Seguridad

Arquitectura y controles de seguridad de la plataforma SatGo | Última actualización: Abril 2026

¿Preguntas sobre seguridad? Escríbenos a security@sat-go.com

Nuestro principio fundamental: Zero-Knowledge Architecture

SatGo actúa exclusivamente como intermediario de tránsito entre tu sistema y el portal gubernamental correspondiente (SAT, IMSS, INFONAVIT, entre otros). Los documentos que descargamos en tu nombre nunca tocan un disco. Existen únicamente en memoria RAM durante el tiempo que tarda el request, y son descartados inmediatamente después de entregártelos.

Esto significa que incluso ante una orden judicial, una brecha de seguridad, o cualquier otro evento, no existe ningún repositorio de documentos fiscales de nuestros clientes que pueda ser comprometido, porque simplemente no lo tenemos.

Cómo fluyen tus datos

Tu sistemaAPI key + RFCTLS 1.3API SatGoValida permisos · solo en RAMCredenciales en memoria · TLSPortal gubernamentalSAT · IMSS · INFONAVITdocumento oficialAPI SatGo · RAMsin escritura a discostream directoTu sistemaRecibe documentofin del request× Dato descartado de RAMRequestResponseDescarte

Paso a paso

  1. 1Tu sistema llama a nuestra API enviando el RFC y el tipo de documento solicitado, autenticado con tu API key, sobre una conexión TLS 1.3.
  2. 2SatGo recibe la solicitud en memoria y valida tu API key y los permisos del RFC solicitado.
  3. 3SatGo llama al portal gubernamental correspondiente utilizando las credenciales en memoria (nunca escritas a disco), sobre TLS.
  4. 4El portal responde con el documento, que SatGo mantiene en RAM.
  5. 5SatGo entrega el documento directamente a tu sistema via stream, sin escribirlo a ningún sistema de almacenamiento.
  6. 6El dato es descartado de RAM al terminar el request. No queda ninguna copia en nuestros sistemas.

¿Qué SÍ almacenamos?

Solo lo estrictamente necesario para operar el servicio:

DatoPropósitoDónde
RFC registradoIdentificador de cuentaBase de datos Azure Mexico Central
Correo electrónicoAcceso y notificacionesBase de datos Azure Mexico Central
Historial de operacionesAuditoría (tipo, fecha, resultado — sin contenido)Base de datos Azure Mexico Central
Datos de facturaciónEmisión de CFDIBase de datos Azure Mexico Central

¿Qué NO almacenamos?

  • Contenido de CFDIs, constancias, declaraciones ni ningún documento fiscal
  • Credenciales de acceso a portales gubernamentales (CIEC, NIP, etc.)
  • Certificados de e.firma (.key, .cer) ni llave privada
  • Datos sensibles de ningún tipo

Controles de seguridad

Transporte y cifrado

ControlDetalleEstado
TLS en todos los endpointsTLS 1.2 mínimo, TLS 1.3 preferente✅ Activo
Calificación SSL LabsEvaluación pública e independiente✅ Calificación A
HSTSHTTP Strict Transport Security con preload🔄 En implementación
Cifrado en tránsitoTodos los canales API y portal web✅ Activo

Autenticación y acceso

ControlDetalleEstado
API keys rotablesGeneración y revocación desde el portal sin intervención de SatGo✅ Activo
Autenticación de usuariosGestionada por Clerk (magic link por email + OAuth2 con Google)✅ Activo
MFACódigo por email en cada acceso + Google 2FA✅ Activo
Principio de mínimo privilegioAcceso a datos restringido por rol✅ Activo
Revocación de accesoInmediata desde el portal web✅ Activo

Infraestructura

ControlDetalleEstado
Proveedor de nubeMicrosoft Azure✅ Activo
RegiónMexico Central (datos en territorio mexicano)✅ Activo
Transferencias internacionalesNo aplica para datos de operación (solo pagos vía Stripe)✅ Confirmado
Segmentación de redControles de acceso por red en Azure✅ Activo
Monitoreo continuoAlertas y detección de anomalías 24/7✅ Activo

Auditoría y transparencia

ControlDetalleEstado
Log de auditoría por clienteVisible desde el portal: RFC, operación, fecha, resultado✅ Activo
Status page públicoUptime histórico e incidentes en tiempo real✅ sat-go.com/status
Notificación de incidentesCompromiso de notificación al cliente en 72 horas✅ Documentado en DPA
RTO (Recovery Time Objective)Tiempo máximo de recuperación ante caída4 horas
RPO (Recovery Point Objective)Máxima pérdida de datos aceptable (datos de cuenta)24 horas

Cumplimiento legal

MarcoDescripciónEstado
LFPDPPPLey Federal de Protección de Datos Personales en Posesión de los Particulares✅ Cumplimiento activo
Aviso de PrivacidadPublicado y actualizado✅ sat-go.com/privacidad
Términos y CondicionesPublicados y actualizados✅ sat-go.com/terminos
DPA (Data Processing Agreement)Disponible para clientes del plan Empresarial✅ Disponible bajo solicitud
PCI DSS (pagos)Procesamiento de tarjetas delegado a Stripe (Nivel 1)✅ Vía Stripe

Proveedores y subencargados

SatGo utiliza los siguientes proveedores para la prestación del servicio. Todos fueron seleccionados por sus estándares de seguridad reconocidos internacionalmente:

ProveedorFunciónPaís / RegiónCertificaciones
Microsoft AzureInfraestructura en la nubeMexico CentralISO 27001, SOC 2, CSA STAR
Stripe, Inc.Procesamiento de pagosEstados UnidosPCI DSS Nivel 1
ClerkAutenticación e identidadEstados UnidosSOC 2 Type II
Portales gubernamentales (SAT, IMSS, INFONAVIT)Fuentes de datos oficialesMéxico

Para clientes enterprise

DPA (Acuerdo de Tratamiento de Datos)

Los clientes del plan Empresarial pueden solicitar la firma de un Data Processing Agreement (DPA) que formaliza:

  • Las categorías de datos tratados y la base legal
  • Los subencargados autorizados
  • El compromiso de notificación de incidentes en 72 horas
  • Los derechos de auditoría anual
  • Los procedimientos de eliminación de datos al término del servicio

Para solicitar el DPA: legal@sat-go.com

Cuestionario de seguridad

Contamos con un cuestionario de seguridad pre-llenado (formato SIG Lite) disponible bajo NDA para agilizar el proceso de evaluación de vendor. Solicítalo en: security@sat-go.com

Reporte de vulnerabilidades

Si encuentras una vulnerabilidad de seguridad en nuestros sistemas, te pedimos reportarla de forma responsable antes de divulgarla públicamente:

Correo: security@sat-go.com

Asunto: [Vulnerability Report] Descripción breve

Incluye: Descripción del hallazgo, pasos para reproducirlo, impacto potencial estimado

Nos comprometemos a:

  • Confirmar la recepción en 48 horas hábiles
  • Mantener comunicación contigo durante la investigación
  • Notificarte cuando el hallazgo sea resuelto
  • Reconocer tu contribución (si lo deseas) en nuestro hall de agradecimientos

No iniciaremos acciones legales contra investigadores de seguridad que actúen de buena fe conforme a estas directrices.

Contacto de seguridad

CanalUso
security@sat-go.comReporte de vulnerabilidades, cuestionarios de seguridad, auditorías
legal@sat-go.comSolicitud de DPA, contratos enterprise
privacidad@sat-go.comDerechos ARCO, aviso de privacidad
sat-go.com/statusStatus page y uptime histórico

SatGo — Hebert Ricardo Peña Serna — RFC: PESH8805072Q5
Última actualización: Abril 2026 | security@sat-go.com