Saltar al contenido principal
Centro de confianza

Seguridad y confianza en Vexaro Desk

Una visión general, en lenguaje sencillo, de cómo protegemos las sesiones de escritorio remoto y los datos asociados: la arquitectura, los proveedores en los que nos apoyamos, cómo tratamos sus datos y qué esperar de la disponibilidad.

Vexaro Desk está en acceso anticipado. Esta página resume cómo funciona el producto hoy; no es un contrato. Los documentos legales formales (DPA, términos) se publican por separado y prevalecen cuando se aplican.

01Arquitectura de seguridad

Cada conexión se cifra en tránsito. Cuando la red lo permite, la sesión va directamente entre los dos equipos; cuando no, pasa por un relay cifrado. Los campos sensibles de las cuentas se cifran antes de almacenarse. Lo esencial, sin jerga:

Cifrado en tránsito

El tráfico de la consola, de la API y de las sesiones se cifra en tránsito. El tráfico hacia nuestros sitios, la consola, la API y el visor del navegador pasa por nuestro proveedor perimetral (Cloudflare, más abajo), que lo descifra en su perímetro. El visor del navegador accede a una sesión a través de un servidor de Vexaro que hace de puente para el navegador: cada tramo está cifrado, pero ese servidor descifra el flujo, por lo que las sesiones del navegador no están cifradas de extremo a extremo.

Identidad de sesión verificada

Una sesión directa comprueba la identidad criptográfica del otro equipo antes de que circule ningún dato de la sesión. Si la comprobación falla, la conexión se rechaza, sin degradarse nunca en silencio a una ruta no verificada.

Conexión directa entre pares

Cuando la red lo permite, los datos de pantalla viajan directamente entre los dos equipos, cifrados de extremo a extremo. Cuando una red obliga a usar una conexión retransmitida, el tráfico sigue cifrado en tránsito a través de relays operados por Vexaro.

Leer la descripción general del cifrado (en inglés)

Cifrado en reposo

Los campos sensibles se cifran en reposo: secretos de autenticación multifactor, secretos de webhooks, de directorio y de inicio de sesión único (SSO), y la dirección de correo de cada cuenta.

Acceso controlado

El acceso a la consola se rige por roles y por el ámbito de cada organización. Cada dispositivo decide quién puede conectarse: consentimiento para las sesiones asistidas y una contraseña de acceso para las desatendidas, que puede limitarse a ID de Vexaro concretos. La autenticación multifactor está disponible en todas las cuentas.

Auditable por diseño

Los eventos de sesión y administrativos se registran en el registro de auditoría, que puede exportar o reenviar a un SIEM. El paquete de evidencias de cada sesión reúne el consentimiento, la cronología de eventos, los datos de la grabación y las transferencias de archivos.

02Subencargados

Los proveedores externos que tratan datos personales por cuenta nuestra: qué hace cada uno, qué datos recibe y en qué garantía nos basamos cuando los datos se tratan fuera del Espacio Económico Europeo (EEE). Los datos de cuenta, dispositivo y conexión y los datos de las grabaciones se guardan en un solo lugar, en servidores operados por Vexaro. Los archivos de grabación se quedan en sus equipos.

ProveedorFinalidadDatos que recibeGarantía fuera del EEE
NSP LLCAlojamiento de los servidores operados por Vexaro en los que funciona el servicio y se guardan sus datosTodos los datos del servicio, incluidos los datos de las grabacionesCláusulas contractuales tipo
ServeriusAlojamiento de los servidores de relay de VexaroDirecciones IP y metadatos de conexión; el contenido de las sesiones retransmitidas, en memoria mientras dura la sesiónCláusulas contractuales tipo
OVHcloudAlojamiento de los servidores de relay de VexaroDirecciones IP y metadatos de conexión; el contenido de las sesiones retransmitidas, en memoria mientras dura la sesiónCláusulas contractuales tipo
Cloudflare, Inc.DNS, terminación TLS, distribución en el borde de la red (edge), protección contra bots y contra DDoS para nuestros sitios y la APIDirecciones IP, metadatos de conexión y el tráfico hacia nuestros sitios, la consola, la API y el visor del navegador, que descifra en su perímetroEU-US Data Privacy Framework; cláusulas contractuales tipo
StripeProcesamiento de pagos con tarjetaLa referencia de Vexaro de su organización y los datos de pago introducidos en el formulario de pago de StripeCláusulas contractuales tipo
Plus Five Five, Inc. (Resend)Envío de nuestro correo y recepción del correo dirigido a direcciones @vexaro.cloudDirecciones de remitente y destinatarios, nombres si se indican y contenido de los mensajesEU-US Data Privacy Framework; cláusulas contractuales tipo

Se tratan datos personales fuera del EEE, el Reino Unido y Suiza, incluso en países sin una decisión de adecuación. Cuando se aplican el RGPD, el RGPD del Reino Unido o la ley federal suiza de protección de datos, nos basamos en una decisión de adecuación si existe (entre ellas, el EU-US Data Privacy Framework para los proveedores certificados), y en otro caso en las cláusulas contractuales tipo. Si lo solicita a [email protected], le indicaremos en qué países se tratan sus datos personales. Si esta tabla difiere de la lista de subencargados del Centro legal (vexaro.cloud/en/legal/subprocessors), prevalece esa lista. Los datos de tarjeta van directamente al procesador de pagos y Vexaro no los almacena.

03Resumen del tratamiento de datos

Un breve resumen de cómo tratamos los datos personales en su nombre. No sustituye al Anexo de Tratamiento de Datos (DPA) completo, que se publica por separado y prevalece si hay alguna diferencia.

Roles
Respecto a los datos que usted introduce en el servicio, usted es el responsable y Vexaro es el encargado, que actúa según sus instrucciones documentadas.
Alcance del tratamiento
Tratamos los datos de cuenta y de sesión únicamente para prestar, proteger y dar soporte al servicio de escritorio remoto. No los usamos para mostrar publicidad a sus usuarios.
Subencargados
Utilizamos los subencargados enumerados arriba. Cuando añadimos o sustituimos alguno, actualizamos la lista y se lo notificamos.
Derechos de los interesados
Respaldamos sus obligaciones de gestionar las solicitudes de acceso, corrección y supresión, y proporcionamos herramientas para exportar o eliminar los datos de cuenta.
Notificación de incidentes
Procuramos notificar a los clientes afectados una brecha confirmada de datos personales sin demora indebida, con los hechos según los vayamos estableciendo.
Devolución y supresión
Al cerrar la cuenta, eliminamos o devolvemos sus datos dentro de un plazo de conservación definido, sujeto a los requisitos legales de conservación.

¿Necesita un DPA firmado para su organización? Contáctenos y le compartiremos el documento vigente.

04Disponibilidad

Los objetivos de disponibilidad dependen de su plan. Business tiene un objetivo de disponibilidad mensual del 99,5 % para la consola, la API y el relay. Los compromisos de Enterprise se fijan en el formulario de pedido, y la Política de disponibilidad del servicio explica cómo se miden y se compensan. Los demás planes no tienen compromiso de disponibilidad.

Cómo se mide
La disponibilidad se mide por mes natural, sin contar el mantenimiento anunciado con antelación, según la Política de disponibilidad del servicio.
Estado del servicio
Aún no publicamos una página de estado en tiempo real; informe de problemas del servicio a [email protected].
Mantenimiento
El mantenimiento planificado se programa para minimizar las interrupciones y se anuncia con antelación cuando puede afectar a las sesiones.
Tiempo de respuesta de soporte
Los canales de soporte y los objetivos de respuesta escalan con su plan; los niveles superiores incluyen soporte prioritario y dedicado, según se indica en la página de precios.

Rige la Política de disponibilidad del servicio del Centro legal; las condiciones de Enterprise se fijan en el formulario de pedido.

¿Preguntas sobre seguridad o cumplimiento?

Nuestro equipo estará encantado de explicarle la arquitectura, compartir documentación bajo NDA o ayudarle con una evaluación de seguridad de proveedores.