el responsable del tratamiento de esos datos según la Ley 1581 de 2012 y sus decretos reglamentarios; GrowiLabs, como proveedor de la plataforma, actúa por lo general como encargado del tratamiento. Valida con tu asesor legal cómo aplica a tu caso.
Te corresponde:
- Tener una política de tratamiento de datos publicada y obtener la autorización de los titulares.
- Usar los datos solo para las finalidades autorizadas (por ejemplo, no enviar campañas a quien no las autorizó).
- Atender consultas y reclamos de los titulares (conocer, actualizar, rectificar o suprimir sus datos).
- Dar acceso a cada persona solo a los módulos que necesita.
Importante
Los archivos descargados (listas de contactos, clientes en riesgo, catálogos) salen del control de la plataforma. Guárdalos en lugares seguros, compártelos solo con quien los necesite y bórralos cuando ya no sirvan.
Buenas prácticas para tu equipo
- Contraseñas largas y únicas; no las compartas por chat.
- Desactiva (estado Inactivo con fecha de retiro) a quien sale de la empresa el mismo día.
- Revisa periódicamente el indicador Accesos por módulo en Indicadores › Recursos Humanos.
- Reporta cualquier actividad sospechosa en Soporte GrowiLabs con prioridad urgente.
Más en Referencia técnica
¿Algo no quedó claro o no funciona como se describe? Abre un caso desde Soporte › Soporte GrowiLabs en tu panel y el equipo de GrowiLabs te responde ahí mismo.
