Confianza y seguridad
Última actualización: 18 de febrero de 2026
La seguridad es nuestra base
La seguridad no es una función. Es nuestra base. Neztio maneja información sensible sobre niños, familias y educadores todos los días. Tratamos esa responsabilidad con el rigor que exige, integrando la seguridad y la privacidad en cada capa de nuestra plataforma desde el principio.
Cifrado de datos
Todos los datos se cifran tanto en tránsito como en reposo:
- Los datos en tránsito se protegen con TLS 1.2 o superior en cada conexión entre tus dispositivos y nuestros servidores.
- Los datos en reposo se cifran con AES-256 mediante el cifrado predeterminado de Google Cloud, lo que garantiza que tu información esté protegida incluso cuando está almacenada.
Aislamiento por inquilino
Cada centro de cuidado infantil opera dentro de su propio límite de datos aislado. Las reglas de seguridad de Firestore imponen una separación estricta por centro a nivel de base de datos. Ningún centro puede leer, escribir ni consultar los registros de otro centro. Este aislamiento no es opcional ni configurable: está integrado en la arquitectura y se aplica en cada solicitud.
Controles de acceso
Neztio usa control de acceso basado en roles (RBAC) con cuatro niveles de permiso distintos:
- Super Admin - Gestión completa de la plataforma en todos los centros.
- Center Admin - Control total dentro de su propio centro, incluida la gestión del personal, la facturación y las inscripciones.
- Staff - Acceso operativo únicamente a su centro asignado. El personal no puede ver datos de otros centros.
- Parent - Acceso de lectura y de escritura limitada, restringido a sus propios hijos. Las familias no pueden ver los datos de otras familias.
Autenticación
Neztio usa Firebase Authentication para gestionar todas las credenciales de forma segura:
- Las contraseñas se cifran (hash) del lado del servidor y nunca se almacenan en texto plano.
- Los tokens de sesión caducan automáticamente y se rotan en cada inicio de sesión.
- Las apps móviles admiten autenticación biométrica (Face ID, Touch ID, huella digital) para un acceso rápido y seguro.
- La autenticación de dos factores está en nuestra hoja de ruta a corto plazo.
Registro de auditoría
Todas las operaciones importantes llevan fecha y hora y se atribuyen al usuario que las realizó. Las entradas, salidas, mensajes, reportes de ausencia, cambios de inscripción y acciones administrativas se registran con historiales de auditoría completos. Las Cloud Functions imponen la autorización de escritura en todas las modificaciones, lo que garantiza que cada cambio se valide y registre antes de llegar a la base de datos.
Infraestructura
Neztio se ejecuta en Google Cloud Platform (GCP) y Firebase, beneficiándose de la infraestructura de nivel empresarial de Google:
- GCP mantiene las certificaciones SOC 1, SOC 2 e ISO 27001.
- Todos los centros de datos están ubicados en los Estados Unidos.
- SLA de disponibilidad del 99.95% respaldado por los acuerdos de nivel de servicio de Google.
- Escalado automático, redundancia y recuperación ante desastres integrados en la plataforma.
Datos de menores y COPPA
Neztio no está dirigido a menores de 13 años. Conforme a la Ley de Protección de la Privacidad Infantil en Línea (COPPA, 16 CFR Parte 312), los operadores de cuidado infantil que usan Neztio actúan como el “operador” responsable de obtener el consentimiento verificable de los padres antes de ingresar datos de menores en la plataforma.
Neztio actúa como proveedor de servicios, procesando datos de menores en nombre del operador. Aplicamos principios de minimización de datos: solo se recopila la información operativamente necesaria, como el nombre del niño, la fecha de nacimiento, los registros de asistencia, las notas médicas o de alergias y los contactos de emergencia.
- Las familias pueden solicitar el acceso a los datos de su hijo o su eliminación a través de su operador o contactando directamente a Neztio.
- Si descubrimos datos de menores recopilados sin la autorización adecuada, los eliminamos de inmediato.
Manejo de datos con IA
Neztio incluye funciones asistidas por IA que ayudan al personal a redactar mensajes, generar descripciones de fotos, revelar información sobre la asistencia y crear resúmenes matutinos. Así manejamos los datos en estos flujos de trabajo:
- Las funciones de IA se ejecutan mediante Cloud Functions del lado del servidor. No se realiza ningún procesamiento de IA en el dispositivo del cliente.
- Toda la información de identificación personal (nombres, fechas de nacimiento, datos de contacto) se depura antes de enviar cualquier dato al modelo de IA. La IA procesa únicamente datos anonimizados y agregados a nivel de centro.
- El contenido generado por IA siempre se etiqueta como asistido por IA. El personal revisa y aprueba todo el resultado de la IA antes de que llegue a las familias.
- El consentimiento de IA por niño se verifica antes del procesamiento. Los centros controlan si las funciones de IA están habilitadas.
- El uso de IA está limitado por nivel de plan con cuotas mensuales. Ningún dato de IA se utiliza para entrenar modelos.
Preparación para FERPA
Para los operadores que son agencias o instituciones educativas cubiertas por la Ley de Derechos Educativos y Privacidad de la Familia (FERPA), Neztio está estructurado para apoyar el cumplimiento:
- Los operadores pueden designar a Neztio como “funcionario escolar” con un “interés educativo legítimo” conforme a 34 CFR 99.31(a)(1).
- Los registros educativos se usan únicamente para prestar el Servicio y nunca se usan para publicidad ni otros fines no relacionados.
- No se divulgan registros educativos a terceros, salvo según lo permita FERPA.
- Todos los registros educativos se devuelven o destruyen al finalizar el servicio.
Hoja de ruta de SOC 2
Neztio está comprometido con obtener la certificación SOC 2 Tipo II. Nuestra infraestructura subyacente en Google Cloud Platform ya cuenta con las certificaciones SOC 1, SOC 2 e ISO 27001. Estamos trabajando activamente para obtener la certificación SOC 2 Tipo II a nivel organizacional, con una finalización prevista en 2026. Esta certificación validará de forma independiente nuestros controles de seguridad, disponibilidad y prácticas de manejo de datos.
Respuesta a incidentes
Si descubres una vulnerabilidad de seguridad o tienes una inquietud sobre la seguridad de los datos, repórtanoslo:
- Reporta vulnerabilidades a hello@neztio.com.
- Confirmamos la recepción de los reportes en un plazo de 24 horas y los clasificamos en un plazo de 72 horas.
- Los usuarios afectados son notificados conforme a las leyes estatales de notificación de brechas aplicables.
Contacto
Si tienes preguntas sobre nuestras prácticas de seguridad o quieres saber más sobre cómo protegemos tus datos, contáctanos:
Neztio LLC
Salt Lake City, Utah, USA