Descarga Lesuto Hub y Seller - Compra y vende en iOS y Android.
Descarga Lesuto Hub y Seller - Compra y vende en iOS y Android.
Seguridad y confianza
La seguridad está integrada en cada capa de la plataforma Lesuto , desde cómo gestionamos los pagos hasta cómo aislamos los datos de los inquilinos. No añadimos la seguridad como un añadido de última hora; es fundamental.
Capas de seguridad (Defensa en profundidad)
Seguridad de la infraestructura
Tu aplicación se ejecuta en Google Cloud con Cloudflare como intermediario. No hay servidores que administrar, ni parches que aplicar, ni acceso SSH que pueda verse comprometido.
Alojado en Google Cloud Run (us-west1) con infraestructura administrada por Google, escalado automático y protección DDoS integrada. No hay servidores que actualizar: Google se encarga de ello.
TLS 1.3 en todas las conexiones. Cifrado AES-256 en reposo. SSL solo se aplica a las conexiones de base de datos; el acceso no cifrado se bloquea a nivel de infraestructura.
Copias de seguridad diarias automatizadas con recuperación a un punto específico en el tiempo. Las copias de seguridad se almacenan en una región geográfica separada (us-central1) de la base de datos principal (us-west1) para garantizar la resiliencia ante desastres.
Cloudflare se encarga del DNS, SSL y el enrutamiento de inquilinos, e incluye un firewall de aplicaciones web integrado, mitigación de ataques DDoS y limitación de velocidad en toda la red.
Análisis de seguridad automatizado de CodeQL en cada cambio de código. Dependabot supervisa semanalmente todas las dependencias en busca de vulnerabilidades CVE conocidas. Los hooks de pre-commit bloquean las fugas de credenciales antes de que se confirme el código.
CI/CD mediante Hub Actions sin acceso manual al servidor. Cada despliegue es un contenedor nuevo. Sin SSH ni acceso a la consola. CODEOWNERS garantiza la revisión de los cambios que requieren especial atención a la seguridad.
Seguridad en los pagos
Todo el procesamiento de pagos lo realiza Stripe. Lesuto nunca almacena, procesa ni tiene acceso a los números de tarjeta sin procesar. Punto.
Stripe, líder del sector, se encarga de todo el procesamiento de pagos. Lesuto nunca almacena, procesa ni transmite números de tarjeta sin cifrar. Stripe cuenta con la certificación PCI-DSS Nivel 1, el máximo nivel de seguridad para pagos.
Pagos a proveedores y comercios a través de Stripe Connect Express (51 países) o Wise (23 países adicionales). Todos los beneficiarios son verificados antes de recibir los fondos.
Cálculo automático de impuestos al finalizar la compra. El cumplimiento tributario está gestionado por el motor de impuestos certificado de Stripe: los formularios W-8BEN/W-9, las transacciones fiscales y las reversiones se gestionan de forma programática.
La prevención de fraude integrada de Stripe, con autenticación 3D Secure para transacciones de alto riesgo, proporciona una capa adicional de verificación que protege tanto a comerciantes como a clientes.
Todas las cargas útiles de los webhooks de Stripe se verifican con firmas criptográficas antes de su procesamiento. Ningún evento sin firmar o manipulado puede activar ninguna acción en el sistema.
Protección al consumidor
Todas las transacciones se realizan a través de Lesuto . Esto significa que tanto compradores como vendedores están protegidos en cada etapa del proceso.
Cada compra se procesa a través de la integración de Stripe de Lesuto . Su pago se guarda de forma segura y solo se libera al proveedor una vez transcurrido el plazo de devolución.
La plataforma gestiona todo el proceso de devolución. Solicita la devolución, envía el artículo de vuelta y recibe tu reembolso: la plataforma se encarga de todo el proceso.
Todos los proveedores son monitoreados con una puntuación de riesgo de 12 o más indicadores. Los proveedores con problemas de cumplimiento, altas tasas de devolución o problemas de calidad son señalados y eliminados.
Los impuestos se calculan por adelantado al finalizar la compra mediante Stripe Tax. El precio que ves incluye todo. Sin cargos adicionales inesperados después de la compra.
Nunca te enviaremos correos electrónicos a menos que nos des tu consentimiento. Tus datos nunca se venden. Puedes solicitar su eliminación en cualquier momento.
El pago de comisiones se retiene hasta que finalice el plazo de devolución. Esto le protege de las devoluciones de cargo.
La plataforma impide automáticamente los descuentos que superen tu porcentaje de comisión. Tus márgenes siempre estarán protegidos.
Las disputas con los clientes se gestionan a través del sistema de soporte de la plataforma. Nunca estarás solo/a para resolver tus problemas.
Todos los proveedores de la plataforma están verificados y supervisados. Estás vendiendo productos de empresas, no de fábricas anónimas.
Tu comisión se calcula y se muestra antes de que te suscribas a cualquier proveedor. Sin cargos ocultos ni sorpresas el día del pago.
¿Por qué es importante esto? Because every transaction on every Lesuto storefront is processed by Lesuto Technologies, Inc. Whether you're buying a $50 candle or a $5,000 dining table, you're covered by the same payment protection, return policies, and dispute resolution system. The merchant curates the experience - we handle the rest.
Seguridad de las aplicaciones
Cada rol, cada ruta, cada llamada a la API está protegida por permisos. Si se vulnera una capa de seguridad, las demás siguen funcionando. No existe un único punto de fallo.
26 plantillas de permisos predefinidas que cubren todas las combinaciones posibles de acceso para comerciantes, proveedores y personal. Cada punto final de la API, cada pantalla y cada botón están protegidos por permisos detallados.
Protección de resolución del lado del servidor, anulación de permisos de navegación, interceptación de rutas del lado del cliente y restricciones de selección de canales. No hay un único punto de fallo: si se vulnera una capa, las demás siguen funcionando.
Cada empresa opera en su propio canal con total aislamiento de datos. Los comerciantes no pueden ver los pedidos, clientes ni productos de otros comerciantes. Los proveedores están aislados de la misma manera.
Todas las solicitudes a la API GraphQL requieren autenticación. Los puntos finales públicos están explícitamente permitidos. La limitación de velocidad y la validación de solicitudes en todas las mutaciones evitan el abuso.
Cookies seguras solo para HTTP con protección SameSite. La contraseña caduca cada 365 días con avisos cada 30 días. Las últimas 5 contraseñas no se pueden reutilizar. Requisitos de complejidad aplicados en el servidor.
Privacidad de datos
Creemos en la recopilación mínima de datos y el máximo control por parte del usuario. Solo recopilamos la información necesaria para procesar pedidos y gestionar cuentas; nada más.
Los usuarios deben dar su consentimiento explícito para recibir notificaciones por correo electrónico. Interruptor principal más controles por categoría: todo está desactivado por defecto.
Recopilamos la información necesaria para procesar pedidos y gestionar cuentas. Google Analytics 4 se ejecuta tras obtener el consentimiento para el uso de cookies. No vendemos esos datos.
Nunca vendemos datos personales a terceros. Tus datos son tuyos. Punto.
Los clientes pueden solicitar acceso, corrección o eliminación de datos en cualquier momento. Respetamos los derechos de la CCPA/CPRA.
Nunca te enviaremos correos electrónicos a menos que nos autorices explícitamente a recibirlos. Puedes controlar todas tus preferencias de notificación desde la configuración de tu cuenta.
Analítica
Tanto los compradores como los comerciantes deben saber qué rastreadores están activos y qué páginas permanecen privadas.
Google Analytics 4 se carga tras la aceptación de las cookies. El tráfico comercial pasa por api.lesuto.com, no por una API de tienda directa. Las páginas de presentación privadas en /for y la presentación para inversores no están indexadas.
Viaje de cumplimiento
Estamos avanzando hacia la obtención de certificaciones formales. Aquí les presentamos nuestra situación actual y nuestros planes futuros. Sin afirmaciones falsas, solo hechos.
Medidas de seguridad activas en la producción
Certificaciones y programas planificados
Nota de transparencia: Actualmente no contamos con las certificaciones SOC 2, ISO 27001 ni HIPAA. Los elementos de la columna "Próximos pasos" representan nuestra hoja de ruta, no nuestras capacidades actuales. Dependemos de Stripe para el cumplimiento de PCI y de Google Cloud para las certificaciones de infraestructura.
Invitamos a los investigadores de seguridad a reportar vulnerabilidades de manera responsable. Si ha encontrado un problema de seguridad en la plataforma Lesuto , comuníquese directamente con nosotros. Nos tomamos en serio todos los reportes y trabajaremos con usted para resolverlo.
Informar sobre una vulnerabilidadPóngase en contacto con nuestro equipo a través del formulario seguro o consulte nuestra Política de Privacidad para obtener información detallada sobre cómo protegemos sus datos.
Contacte con el equipo de seguridad