Seguridad y respuesta a incidentes
Última actualización: 10 de agosto de 2026
Closchat guarda conversaciones, teléfonos y direcciones de los clientes de las tiendas que usan el servicio. Esta página explica cómo los protegemos, cuánto tiempo los conservamos y qué hacemos si algo sale mal.
Cómo protegemos los datos
- Cifrado en tránsito. Todo el tráfico va por HTTPS. No hay ningún punto de la aplicación accesible sin cifrar.
- Cifrado en reposo. La base de datos está cifrada en disco, igual que sus copias de seguridad.
- Aislamiento entre tiendas. Cada consulta está limitada a la cuenta que la hace. Ninguna tienda puede ver los datos de otra, ni siquiera escribiendo directamente el identificador de un registro ajeno.
- Acceso mínimo. Solo el equipo de Closchat accede a la base de datos, y únicamente para operar el servicio o resolver una falla.
- Registro de accesos. Cada vez que alguien abre una conversación o busca pedidos queda anotado quién fue, cuándo y desde qué dirección. Cada tienda puede consultar ese registro en su panel.
- Contraseñas. Se guardan cifradas con scrypt y sal única. Nadie —tampoco nosotros— puede leer una contraseña. Se exige un mínimo de 10 caracteres y se rechazan las más previsibles.
- Verificación de origen. Todo aviso que recibimos de Shopify, Meta o las empresas de transporte se valida con su firma antes de procesarlo. Un aviso sin firma válida se rechaza.
Cuánto tiempo guardamos cada cosa
- Conversaciones y mensajes: mientras la tienda tenga cuenta activa. Son su historial de atención.
- Pedidos: mientras la tienda tenga cuenta activa. Al recibir una solicitud de borrado se conserva el registro de venta pero se le quitan el nombre y el teléfono.
- Carritos abandonados: se eliminan a los 90 días.
- Registro de accesos: 12 meses. Es lo que permite investigar un incidente detectado tarde.
- Cuentas canceladas: los datos se eliminan a los 90 días de la cancelación, con aviso previo por correo.
- Solicitudes de borrado: se ejecutan dentro de 30 días, o antes si la plataforma de origen exige un plazo menor.
Qué hacemos ante un incidente
Llamamos incidente a cualquier acceso, divulgación o pérdida de datos no autorizada. Si ocurre:
- Contener (primeras horas). Cortar el acceso: rotar credenciales, cerrar sesiones, deshabilitar lo que esté comprometido.
- Determinar el alcance. Qué datos, de qué tiendas y de cuántas personas. El registro de accesos es la fuente principal para esto.
- Avisar a las tiendas afectadas dentro de 72 horas desde que lo detectamos, por correo. El aviso dice qué pasó, qué datos se vieron afectados, qué hicimos y qué conviene que hagan.
- Avisar a quien corresponda. Si el incidente involucra datos que llegaron por Shopify o Meta, se lo comunicamos a esa plataforma en el plazo que exija, y a las autoridades cuando la ley lo requiera.
- Corregir la causa y dejar registro de qué falló y qué se cambió para que no vuelva a pasar.
No esperamos a tener el cuadro completo para avisar: un aviso temprano con información parcial es más útil que uno tardío con todos los detalles.
Qué no hacemos
- No vendemos ni cedemos datos de clientes a terceros.
- No usamos los datos de una tienda para entrenar modelos ni para mejorar el servicio de otra.
- No pedimos ni guardamos datos de tarjetas. Los pagos los procesa Stripe.
Si detectas un problema
Si crees que encontraste una falla de seguridad, escríbenos a closchat.info@gmail.com con el asunto "Seguridad". Respondemos dentro de 48 horas. Agradecemos que nos des tiempo para corregirla antes de hacerla pública.
Closchat
Operado desde Chile · closchat.info@gmail.com