Centro de Confianza

Cómo khelp protege los datos de tu organización y de tus donantes.

Prácticas técnicas vigentes — revisadas continuamente a medida que el producto evoluciona.

khelp es una plataforma multi-tenant de gestión para ONG y organizaciones del tercer sector. La seguridad y la privacidad se tratan por diseño, no como una función opcional. Aquí, en lenguaje directo, lo que hacemos para proteger tus datos.

Aislamiento entre organizaciones

Cada organización es un inquilino aislado. Toda consulta a la base de datos se filtra por organización, y el acceso a cada registro se valida por la sesión de quien lo pide — nunca por correo ni por un parámetro adivinable. Una organización jamás ve los datos de otra.

Cifrado de secretos

Las credenciales de integración y los secretos de autenticación se guardan cifrados, con claves versionadas que pueden rotarse sin detener el sistema. Las contraseñas y los tokens nunca viajan ni aparecen en el frontend; cuando un secreto solo necesita compararse, guardamos únicamente su hash.

Autenticación y acceso

Inicio de sesión gestionado con verificación en dos pasos (2FA/TOTP) disponible, sesiones que pueden revocarse en cualquier momento y reconocimiento de dispositivos de confianza. Cada rol — super admin, organización, equipo, donante — solo ve lo que le corresponde, siempre validado en el servidor.

Registro de auditoría inmutable

Las acciones administrativas y financieras relevantes se registran en un rastro de solo-anexado: quién lo hizo, qué, cuándo, desde dónde y el antes/después. Los registros no pueden alterarse ni borrarse — una corrección siempre es un registro nuevo.

Rigor en los pagos

Los movimientos de dinero siguen el estándar de proveedor de pagos: lo que la organización paga y el costo del proveedor son entidades separadas. Todo cambio de configuración financiera exige reconfirmación de contraseña y queda auditado, y cada cobro se valida antes de llamar al gateway.

Privacidad y protección de datos

Tratamos los datos personales conforme a la ley de protección de datos. El titular puede darse de baja de las comunicaciones en cualquier momento, y su idioma y preferencias lo acompañan.

Leer la Política de Privacidad completa

Infraestructura y disponibilidad

La plataforma se ejecuta sobre infraestructura gestionada y una base de datos PostgreSQL gestionada, con copias de seguridad automáticas y actualizaciones continuas — sin ventanas de parada planificadas para el uso diario.

Reportar una vulnerabilidad

¿Encontraste algo que parece una falla de seguridad? Contacta con el soporte de la plataforma. Tomamos los reportes de seguridad en serio y respondemos lo antes posible.

Este documento describe prácticas técnicas vigentes y evoluciona con el producto. No sustituye los términos contractuales aplicables.