Seguridad

Actualizado el 14 de septiembre de 2026

Infraestructura

Toda nuestra infraestructura de servicios se basa en la tecnología en la nube más avanzada. Hemos decidido conscientemente no operar hardware propio y prescindimos por completo de routers, balanceadores de carga, servidores DNS o servidores físicos propios. En su lugar, recurrimos a los servicios de proveedores de nube líderes como Google Cloud, Amazon Web Services y Microsoft Azure. Para cumplir los estrictos requisitos de protección de datos, prestamos especial atención a que nuestros servicios se alojen en servidores dentro de la Unión Europea. Evitamos conscientemente el alojamiento en servidores de EE. UU. para garantizar la máxima seguridad de los datos y el cumplimiento normativo. Nuestra flexibilidad nos permite atender las necesidades individuales de nuestros clientes. Si es necesario, podemos ofrecer proveedores específicos o ubicaciones geográficas alternativas, siempre teniendo en cuenta la normativa de protección de datos y los requisitos de seguridad aplicables.

Red

La seguridad de nuestra red tiene la máxima prioridad. Nuestra arquitectura comprende varias zonas de seguridad que garantizan una protección integral frente a accesos no autorizados. Utilizamos una nube privada virtual (VPC) con estrictas listas de control de acceso a la red (ACL) y prescindimos de direcciones IP públicas. Un elemento clave de nuestra estrategia es el uso de una herramienta VPN moderna basada en WireGuard, que controla estrictamente el acceso a nuestra infraestructura: solo los administradores verificados pueden acceder a nuestros sistemas a través de esta red segura. Un cortafuegos avanzado supervisa y controla continuamente el tráfico de red, mientras que un estricto filtrado de direcciones IP limita además el acceso. Para protegernos frente a ataques DDoS, utilizamos mecanismos de defensa de última generación. Estas medidas integrales garantizan que nuestra red esté protegida las 24 horas del día y que las posibles amenazas se detecten y se neutralicen a tiempo.

Cifrado

La protección de los datos sensibles es un aspecto central de nuestra estrategia de seguridad. Aplicamos una estrategia de cifrado en dos niveles para garantizar la máxima seguridad. Todos los datos que se envían a nuestra infraestructura o se reciben de ella se cifran durante la transmisión mediante Transport Layer Security (TLS) conforme a los estándares más actuales del sector. Esto garantiza que la información esté protegida frente a accesos no autorizados durante el transporte. Además del cifrado en tránsito, aplicamos también un cifrado robusto en reposo. Todos los datos de usuario, incluida información sensible como las contraseñas, se protegen en nuestra base de datos mediante algoritmos de cifrado probados y fiables. Esta doble capa de protección garantiza que tus datos estén protegidos de forma óptima en todo momento, ya sea durante la transmisión o durante el almacenamiento.

Almacenamiento

Nuestro enfoque del almacenamiento y la eliminación de datos está orientado a cumplir tanto los requisitos legales como las necesidades individuales de nuestros clientes. De forma predeterminada, almacenamos los datos durante un periodo de hasta 12 meses. No obstante, entendemos que distintas empresas y sectores pueden tener requisitos diferentes en materia de almacenamiento de datos. Por ello, ofrecemos a nuestros clientes políticas de almacenamiento de datos a medida. Estas van desde un almacenamiento de 1 mes, pasando por periodos más cortos como una semana o un día, hasta un almacenamiento por horas. Para clientes con requisitos de seguridad especialmente elevados, ofrecemos incluso la opción de eliminación inmediata de los datos. Una vez transcurrido el plazo de conservación establecido, todos los datos se eliminan de forma completa e irreversible de nuestro dashboard y de nuestro servidor. Damos gran importancia a la transparencia y el control: cada usuario tiene derecho a solicitar en cualquier momento la eliminación de sus datos de uso simplemente contactando con nuestro equipo de soporte.

Tratamiento de datos

Biem utiliza inteligencia artificial avanzada para desarrollar modelos de última generación. Nuestro enfoque del tratamiento de datos y del entrenamiento de modelos se basa en la transparencia y el respeto por la privacidad de nuestros usuarios. Independientemente de si nuestros clientes utilizan el paquete Elemental, Professional o Enterprise, a todos se les aplica la misma regla en cuanto al uso de datos para el entrenamiento de IA y el desarrollo de modelos. Damos gran importancia a que el uso de datos para el entrenamiento de nuestros modelos de IA se base en una decisión consciente e informada de nuestros clientes. Por ello, el uso de datos de usuario para este fin está desactivado de forma predeterminada. Los clientes deben dar su consentimiento expreso antes de que sus datos o los datos de sus instalaciones se utilicen para el entrenamiento de modelos de IA.

Este enfoque garantiza que nuestros clientes mantengan el control total sobre sus datos y puedan decidir por sí mismos si desean contribuir al desarrollo de nuestras tecnologías de IA. Nos aseguramos de que este proceso sea transparente y fácil de entender para nuestros clientes, de modo que puedan tomar una decisión fundada. Esta forma de proceder subraya nuestro compromiso con la protección de datos y respeta al mismo tiempo el deseo de muchos clientes de participar en el desarrollo de soluciones de IA innovadoras.

Continuidad

Garantizar la continuidad del negocio y una estrategia eficaz de recuperación ante desastres son aspectos centrales de nuestra filosofía empresarial. Utilizamos un sistema robusto de copias de seguridad periódicas de todos los activos críticos. Para asegurar la fiabilidad y la rapidez de nuestro proceso de recuperación, realizamos pruebas de restauración a intervalos regulares. Esta práctica nos permite garantizar una recuperación rápida en caso de un evento imprevisto y reducir al mínimo los posibles tiempos de inactividad. La seguridad de tus datos siempre está en primer plano: todas nuestras copias de seguridad se cifran en reposo para garantizar su confidencialidad incluso en el improbable caso de un acceso no autorizado a los datos de copia de seguridad.

Seguridad de aplicaciones

La seguridad de nuestras aplicaciones es nuestra máxima prioridad. Utilizamos mecanismos de protección avanzados, desarrollados a nivel empresarial, para proteger de forma integral nuestra infraestructura y los datos de nuestros clientes. Nuestro sistema de seguridad ofrece una protección robusta frente a ataques DDoS (Distributed Denial of Service) y actúa al mismo tiempo como un potente Web Application Firewall (WAF). Esta tecnología nos permite detectar rápidamente y mitigar de forma eficaz los ataques contra nuestras cargas de trabajo en la nube y nuestras máquinas virtuales. Una característica especial de nuestro enfoque de seguridad es el uso del aprendizaje automático. Este mecanismo de protección adaptativo nos permite detectar y bloquear en tiempo real ataques DDoS de capa 7, lo que nos mantiene siempre un paso por delante.

Damos especial importancia a mitigar los 10 riesgos principales identificados por OWASP (Open Web Application Security Project). Nuestro sistema de seguridad protege nuestras cargas de trabajo, tanto locales como en la nube, frente a estas amenazas de seguridad más frecuentes y críticas. Además, hemos implantado una gestión avanzada de bots. Esta utiliza tecnologías modernas de detección de bots para evitar el fraude en dispositivos edge y garantizar la integridad de nuestros servicios. Con estas medidas de seguridad integrales nos aseguramos de que nuestras aplicaciones y los datos de nuestros clientes estén protegidos de la mejor manera posible. Nos mantenemos siempre alerta y adaptamos continuamente nuestras estrategias de seguridad para ir un paso por delante de las amenazas en constante evolución del mundo digital.

Desarrollo

Nuestros procesos de desarrollo siguen estrictas directrices de seguridad y buenas prácticas que se orientan a marcos de seguridad líderes como OWASP Top 10 y SANS Top 25. Esta orientación nos permite detectar y corregir a tiempo posibles vulnerabilidades, con lo que garantizamos el máximo nivel de seguridad en nuestros productos. Nuestro equipo de desarrollo recibe formación periódica para estar siempre informado sobre las amenazas de seguridad y los mecanismos de defensa más recientes. Esta formación continua nos capacita para integrar la seguridad desde la base en nuestros productos y responder de forma proactiva a nuevos desafíos. Aplicamos revisiones de seguridad en varias capas en nuestro proceso de desarrollo, entre ellas revisiones de código en las que desarrolladores experimentados examinan el código en busca de vulnerabilidades.

Además, utilizamos herramientas automatizadas de pruebas de seguridad de aplicaciones estáticas y dinámicas (SAST y DAST) para identificar posibles vulnerabilidades en el código y en la aplicación en ejecución. Nuestras dependencias se actualizan periódicamente y se revisan en busca de vulnerabilidades conocidas, para asegurar que no utilizamos componentes vulnerables en nuestro software. Asimismo, realizamos pruebas de penetración automatizadas y contratamos cada año a expertos en seguridad externos para pruebas de penetración manuales exhaustivas de nuestras aplicaciones. Este enfoque integral del desarrollo seguro nos permite mejorar continuamente la seguridad de nuestros productos y reforzar la confianza de nuestros clientes en nuestras soluciones.

Seguridad de usuarios

La seguridad y la comodidad de nuestros usuarios están en el centro de nuestra estrategia de autenticación. Ofrecemos soluciones avanzadas de Single Sign-On (SSO) que permiten a los usuarios acceder a nuestros servicios de forma segura y cómoda. Para nuestros clientes Enterprise ponemos a disposición opciones de SSO que se pueden integrar sin fisuras en sus sistemas de gestión de identidades existentes. Esto no solo aumenta la seguridad mediante el uso de mecanismos de autenticación centralizados, sino que también mejora la experiencia de usuario al eliminar la necesidad de múltiples contraseñas. Nuestro sistema de autenticación está diseñado para cumplir los estándares de seguridad modernos y ser a la vez lo bastante flexible para adaptarse a las necesidades y preferencias específicas de nuestros distintos grupos de usuarios. Mediante la implantación de métodos de autenticación avanzados, no solo reforzamos la seguridad de nuestra plataforma, sino que también mejoramos la eficiencia general y la facilidad de uso de nuestro sistema.

Cumplimiento

Como proveedor suizo, damos la máxima importancia al cumplimiento de la normativa nacional e internacional de protección de datos. Nuestro marco de cumplimiento se basa principalmente en la Bundesgesetz über den Datenschutz (DSG) suiza. Al mismo tiempo, cumplimos los requisitos de la Datenschutz-Grundverordnung europea (DSGVO/GDPR). Hemos adaptado cuidadosamente nuestros procesos, políticas y medidas técnicas a los requisitos tanto de la DSG como de la DSGVO. Esto garantiza una protección integral de los datos personales y la salvaguarda de los derechos ampliados de los interesados conforme a ambas leyes.

Nuestras medidas incluyen una mayor transparencia en el tratamiento de datos, estrictos requisitos de consentimiento y derechos ampliados de acceso, supresión y portabilidad de datos. Además de estas obligaciones legales, trabajamos para obtener otras certificaciones importantes. Estamos en proceso de alcanzar la conformidad con SOC 2 Tipo II y de obtener la certificación ISO 27001. Estos estándares reconocidos internacionalmente subrayan nuestro compromiso con la seguridad de la información, la disponibilidad, la integridad del procesamiento y la confidencialidad.

Nuestro enfoque de cumplimiento en varias capas, que incorpora estándares nacionales, europeos e internacionales, demuestra nuestro compromiso incansable con la protección de los datos de nuestros clientes. Aspiramos no solo a cumplir los requisitos legales mínimos, sino a implantar las mejores prácticas en materia de protección de datos y seguridad de la información. Con este enfoque integral reforzamos la confianza de nuestros clientes en nuestra capacidad para proteger su información sensible con el máximo cuidado y de conformidad con los estándares legales y éticos más estrictos.

Seguridad de pagos

La gestión segura de la información de pago de nuestros clientes es nuestra máxima prioridad. Para garantizar el máximo nivel de seguridad, hemos decidido externalizar el procesamiento de todos los instrumentos de pago a Stripe, un proveedor líder de infraestructuras de pago certificado como PCI Level 1 Service Provider. Esta certificación representa el estándar de seguridad más alto del sector de las tarjetas de pago. Con esta externalización nos aseguramos de que los datos financieros sensibles de nuestros clientes se traten con el máximo cuidado y cumpliendo los protocolos de seguridad más estrictos. Una ventaja esencial de este enfoque es que nosotros mismos no recopilamos ni almacenamos ninguna información de pago.

Esto reduce considerablemente el riesgo de filtraciones de datos y nos exime de las complejas obligaciones PCI DSS que conllevaría el procesamiento directo de datos de tarjetas de crédito. La robusta infraestructura de seguridad de Stripe incluye tecnologías de cifrado avanzadas, auditorías de seguridad periódicas y supervisión continua para evitar el fraude y los accesos no autorizados. Al utilizar estos servicios altamente especializados, podemos centrarnos en nuestras competencias clave y garantizar al mismo tiempo a nuestros clientes el máximo nivel de seguridad en sus transacciones financieras. Recomendamos a nuestros clientes que se informen sobre las prácticas de seguridad de Stripe para comprender en profundidad las medidas que protegen sus datos de pago.

Acceso del personal

El tratamiento responsable de los datos de clientes empieza por nuestros propios empleados. Hemos implantado estrictos procedimientos internos que limitan en gran medida el acceso de empleados o administradores a los datos de usuario. Estas medidas sirven para proteger la privacidad de nuestros clientes y minimizar el riesgo de accesos no autorizados a los datos. Nuestra gestión de accesos se basa en el principio de mínimo privilegio, lo que significa que los empleados solo pueden acceder a los datos y sistemas que sean estrictamente necesarios para su función específica. En casos excepcionales, por ejemplo para la atención al cliente, se pueden conceder accesos limitados, pero solo tras un estricto procedimiento de autorización y con un registro detallado de todas las actividades.

Como protección adicional, utilizamos métodos de autenticación avanzados como la autenticación de dos factores para todos los accesos de empleados. Todo empleado que obtenga acceso a sistemas o datos sensibles debe completar previamente una formación exhaustiva en protección de datos y seguridad de la información. Además, todos nuestros empleados firman al incorporarse a la empresa un estricto acuerdo de confidencialidad y secreto. Este acuerdo les obliga legalmente a proteger la información sensible de nuestros clientes y a tratarla de forma confidencial. Las auditorías y revisiones periódicas garantizan que se cumplan estas directrices y que los derechos de acceso estén siempre actualizados y sean adecuados. Con estas medidas de seguridad en varias capas creamos una cultura empresarial en la que la protección de los datos de clientes no es solo una norma, sino una responsabilidad profundamente arraigada en cada empleado.

Compromiso

Las medidas y prácticas de seguridad expuestas en este documento constituyen la base de nuestro compromiso incansable con la protección de tus datos y la integridad de nuestros servicios. Desde una sólida seguridad de la infraestructura hasta estrictos estándares de desarrollo, seguimos un enfoque integral de la ciberseguridad. Entendemos que la seguridad en el mundo digital no es una tarea puntual, sino un proceso continuo. Por ello, nos comprometemos a revisar, actualizar y mejorar constantemente nuestras prácticas de seguridad para seguir el ritmo de las amenazas en evolución.

Nuestro compromiso va más allá del mero cumplimiento de la normativa; aspiramos a ser líderes del sector en protección de datos y seguridad de la información. Invitamos a nuestros clientes a plantear preguntas, expresar sus inquietudes e intercambiar activamente con nosotros sobre cuestiones de seguridad. La transparencia y la confianza son los pilares de nuestras relaciones, y nos esforzamos constantemente por reforzarlas.

Mediante el uso de tecnologías de vanguardia, el cumplimiento de directrices estrictas y el fomento de una cultura de seguridad en toda nuestra empresa, trabajamos sin descanso para ofrecerte el máximo nivel de protección y fiabilidad. Tu confianza es nuestro bien más valioso, y hacemos todo lo posible por justificarla cada día. Juntos construimos un futuro digital más seguro.

Contacto

Si tienes preguntas sobre seguridad, contáctanos.

Una nueva era en el retail.