fk.FiscalKitEntrar al piloto
Volver al inicio

ESTADO DEL PILOTO · 20 SEPTIEMBRE 2026

Seguridad: qué hay
y qué falta.

La seguridad no es un sello en una página. Esta es la situación del piloto, con controles de aplicación y límites explícitos. No es una certificación ni una auditoría independiente.

Todavía no está preparado para abrirse como servicio financiero comercial.

La web es pública; los datos de la app requieren una sesión y solo son accesibles por su propietario. El OCR local está disponible y Google tiene su propio acceso a la app. La conexión bancaria requiere completar su activación; no hay pagos ni presentación de impuestos. No uses documentos sensibles de terceros para probarlo.

Motor y conexiones: estado real

El motor de demostración guarda casos, decisiones, políticas e historial en tu espacio privado, exclusivamente con datos sintéticos. No es un autopiloto sobre tus operaciones reales.

El conector Gmail se publica desactivado: necesita configuración independiente, autorización del titular y, para apertura comercial, los requisitos de verificación y seguridad de Google. Su primer alcance es buscar metadatos de candidatos PDF/XML; no descarga adjuntos ni envía correos. Consulta el uso de datos del piloto.

Controles implementados

  • Acceso con Google verificado en el servidor y sesión propia de hasta ocho horas en una cookie HttpOnly y Secure, sin credenciales en el almacenamiento del navegador. El acceso anterior con ChatGPT se conserva para recuperar y vincular el piloto.
  • Cada cuenta tiene un espacio separado. No se fusionan cuentas por correo. Las consultas y escrituras comprueban la identidad y el espacio, también cuando se cambia de cuenta desde otra pestaña.
  • Intentos de acceso de un solo uso, protección frente a reutilización y cancelación de accesos pendientes al cerrar sesión. Google no da acceso a Gmail, Drive ni al banco, y no equivale a un segundo factor propio de FiscalKit.
  • Comprobación del origen en las escrituras; límites de tamaño y validación de los datos recibidos.
  • Importes en céntimos, control de duplicados y comprobación de versiones para evitar sobrescribir cambios simultáneos.
  • Relación única entre movimiento y operación, con posibilidad de revertirla y conservar su historial.
  • Límites de frecuencia por espacio para lecturas, cambios, adjuntos, descargas y exportaciones.
  • Originales en almacenamiento privado, huella SHA-256 y registro de cambios y descargas. Las exportaciones CSV neutralizan fórmulas.

Las pruebas automatizadas cubren reglas, acceso cruzado y varios casos de concurrencia en un entorno local. No equivalen a una prueba de penetración del servicio desplegado.

Archivos: una precaución importante

Se comprueba el tamaño, tipo declarado y firma básica de PDF, PNG y JPEG. Esto no detecta malware. Los originales están marcados como no analizados y el propietario puede recuperarlos como descarga; no se previsualizan desde el almacenamiento. El lector procesa el archivo que seleccionas en tu navegador, antes de guardarlo, y exige que confirmes que confías en su origen. No uses este lector con archivos desconocidos.

La huella SHA-256 permite identificar un archivo; no demuestra que sea seguro. Antes de abrir el servicio a clientes necesitamos análisis aislado, bloqueo de archivos pendientes o rechazados y pruebas de esos controles.

Pendiente antes de admitir clientes

  • Verificar la frontera de autenticación del despliegue y, si hay equipos, implementar permisos, invitaciones y revocación de acceso.
  • Probar copias y restauración conjunta de base de datos y originales, con objetivos de recuperación medidos.
  • Activar análisis antivirus y endurecer el aislamiento de archivos. El OCR local ya exige revisión humana; no equivale a una zona aislada contra malware.
  • Añadir cuotas transaccionales de almacenamiento y procesamiento, alertas de gasto y supervisión de incidentes.
  • Proteger la auditoría frente a alteraciones administrativas y realizar una revisión de seguridad independiente.
  • Cerrar contratos, tratamiento de datos, conservación y borrado con los proveedores que se vayan a utilizar.

Tus datos y sus límites

Puedes exportar tus registros en CSV y JSON desde Configuración. El JSON incluye lecturas OCR y metadatos, no los archivos originales, y tiene límites de volumen; no sustituye una copia restaurable. El CSV de operaciones no depende del tamaño del historial de actividad.

El piloto trabaja en euros y muestra importes registrados. No calcula deducibilidad, no certifica cumplimiento fiscal y no sustituye la revisión de tu gestoría.

Volver a mi espacio