A la altura de la confianza que exige manejar rentas.
Proprietio mueve dinero real de propietarios reales todos los días. Esta página detalla exactamente lo que hacemos — y, con total transparencia, lo que (todavía) no afirmamos. Sin teatro de seguridad.
Controles en producción hoy
Verificables en nuestro código y en nuestros proveedores. Actualizado en mayo de 2026.
Todo el cobro de rentas pasa por Stripe Connect. Los números de tarjeta nunca tocan nuestros servidores — Stripe asume el alcance PCI como proveedor de nivel 1. Solo vemos identificadores de token.
Cada solicitud entre su navegador, la app de Proprietio y nuestra API usa HTTPS. El HTTP se redirige forzosamente. Los encabezados Strict-Transport-Security evitan ataques de degradación.
Las contraseñas se procesan con bcrypt (factor de costo 10) antes de guardarse. Aunque se filtrara la base de datos, las contraseñas en texto plano no podrían recuperarse. Nunca guardamos, registramos ni enviamos contraseñas por correo.
Cada registro (unidades, inquilinos, contratos, pagos, facturas, reportes de propietarios) está asociado a un organizationId. Los controles del servidor rechazan cualquier lectura o escritura entre organizaciones a nivel de rutas — no solo en la interfaz.
Tres roles: administrador de la organización, personal e inquilino. Cada rol tiene un conjunto estricto de rutas y operaciones permitidas. Un inquilino solo ve su propio contrato, facturas y pagos — nunca los de otro.
La creación de contratos, los cambios de renta, las ediciones de pagos, las invitaciones a inquilinos y los restablecimientos de contraseña quedan registrados. Cada entrada lleva fecha, hora y autor, y es visible para los administradores.
La aplicación y la base de datos corren en Render, en centros de datos US-East. Postgres usa almacenamiento en bloque cifrado en reposo. Render cuenta con SOC 2 Type II — vea render.com/security.
Nuestro proveedor de infraestructura respalda Postgres automáticamente cada día, con recuperación a un punto en el tiempo. Los respaldos se guardan cifrados y separados de la base de producción.
Cuando un inquilino paga a través de Proprietio, los fondos llegan directamente a su cuenta de Stripe Connect — nunca a una cuenta de Proprietio. No podemos congelar, redirigir ni retener su dinero.
Todo lo que cuesta dinero o se envía a un inquilino requiere aprobación humana. Los aumentos de gasto en marketing tienen un tope en el presupuesto que usted fija. La única acción automática son los recordatorios tempranos de morosidad — un correo simple, baja con un clic y trazabilidad completa. Vea /ai para el detalle.
Pagos — cómo fluye el dinero
Usamos Stripe Connect con «destination charges». Cuando un inquilino paga la renta, Stripe cobra la tarjeta y envía el pago directamente a su cuenta de Stripe conectada. Proprietio es la plataforma — orquestamos el cobro, pero nunca custodiamos sus fondos.
- ✓ Los números de tarjeta, CVC y cuentas bancarias permanecen dentro del entorno PCI-DSS nivel 1 de Stripe.
- ✓ Stripe realiza los depósitos según el calendario que usted configura con Stripe — Proprietio no puede retrasarlos, redirigirlos ni congelarlos.
- ✓ Los reembolsos y disputas siguen los procesos estándar de Stripe.
- ✓ Los pagos fuera de línea (Zelle, Venmo, transferencia, cheque, efectivo) que registra en Proprietio tampoco salen de su control — solo los registramos.
Transparentes sobre lo que (todavía) no tenemos
La mayoría de las páginas de seguridad enumeran certificaciones. Nosotros enumeramos las nuestras — y las que aún no hemos obtenido, con lo que hacemos en su lugar. Si necesita una certificación específica hoy, lo sabrá antes de registrarse.
Si su empresa exige alguno de estos puntos antes de adoptar una plataforma, contáctenos. Le diremos exactamente dónde estamos en la hoja de ruta sin hacerle perder su tiempo de evaluación.
¿Encontró una vulnerabilidad? Avísenos primero.
Practicamos la divulgación responsable. Si cree haber identificado un problema de seguridad, escriba a security@proprietio.com con una descripción del problema, los pasos para reproducirlo y la URL o endpoint afectado.
Nos comprometemos a confirmar su reporte en 2 días hábiles, darle una evaluación inicial en 7 días y reconocer su aporte (con su permiso) una vez resuelto. Por ahora no ofrecemos recompensa pagada.
¿Tiene una pregunta específica?
Arquitectura, residencia de datos, gestión de proveedores — pregúntenos lo que quiera antes de registrarse.
Vea también: Política de privacidad · Términos del servicio