Cómo se protege tu información financiera
Se te está pidiendo entregar estados de cuenta, cifras de ingresos y a veces números de identificación fiscal. Tienes derecho a saber exactamente cómo se manejan — así que aquí está, completo.
Seguridad de datosDoble factor en todo, cifrado en reposoR.I. Gen. Laws § 11-49.3-2
Las medidas concretas, no la versión de folleto
- Autenticación de dos factores, en todo Cada sistema que toca información de clientes — correo, QuickBooks Online, almacenamiento de documentos, el registrador del dominio — exige un segundo factor además de la contraseña. Una contraseña sola no es un control.
- Cifrado en tránsito y en reposo Este sitio se sirve únicamente por HTTPS con HTTP Strict Transport Security. Los documentos de clientes se guardan cifrados en reposo en Microsoft 365, y el correo viaja sobre TLS.
- Acceso mínimo necesario Pido el acceso mínimo para hacer el trabajo: conexiones bancarias de solo lectura y acceso de contabilidad a tu archivo contable. No pido — ni acepto — la contraseña de tu banca en línea ni firma autorizada sobre tus cuentas.
- Intercambio seguro de documentos Los documentos sensibles viajan por enlaces con control de acceso y con vencimiento — nunca como archivo adjunto sin protección, y nunca por una aplicación de mensajería personal.
- Autenticación de correo El dominio farobookkeeping.com publica registros SPF, DKIM y DMARC, que hacen mucho más difícil que alguien envíe un correo que parezca venir de Faro. Si recibes un mensaje sospechoso que dice ser nuestro, reenvíalo a info@farobookkeeping.com.
- Un programa escrito de seguridad de la información La ley de Rhode Island exige que cualquier negocio que guarde información personal de un residente de Rhode Island mantenga un programa de seguridad basado en riesgo, proporcional a su tamaño y a lo delicado de los datos (R.I. Gen. Laws § 11-49.3-2). Faro mantiene uno, revisado por lo menos una vez al año.
- Límites de conservación de datos Los registros de clientes se conservan siete años después de terminar el trabajo, siguiendo el límite exterior de la guía de conservación del IRS, y luego se destruyen de forma segura. Los mensajes de personas que nunca llegan a ser clientes se borran dentro de 24 meses.
- Notificación en caso de brecha Si la información personal de un cliente llegara a verse comprometida, se notificaría a las personas afectadas conforme a R.I. Gen. Laws § 11-49.3-4, que exige aviso en el menor tiempo posible y a más tardar 45 días calendario después de confirmar la brecha.
Construido casi sin nada que atacar
La mayoría de los sitios se comprometen por un gestor de contenido, una base de datos, un plugin desactualizado o una página de inicio de sesión. Este sitio no tiene nada de eso. Son archivos estáticos servidos desde la red de Cloudflare: no hay panel de administración que forzar, ni base de datos que inyectar, ni plugin que se quede sin parchar.
El sitio no carga fuentes externas y solo usa la medición de analítica que hemos elegido y declarado a propósito — Google Analytics —, bajo nuestra Content-Security-Policy estricta, que nombra los dominios exactos a los que puede llegar y bloquea todo lo demás. Aquí no hay una red publicitaria abierta: la política es una lista de permitidos, y lo que usamos está detallado en nuestro Aviso de Privacidad.
Investigadores de seguridad: los detalles para reportar están publicados en /.well-known/security.txt.
Endurecimiento del sitio
- HTTPS obligatorio, con HSTS
- Content-Security-Policy estricta, sin scripts en línea
- Clickjacking bloqueado (frame-ancestors none)
- Detección automática de tipo MIME desactivada
- Cámara, micrófono y ubicación denegados por política
- Formulario de contacto protegido por Cloudflare Turnstile, verificado del lado del servidor
- Etiquetas de analítica en la lista de permitidos de la Content-Security-Policy — ningún otro tercero
Qué reglas aplican, y dónde está parada Faro
Gramm-Leach-Bliley Act y la FTC Safeguards Rule
La FTC Safeguards Rule (16 C.F.R. Parte 314) exige que los negocios que califican como «instituciones financieras» mantengan un programa documentado de seguridad de la información. Los preparadores de impuestos están cubiertos expresamente. Si una práctica de pura contabilidad queda cubierta es menos claro — Faro opera como si lo estuviera, porque los controles son los correctos de todos modos y porque serán exigibles sin discusión el día que se agreguen servicios de impuestos.
Rhode Island Identity Theft Protection Act of 2015
Esta es la regla que le aplica a Faro hoy. R.I. Gen. Laws § 11-49.3-2 exige un programa de seguridad basado en riesgo, limita cuánto tiempo puede conservarse la información personal y exige que todo tercero que reciba información personal quede obligado por contrato escrito a protegerla.
Rhode Island Data Transparency and Privacy Protection Act
Vigente desde el 1 de enero de 2026, R.I. Gen. Laws § 6-48.1-3 exige que cualquier sitio comercial que haga negocios en Rhode Island designe un controlador. El controlador designado de Faro aparece en el Aviso de Privacidad. Las demás obligaciones de divulgación del estatuto recaen sobre sitios que venden datos personales. Faro no vende datos personales y nunca lo hará.
Lo que ningún sitio puede prometer
Cualquier negocio que te diga que sus sistemas no se pueden vulnerar está desinformado o siendo deshonesto contigo. La seguridad es un conjunto de controles que reducen el riesgo y limitan el daño, no una garantía. Lo que Faro sí puede comprometer es esto: los controles de arriba son reales y están puestos, se revisan por lo menos una vez al año, y si algo sale mal lo escuchas de mí, directo y rápido, no por un comunicado.
¿Preguntas sobre cómo se maneja tu información?
Hazlas antes de contratarme, no después. Ese es el momento correcto, y prefiero contestarlas con detalle.