Seguridad

Seguridad

Cómo protegemos la información, los accesos y la operación diaria de cada negocio.

Última actualización: 08 de junio de 2026.

NanaPos trabaja para proteger la información de los negocios que usan la plataforma, sus usuarios, operaciones, ventas, clientes, comprobantes, archivos y configuraciones. Esta página explica las medidas generales de seguridad aplicadas y las responsabilidades mínimas que debe asumir cada usuario para mantener su cuenta protegida.

La seguridad de la plataforma combina controles de acceso, separación de información por negocio, registros de actividad, respaldo operativo, buenas prácticas de protección y revisión constante de funciones críticas. Esta página complementa los Términos y condiciones, la Política de privacidad y la Política de cookies.

01Accesos controlados

Usuarios, roles, permisos y validaciones para reducir accesos no autorizados.

02Datos protegidos

Información operativa, comercial, fiscal y de clientes administrada con medidas razonables de resguardo.

03Trazabilidad

Registros internos para revisar acciones relevantes, cambios, pagos, ventas, módulos y eventos de cuenta.

04Continuidad

Medidas de respaldo, mantenimiento y mejora para sostener una operación estable.

1. Alcance de esta página

Esta información aplica al sitio web, formularios, demostraciones, cuentas, panel administrativo, punto de venta, catálogo web, módulos, add-ons, pagos, soporte y funciones de facturación electrónica cuando estén activas.

Las medidas descritas son generales. Por seguridad, NanaPos no publica detalles internos de infraestructura, configuraciones, rutas, llaves, mecanismos de defensa, proveedores específicos o procedimientos que puedan facilitar ataques, abuso o evasión de controles.

2. Información que se busca proteger

La plataforma puede administrar datos de identificación, contacto, negocios, usuarios, clientes, proveedores, productos, ventas, cajas, inventario, pedidos, comprobantes, facturas, XML, PDF, pagos, comprobantes de pago, configuraciones fiscales, archivos adjuntos, reportes, mensajes y registros de soporte.

Cuando el cliente utiliza funciones de facturación electrónica, también pueden tratarse datos necesarios para emitir, consultar, registrar, reenviar o conservar comprobantes electrónicos y sus estados, según la configuración del negocio y las reglas aplicables en Costa Rica.

3. Principios de seguridad

NanaPos procura aplicar medidas proporcionales al tipo de servicio, al volumen de información y a la naturaleza de la operación. La protección se basa en acceso limitado, necesidad operativa, trazabilidad, confidencialidad, respaldo razonable, revisión de eventos y mejora continua.

Ningún sistema conectado a internet puede garantizar seguridad absoluta, disponibilidad permanente o ausencia total de errores. Aun así, la plataforma se gestiona con el objetivo de reducir riesgos, responder ante incidentes y mantener una operación confiable para los clientes.

4. Cuentas, usuarios y permisos

Cada negocio debe administrar sus usuarios con criterio de necesidad. Las cuentas deben asignarse únicamente a personas autorizadas y con permisos acordes a sus funciones reales.

Cuando existan roles o permisos disponibles, el cliente debe evitar accesos excesivos, usuarios compartidos o cuentas activas de personas que ya no trabajan para el negocio. El uso hecho desde una cuenta autorizada se presume realizado por el titular o por una persona autorizada por el cliente, salvo prueba suficiente en contrario.

5. Contraseñas, recuperación y acceso

El usuario debe usar contraseñas seguras, mantenerlas en reserva y evitar reutilizarlas en servicios externos. NanaPos nunca solicitará contraseñas completas por canales informales.

La recuperación de acceso puede incluir validaciones por correo, códigos de seguridad u otros mecanismos disponibles. El cliente debe mantener actualizado su correo, teléfono y datos de contacto para evitar bloqueos, pérdida de acceso o demoras en soporte.

6. Dispositivos, sesiones y llaves de operación

Algunas funciones pueden validar dispositivos, sesiones o llaves de operación para proteger módulos sensibles. Si se detecta uso inusual, cambio de equipo, acceso simultáneo irregular o riesgo de abuso, la plataforma puede solicitar verificación, limitar funciones, bloquear temporalmente accesos o requerir revisión manual.

El cliente debe proteger los equipos donde usa la plataforma, cerrar sesión en dispositivos compartidos, mantener sus navegadores actualizados y evitar el acceso desde redes o computadoras no confiables.

7. Trazabilidad y auditoría

La plataforma puede registrar eventos como inicios de sesión, cambios de configuración, pagos, aprobaciones, ventas, anulaciones, reenvíos, emisiones fiscales, movimientos de caja, asignación de módulos, cambios de estado y acciones administrativas relevantes.

Estos registros ayudan a revisar incidencias, prevenir abusos, dar soporte, atender reclamos, respaldar operaciones y cumplir necesidades de control interno. Algunos registros pueden conservarse aunque una cuenta se cierre, cuando sea necesario por seguridad, auditoría, cumplimiento, respaldo fiscal o defensa ante reclamos.

8. Facturación electrónica y datos fiscales

Las funciones fiscales dependen de información correcta del emisor, configuración del negocio, credenciales válidas, certificados, códigos de actividad, sucursales, terminales, consecutivos, catálogos, estructura vigente y respuesta de servicios externos.

NanaPos puede aplicar controles para proteger llaves, accesos fiscales, dispositivos autorizados, documentos emitidos, XML, PDF, respuestas, estados y reenvíos. El cliente sigue siendo responsable de revisar sus datos antes de emitir, proteger sus credenciales fiscales y consultar con su asesor cuando corresponda.

9. Respaldos y continuidad

Se procura mantener mecanismos de respaldo, mantenimiento y recuperación razonables para apoyar la continuidad del servicio. Los respaldos no sustituyen la responsabilidad del cliente de revisar su información, descargar documentos importantes y conservar respaldos propios cuando su actividad lo requiera.

El servicio puede presentar interrupciones por mantenimiento, fallas de conexión, proveedores externos, errores de configuración, fuerza mayor, actualizaciones, incidentes de seguridad o causas fuera del control razonable de la plataforma.

10. Proveedores y servicios externos

Para operar la plataforma pueden intervenir proveedores de hospedaje, correo, almacenamiento, seguridad, mensajería, pagos, soporte, analítica, servicios fiscales, bancos, APIs o herramientas tecnológicas. Cada proveedor puede tener sus propios tiempos, reglas, políticas y medidas de seguridad.

NanaPos procura limitar el acceso de terceros a lo necesario para prestar el servicio, pero no controla completamente la disponibilidad, cambios, interrupciones, rechazos o políticas internas de proveedores externos.

11. Incidentes de seguridad

Si se detecta o se sospecha un incidente de seguridad, NanaPos podrá tomar medidas como revisar registros, limitar accesos, cerrar sesiones, solicitar cambio de contraseña, suspender funciones, bloquear temporalmente llaves, contactar al cliente o aplicar correcciones operativas.

Cuando corresponda, se comunicará al cliente por los canales registrados. El tiempo y alcance de la comunicación dependerán de la información disponible, la gravedad del evento, el riesgo para los usuarios, la necesidad de investigación y las obligaciones aplicables.

12. Responsabilidades del cliente

  • Usar datos reales, actualizados y autorizados.
  • Proteger contraseñas, correos, certificados, llaves fiscales, dispositivos y comprobantes.
  • Asignar permisos solo a personas autorizadas.
  • Eliminar o suspender usuarios que ya no deben tener acceso.
  • Revisar ventas, pagos, documentos, clientes, impuestos y configuraciones antes de confirmar operaciones.
  • Reportar de inmediato accesos sospechosos, pérdida de credenciales, errores críticos o uso no autorizado.

13. Usos no permitidos

No se permite intentar acceder a cuentas ajenas, alterar registros sin autorización, evadir controles, extraer información de otros clientes, afectar la disponibilidad del servicio, usar credenciales de terceros, cargar archivos dañinos, automatizar abusos, explotar errores, realizar ingeniería inversa, interferir con integraciones o usar la plataforma para actividades ilegales.

El incumplimiento puede generar suspensión, bloqueo, cancelación, pérdida de acceso a módulos, conservación de evidencia, cobro de daños, reporte a autoridades competentes o acciones legales cuando corresponda.

14. Límites razonables

Las medidas de seguridad reducen riesgos, pero no eliminan completamente fallas humanas, errores de configuración, ataques externos, problemas de conectividad, pérdida de dispositivos, suplantación, negligencia del usuario, incumplimiento del cliente o fallas de proveedores.

En la medida permitida por la ley, NanaPos no asume responsabilidad por daños causados por datos incorrectos, credenciales compartidas, accesos concedidos por el cliente, equipos inseguros, correos comprometidos, proveedores externos, uso indebido o decisiones operativas tomadas por el usuario.

15. Marco de referencia

La gestión de seguridad y datos se interpreta en conjunto con la normativa costarricense aplicable sobre protección de datos personales, documentos electrónicos, comercio, consumo, confidencialidad, delitos informáticos y comprobantes electrónicos, según corresponda al servicio contratado y al uso realizado por cada cliente.

16. Actualizaciones de seguridad

NanaPos puede actualizar esta página, los controles internos, políticas, procesos, validaciones, requisitos de acceso o medidas de protección por cambios legales, fiscales, operativos, tecnológicos o por mejora continua del servicio. La versión vigente será la publicada en el sitio.

17. Contacto para reportes

Si detectas un acceso no autorizado, uso sospechoso, error de seguridad o posible exposición de información, repórtalo por los canales oficiales publicados en el sitio. Para atender el caso, puede solicitarse información que permita verificar identidad, cuenta, negocio afectado, fecha aproximada, detalle del evento y evidencia disponible.