kovakova

Seguridad

Cómo protegemos tu negocio

Última actualización: 13 de agosto de 2026

Kova maneja la operación de tu PyME: ventas, inventario, turnos, y datos de tus clientes. Esta página explica con honestidad cómo cuidamos esa información durante la beta y qué puedes esperar de nosotros.

Aislamiento por inquilino

Cada negocio (tenant) en Kova vive en un espacio lógico aislado. La API valida la sesión y establece el negocio activo antes de consultar datos.

Además, PostgreSQL aplica Row-Level Security (RLS) a las tablas con datos de cada negocio. El backend de producción debe iniciar con un rol sin privilegios para evadir RLS; si esa postura no se cumple, el arranque se detiene.

Sesiones y cookies

La sesión usa cookies HttpOnly para que las credenciales no estén disponibles para el JavaScript de la página. En producción también se envían sólo por HTTPS y con una política SameSite; no guardamos credenciales en localStorage.

Las peticiones que cambian información requieren una comprobación CSRF adicional. Los webhooks de Stripe siguen un control distinto y se validan con la firma del proveedor.

Contraseñas: se almacenan con hash bcrypt; nunca en texto plano.

Respaldos y recuperación

Kova mantiene un proceso programado para crear un respaldo lógico diario y conservarlo por 7 días en almacenamiento separado. Cada ejecución valida que el archivo se haya subido; una falla queda visible en el sistema de automatización.

El procedimiento de restauración está documentado, pero el simulacro completo con un respaldo real todavía es un gate operativo pendiente. No presentamos la recuperación como probada hasta completar y registrar ese ejercicio.

Monitoreo de disponibilidad

Monitoreamos tres puntos críticos con UptimeRobot: el frontend (kovasuite.com), la API (api.kovasuite.com/health) y la API + base (api.kovasuite.com/health/db).

Los monitores consultan esos puntos cada 5 minutos y alertan después de confirmar una falla. No ofrecemos un SLA formal durante la beta privada controlada.

Separación de pagos

Kova no procesa los pagos que tus clientes hacen en tu mostrador. Esos cobros (efectivo, transferencia, tarjeta manual) se registran en el POS, pero el dinero nunca pasa por Kova.

Lo único que cobra Kova es tu suscripción mensual al SaaS, y ese cargo lo procesa Stripe directamente. Kova nunca recibe ni almacena los datos de tu tarjeta: Stripe los tokeniza.

Lo que esperamos de ti

Usa contraseñas largas (12+ caracteres) y únicas. Si compartes acceso con tu equipo, dales su propio usuario en Configuración → Empleados con el rol mínimo necesario.

Cierra sesión al terminar el turno en equipos compartidos. La sesión expira sola, pero el cierre explícito es más rápido.

Avísanos de cualquier comportamiento extraño en posprojectsupport@gmail.com con el asunto 'Seguridad Kova'.

Qué esperar como tenant en beta

Estamos en beta privada controlada. Esto significa: estabilidad sobre cantidad de funciones, despliegues frecuentes con pruebas, contacto directo con el equipo y compromiso de comunicar cualquier incidente que afecte tu operación.

No garantizamos disponibilidad ininterrumpida durante la beta. Kova incluye modo offline para que la caja siga funcionando si la red falla.

Si descubres una vulnerabilidad, escríbenos antes de divulgarla públicamente. Coordinaremos un parche y te reconoceremos el reporte.

Soporte

Canal único durante beta: posprojectsupport@gmail.com. Respondemos en horario hábil de México (lun-vie, 9:00 a 19:00 CDMX). Incidentes que rompan tu operación se atienden con prioridad alta.