Seguridad
Lo que hacemos de verdad con el dato.
Esta página lista controles que están en el producto. No lista sellos que no hemos auditado. En particular, no declaramos SOC 2 ni una certificación equivalente.
Acceso
El sitio va por TLS. La sesión del producto es la cookie allwr_session: HttpOnly y SameSite=Lax, para que un script de la página no la lea y un sitio de otro dominio no la arrastre en un POST.
La identidad pasa por OpenID Connect en login.allwr.io. El navegador no guarda el token de acceso: la sesión PHP es la referencia. Cada cambio de datos exige la prueba CSRF de esa sesión.
Datos de banco
La contraseña del banco no se almacena. La conexión se hace en el widget del agregador. Los IBAN completos, los saldos cuando viajan cifrados y los tokens de refresco usan AES-256-GCM. La clave maestra no está en el repositorio.
Los registros de aplicación no guardan ese dato en claro. Un cambio de permiso, de consentimiento o de pago deja rastro de quién lo hizo.
Avisar de un problema
Si encuentras un fallo que afecta a datos o al acceso, escribe a privacy@allwr.io. Incluye los pasos y no incluyas la credencial del banco ni una clave de API viva. No pagamos un programa público de recompensas: sí leemos el aviso y respondemos.