Saltar al contenido
Ágora

Seguridad y datos

Qué hacemos con el padrón, los accesos y el dinero de tu comunidad

Ágora guarda quién vive en cada casa, a qué hora entra y cuánto debe. Esta página explica cómo se protege esa información, quién puede verla y qué pasa si algún día decides irte. Sin exagerar y sin inventar certificaciones.

Qué hacemos

Las prácticas que aplicamos hoy

Cada punto describe algo que ya está implementado. Si algo no está, aparece más abajo en la lista de lo que todavía no tenemos.

Aislamiento entre comunidades

Cada comunidad es un espacio separado. El padrón, los saldos, las bitácoras y los documentos de una no son alcanzables desde otra, aunque las administre la misma empresa. El aislamiento se aplica en el sistema, no depende de que alguien configure bien un filtro.

Cifrado en tránsito y en reposo

Todo el tráfico entre la app o el navegador y nuestros servidores viaja por HTTPS con TLS. La base de datos y los respaldos están cifrados en reposo, y las contraseñas se guardan con hash, nunca en texto legible.

Permisos granulares por rol

Seis roles con alcance definido. La caseta no ve información financiera, el residente no ve el padrón de sus vecinos, el proveedor solo ve las órdenes que se le asignan y el comité consulta sin poder ejecutar. Lo que un rol no puede hacer es parte del diseño.

Bitácora de auditoría

Cada movimiento sensible queda registrado con usuario, fecha, hora y motivo: emisiones de cuota, aplicaciones de pago, condonaciones, cambios en el padrón y descargas de documentos restringidos. No se puede editar ni borrar, y el comité de la comunidad la puede consultar.

Respaldos y retención

Respaldos automáticos diarios con retención de 30 días, más un respaldo mensual que se conserva un año. Los respaldos están cifrados y se prueban periódicamente restaurándolos en un entorno separado, porque un respaldo que no se ha restaurado nunca no es un respaldo.

Alineación con la LFPDPPP

La comunidad es la responsable del tratamiento de los datos de sus residentes y Ágora actúa como encargado. Publicamos aviso de privacidad, atendemos solicitudes de acceso, rectificación, cancelación y oposición, y solo tratamos los datos para operar el servicio: no los vendemos ni los usamos para publicidad.

Propiedad y portabilidad de los datos

El padrón, los estados de cuenta, las bitácoras y los documentos son de la comunidad, no nuestros. Se pueden exportar completos en cualquier momento y en formatos abiertos, también el día que decidas dejar de usar Ágora. No hay retención de datos como palanca de negociación.

Qué hacemos ante un incidente

Si detectamos un acceso indebido o una fuga de información, avisamos a la comunidad afectada dentro de las 72 horas siguientes con lo que sabemos, qué datos se vieron involucrados y qué medidas tomamos. Preferimos un aviso incómodo y temprano a un silencio prolongado.

Sin exagerar

Lo que todavía no tenemos

Preferimos que lo sepas antes de firmar que después de preguntar. Estas son las cosas que un comité suele pedir y que hoy no podemos ofrecer.

  • No tenemos certificación ISO 27001 ni SOC 2. No las declaramos porque no las tenemos.
  • No tenemos auditoría de seguridad de un tercero independiente publicada. Está en el plan, no está hecha.
  • No ofrecemos autenticación de doble factor todavía; está en desarrollo y es la siguiente prioridad de seguridad.
  • No tenemos acuerdo de nivel de servicio con penalizaciones contractuales por disponibilidad.

Permisos por rol

Lo que un rol no puede hacer es parte del diseño

Un sistema que guarda el padrón de doscientas familias no puede tener un solo nivel de acceso. Estos son algunos ejemplos de la matriz completa.

Roles y permisos

6 roles

AcciónAdminComitéCasetaResidente
Emitir la cuota del mesNoNoNo
Ver el padrón completoNoNo
Registrar un accesoNoNo
Generar un pase de visitaNo
Ver su estado de cuentaNo
Lo que un rol no puede hacer es tan importante como lo que sí.

Preguntas frecuentes

Lo que pregunta un comité antes de firmar

Si tu mesa directiva necesita algo que no está aquí, pídelo en la demo y lo respondemos por escrito.

¿Quién es dueño de los datos de mi comunidad?

La comunidad. Nosotros los procesamos para darte el servicio. Puedes exportarlos completos cuando quieras y, si decides irte, te los llevas y cerramos el espacio.

¿Otra comunidad puede ver los datos de la mía?

No. Cada comunidad es un espacio separado y un usuario solo alcanza las comunidades a las que se le dio acceso explícito. Ni siquiera un administrador de zona de la misma empresa administradora ve las comunidades que no le asignaron.

¿Tienen certificación ISO 27001 o SOC 2?

No, y no vamos a decir que sí. Aplicamos las prácticas que describe esta página —cifrado, permisos por rol, bitácora de auditoría, respaldos probados— pero no hay una certificación de un tercero que lo acredite todavía.

¿Qué pasa con los datos de un residente que se va?

Se marca su baja con fecha y sus datos personales de contacto se pueden eliminar a solicitud. Los movimientos históricos de la vivienda —cargos, pagos y accesos— se conservan porque son registros contables y de seguridad de la comunidad, no datos de una persona.

¿Puede el guardia de caseta ver cuánto debe una vivienda?

No. El rol de caseta no tiene acceso a información financiera. Ve la vivienda y su titular porque lo necesita para operar la puerta, y nada más.

¿Dónde están alojados los datos?

En infraestructura de nube con centros de datos en Norteamérica, con cifrado en reposo y respaldos en una región distinta a la de producción. Si tu comunidad necesita el detalle del proveedor y la región para su comité, lo compartimos en la demo.

Siguiente paso

Trae las preguntas de tu comité a la demo

Si la mesa directiva tiene dudas de seguridad o de protección de datos, mándalas antes y las respondemos en la sesión, con el sistema en pantalla.

Agendar demoVer precios

Sin compromiso. Los datos de tu comunidad son tuyos y los puedes exportar cuando quieras.