Política de seguridad de la información
Última actualización 28 de agosto de 2026 · Versión 1.0
Organización: GenesisX Group LLC, operador de Tovi
Contacto: seguridad@tovicash.com
Objeto
Esta política describe las medidas de seguridad administrativas, técnicas y físicas con las que Tovi protege los datos personales que trata, conforme al deber de seguridad que impone la Ley Federal de Protección de Datos Personales en Posesión de los Particulares.
Alcance
Aplica a todos los sistemas, personas y proveedores que participan en el tratamiento de datos personales a través de este sitio.
Control de acceso
El acceso a los datos personales se otorga por necesidad y con el menor privilegio suficiente. El contenedor donde se guardan los documentos que subes es privado: no es accesible desde internet y sólo puede leerlo la clave de servicio que usan nuestras funciones de servidor. Esa clave nunca llega al navegador.
Autenticación y credenciales
Las credenciales y claves de API se guardan como secretos del entorno de ejecución. No se escriben en el código, no se versionan en el repositorio y no se envían al navegador.
Nunca conocemos tu contraseña bancaria. La conexión de una cuenta se hace en la interfaz de nuestro proveedor: tú ingresas con tu institución, no con nosotros.
Protección de los datos
Todo el tráfico viaja cifrado con HTTPS. Los datos almacenados quedan cifrados en reposo por nuestro proveedor de infraestructura.
El sitio aplica una política de seguridad de contenido que restringe desde qué orígenes puede cargarse cualquier recurso, lo que limita el impacto de un script de terceros comprometido.
Datos financieros
La conexión con tu institución financiera se realiza a través de Syncfy (Paybook), agregador especializado en instituciones mexicanas.
La conexión es de solo lectura. No permite mover, enviar ni modificar dinero, y no habilita ninguna instrucción de pago.
Las credenciales que identifican una conexión se guardan separadas del resto de tus datos, sólo son legibles por nuestras funciones de servidor y se eliminan de inmediato cuando la conexión se revoca o se desconecta.
Cada conexión queda vinculada criptográficamente a la solicitud para la que se creó, de modo que la información de una persona no pueda asociarse a la solicitud de otra.
Desarrollo seguro
Los cambios se revisan antes de publicarse y se acompañan de pruebas automatizadas que verifican, entre otras cosas, que ninguna credencial llegue al navegador y que los datos de un solicitante no se mezclen con los de otro.
Vulnerabilidades y actualizaciones
Las dependencias se mantienen fijadas a versiones concretas y se actualizan cuando se publica una corrección de seguridad relevante.
Registro y monitoreo
Registramos los errores y los eventos relevantes de seguridad. Las bitácoras se conservan 90 días y se escriben evitando incluir datos personales innecesarios.
Respuesta a incidentes
Ante un incidente de seguridad lo contenemos, evaluamos qué datos se vieron afectados y lo documentamos.
Si la vulneración afecta de forma significativa tus derechos patrimoniales o morales, te lo comunicaremos sin demora y lo notificaremos a la autoridad competente, para que puedas tomar medidas.
Proveedores
Trabajamos con Supabase (base de datos y almacenamiento), Cloudflare (alojamiento y protección) y Syncfy (conexión de cuentas financieras). Les exigimos tratar los datos personales únicamente conforme a nuestras instrucciones y mantener medidas de seguridad equivalentes a las descritas aquí.
Personal
Quienes tienen acceso a datos personales están obligados a mantener su confidencialidad, y ese acceso se retira cuando deja de ser necesario.
Conservación y eliminación
Los plazos y el procedimiento de borrado están en nuestra política de conservación y eliminación de datos.
Continuidad y disponibilidad
La infraestructura es gestionada y redundante, con respaldos automáticos a cargo de nuestro proveedor de base de datos.
Revisión
Esta política se revisa al menos una vez al año y siempre que se incorpore un nuevo proveedor o una nueva forma de tratamiento.
Consulta también nuestro aviso de privacidad, que explica qué datos personales recaba Tovi, por qué, con quién se comparten, cuánto se conservan y tus derechos ARCO.
Volver a Tovi