Tovi

Seguridad

Política de seguridad de la información

Última actualización 28 de agosto de 2026 · Versión 1.0

Organización: GenesisX Group LLC, operador de Tovi

Contacto: seguridad@tovicash.com

Objeto

Esta política describe las medidas de seguridad administrativas, técnicas y físicas con las que Tovi protege los datos personales que trata, conforme al deber de seguridad que impone la Ley Federal de Protección de Datos Personales en Posesión de los Particulares.

Alcance

Aplica a todos los sistemas, personas y proveedores que participan en el tratamiento de datos personales a través de este sitio.

Control de acceso

El acceso a los datos personales se otorga por necesidad y con el menor privilegio suficiente. El contenedor donde se guardan los documentos que subes es privado: no es accesible desde internet y sólo puede leerlo la clave de servicio que usan nuestras funciones de servidor. Esa clave nunca llega al navegador.

Autenticación y credenciales

Las credenciales y claves de API se guardan como secretos del entorno de ejecución. No se escriben en el código, no se versionan en el repositorio y no se envían al navegador.

Nunca conocemos tu contraseña bancaria. La conexión de una cuenta se hace en la interfaz de nuestro proveedor: tú ingresas con tu institución, no con nosotros.

Protección de los datos

Todo el tráfico viaja cifrado con HTTPS. Los datos almacenados quedan cifrados en reposo por nuestro proveedor de infraestructura.

El sitio aplica una política de seguridad de contenido que restringe desde qué orígenes puede cargarse cualquier recurso, lo que limita el impacto de un script de terceros comprometido.

Datos financieros

La conexión con tu institución financiera se realiza a través de Syncfy (Paybook), agregador especializado en instituciones mexicanas.

La conexión es de solo lectura. No permite mover, enviar ni modificar dinero, y no habilita ninguna instrucción de pago.

Las credenciales que identifican una conexión se guardan separadas del resto de tus datos, sólo son legibles por nuestras funciones de servidor y se eliminan de inmediato cuando la conexión se revoca o se desconecta.

Cada conexión queda vinculada criptográficamente a la solicitud para la que se creó, de modo que la información de una persona no pueda asociarse a la solicitud de otra.

Desarrollo seguro

Los cambios se revisan antes de publicarse y se acompañan de pruebas automatizadas que verifican, entre otras cosas, que ninguna credencial llegue al navegador y que los datos de un solicitante no se mezclen con los de otro.

Vulnerabilidades y actualizaciones

Las dependencias se mantienen fijadas a versiones concretas y se actualizan cuando se publica una corrección de seguridad relevante.

Registro y monitoreo

Registramos los errores y los eventos relevantes de seguridad. Las bitácoras se conservan 90 días y se escriben evitando incluir datos personales innecesarios.

Respuesta a incidentes

Ante un incidente de seguridad lo contenemos, evaluamos qué datos se vieron afectados y lo documentamos.

Si la vulneración afecta de forma significativa tus derechos patrimoniales o morales, te lo comunicaremos sin demora y lo notificaremos a la autoridad competente, para que puedas tomar medidas.

Proveedores

Trabajamos con Supabase (base de datos y almacenamiento), Cloudflare (alojamiento y protección) y Syncfy (conexión de cuentas financieras). Les exigimos tratar los datos personales únicamente conforme a nuestras instrucciones y mantener medidas de seguridad equivalentes a las descritas aquí.

Personal

Quienes tienen acceso a datos personales están obligados a mantener su confidencialidad, y ese acceso se retira cuando deja de ser necesario.

Conservación y eliminación

Los plazos y el procedimiento de borrado están en nuestra política de conservación y eliminación de datos.

Continuidad y disponibilidad

La infraestructura es gestionada y redundante, con respaldos automáticos a cargo de nuestro proveedor de base de datos.

Revisión

Esta política se revisa al menos una vez al año y siempre que se incorpore un nuevo proveedor o una nueva forma de tratamiento.

Consulta también nuestro aviso de privacidad, que explica qué datos personales recaba Tovi, por qué, con quién se comparten, cuánto se conservan y tus derechos ARCO.

Volver a Tovi