seguridad

Conectar tu correo
da susto. Con razón.

Le estás dando a una app acceso a tu buzón. La pregunta correcta no es "¿son buena gente?" — es "¿qué pueden leer exactamente, quién lo verificó, y qué pasa si dejo de confiar?". Esta página responde eso, con lo que tenemos y también con lo que todavía no tenemos.

alcance

Qué lee flo
y qué no toca.

Lo que flo lee de tu buzón

  • Los XML de facturas electrónicas de la DIAN: quién te vendió, NIT, fecha, ítems, montos y medio de pago.
  • El PDF de esa misma factura, que se guarda en un almacenamiento privado.
  • Nada más.

Lo que flo no toca

  • El resto de tus correos. No se descargan, no se guardan, no se indexan y no pasan por ninguna IA.
  • Asuntos, remitentes y cuerpos de mensajes que no sean facturas electrónicas.
  • Tu buzón en modo escritura: flo no puede enviar, borrar ni modificar nada. El permiso es de solo lectura.
  • Tu banco. Nunca.
y por qué creerlo

Tres capas,
de la más débil a la más fuerte.

1
Lo decimos

Nuestro Aviso de Privacidad y nuestros Términos declaran el alcance como compromiso. Es la capa más débil: es una promesa. Empezamos por ahí precisamente para no venderla como si fuera más de lo que es.

2
El permiso técnico no da para más

flo usa el permiso de solo lectura de Gmail y su equivalente en Microsoft. No es una decisión de configuración que podamos cambiar sin que tú lo veas: técnicamente flo no puede escribir en tu buzón.

3
Un tercero lo revisó

Google no deja que cualquiera pida permisos restringidos de Gmail: exige pasar la evaluación de seguridad CASA Tier 2 de la App Defense Alliance. flo la aprobó en mayo de 2026, con un laboratorio autorizado revisando que el uso de los datos corresponda al propósito declarado. Se renueva cada año, así que no es un sello que se saca una vez. Y lo decimos completo: un permiso de lectura, en abstracto, permitiría leer más de lo que flo lee. Por eso esta tercera capa existe.

lo más sensible

El token de tu correo
lleva candado propio.

Para traerte las facturas nuevas cada par de horas, flo guarda un token de tu conexión — no tu contraseña, que nunca vemos. Ese token es el activo más delicado del sistema, y recibe un trato aparte del resto:

·
Cifrado en tránsito y en reposo

Todo el tráfico va sobre TLS. La base de datos y los archivos están cifrados en reposo con AES-256 a nivel de plataforma.

·
Y una capa propia encima, solo para el token

Antes de tocar la base de datos, el token se cifra otra vez con AES-256-GCM desde la aplicación. La llave de ese cifrado nunca está en la base de datos: vive fuera, como secreto de entorno. En español: si alguien se robara un volcado completo de nuestra base de datos, no tendría tokens que sirvan.

·
Tus PDF no tienen URL pública

Las facturas guardadas viven en un almacenamiento privado. Solo se llega a ellas con enlaces firmados de vida corta que emite el servidor después de comprobar que eres tú.

·
Cada quien ve solo lo suyo, y lo aplica la base de datos

Las tablas con tus datos tienen seguridad a nivel de fila (RLS): la restricción la impone Postgres, no solo el código de la aplicación.

dónde vive todo

Oregón,
Estados Unidos.

Tus datos están en la región us-west-2 (Oregón) de AWS, a través de Supabase, nuestro proveedor de infraestructura. No están en Colombia, y no vamos a disimularlo: la empresa responsable es Cordillera Ventures LLC, constituida en Estados Unidos, y eso implica una transferencia internacional de datos que autorizas al aceptar el Aviso de Privacidad. Aun así asumimos de forma voluntaria la Ley 1581 de 2012 colombiana completa, porque tratamos datos de personas que viven en Colombia y es lo que corresponde. Tu canal para cualquier cosa sobre tus datos es hola@miflo.co.

quién más ve algo

Los proveedores,
y qué ve cada uno.

ProveedorPara quéQué veQué NO ve
Supabase (AWS)Base de datos, funciones y archivosLos datos de la plataforma: facturas procesadas, PDF, tu cuentaTus tokens en claro — la llave de cifrado está fuera de su alcance
Google / MicrosoftSon los dueños de tu buzónYa tienen tu correo: son tu proveedor. Ven las consultas que hace flo
Anthropic (Claude)Categorizar gastos y el coach que te respondeLos campos de la factura ya procesada y lo que le escribes al chatTu buzón, los PDF originales, tus tokens
Google (Gemini)Leer las fotos de recibos, transcribir tus notas de voz y entender lo que escribesLa foto, el audio de la nota de voz y el texto del mensaje — y lo que extrae de ahíTu buzón, los PDF de tus facturas, tus tokens
Meta (WhatsApp)El canal de mensajeríaLos mensajes que intercambias con flo y, si activas los avisos, el comercio y el monto de cada factura que te notificamos — incluidas las que llegaron por correoTu buzón, los PDF de tus facturas, la base de datos, tus tokens
BrevoLos correos que flo te manda (avisos, reporte mensual)Tu dirección de correo y el contenido del aviso, que incluye comercio y montoTu buzón, los PDF, la base de datos
VercelServir la web y la appEl tráfico de la aplicación mientras pasaLa base de datos en reposo
StripeCobrar los planes de pagoLos datos de pago del suscriptorTus facturas, tus correos, tus gastos

Ni Anthropic ni Google entrenan sus modelos con lo que flo les manda: son APIs de pago cuyos términos comerciales lo excluyen. Y a ninguno de los dos le llega tu buzón — solo la factura ya procesada.

Esta tabla cubre a quienes tocan tus datos de gastos. Aparte de ellos, en el sitio público de marketing corren herramientas de medición (Google Analytics, PostHog, Microsoft Clarity, Meta y TikTok) que no ven tus facturas. La lista completa y siempre actualizada de encargados está en el Aviso de Privacidad, y el detalle de la medición en la Política de Cookies.

cuando quieras irte

Cortar el acceso
no depende de nosotros.

Hay dos maneras, y la segunda no nos necesita para nada:

1
Borrar tu cuenta desde flo

Elimina tus facturas, los PDF guardados y tu perfil, y revoca el token de tu correo. Es irreversible, y lo haces tú desde borrar cuenta sin escribirle a nadie.

2
Revocar desde Google o Microsoft

Sin pasar por flo: myaccount.google.com/permissions o account.live.com/consent/Manage. En el momento en que lo revocas, flo deja de tener acceso. Punto.

sin maquillaje

Lo que todavía no tenemos

Una página de seguridad que solo enumera virtudes no sirve para decidir. Así que aquí va lo otro:

No tenemos certificación ISO 27001 ni informe SOC 2 propios. flo es una compañía en etapa temprana y no los tiene. Lo que sí hay es CASA Tier 2 aprobado —una revisión de un tercero sobre la parte más delicada, el acceso a Gmail— e infraestructura sobre proveedores certificados.

No hemos hecho un pentest externo. Está en el plan, no en el pasado.

Tus datos no están en Colombia. Están en Oregón, como dice más arriba.

Cuando alguna de estas cambie, esta página lo va a decir con fecha. Si encuentras algo que se ve mal, escríbenos a hola@miflo.co — se responde.

preguntas frecuentes

Seguridad en flo
al grano.

¿Qué lee flo de mi correo exactamente?
Solo los XML y PDF de facturas electrónicas de la DIAN. flo busca en tu buzón los correos del sistema de facturación electrónica y se descarga únicamente esos adjuntos. Los demás correos no se descargan, no se guardan, no se indexan y no pasan por ningún modelo de inteligencia artificial. flo tampoco puede enviar, borrar ni modificar nada en tu buzón: el permiso que pide es de solo lectura.
¿Cómo sé que flo no lee el resto de mis correos?
Por tres capas, de la más débil a la más fuerte. Primera, la política: nuestros documentos lo declaran como compromiso. Segunda, el permiso técnico: flo usa el scope de solo lectura de Gmail, así que es imposible que escriba o borre. Y tercera, la verificación de un tercero: Google somete a evaluación de seguridad CASA Tier 2 a toda aplicación que pide permisos restringidos de Gmail, y flo la aprobó en mayo de 2026. Un laboratorio autorizado revisó que el uso de los datos corresponda al propósito declarado. Esa verificación se renueva cada año. Somos transparentes en que un permiso de lectura, en abstracto, permitiría leer más de lo que flo lee: por eso existe la tercera capa.
¿flo se conecta a mi banco?
No, y no está en el plan. flo no usa agregadores bancarios, no pide, no guarda y no toca credenciales de banca virtual. Si alguna vez una pantalla que dice ser de flo te pide la clave de tu banco, no es flo. Nuestras fuentes de datos son dos: las facturas electrónicas de tu correo y lo que tú le mandes por WhatsApp.
¿Dónde están los servidores de flo?
En la región us-west-2 (Oregón, Estados Unidos) de AWS, a través de Supabase, nuestro proveedor de infraestructura. Como la empresa responsable está en Estados Unidos y los datos se procesan allí, eso constituye una transferencia internacional de datos, que autorizas al aceptar el Aviso de Privacidad y que se rige por la Ley 1581 de 2012 de Colombia.
¿Cómo están cifrados mis datos?
Todo el tráfico viaja sobre TLS, y la base de datos y los archivos están cifrados en reposo con AES-256 a nivel de plataforma. El token que da acceso a tu correo, que es el dato más sensible que custodiamos, recibe además una capa propia de cifrado AES-256-GCM antes de tocar la base de datos, y la llave de ese cifrado nunca está en la base de datos: vive como secreto de entorno. Un volcado de la base de datos no expone tokens utilizables. Los PDF de tus facturas viven en un bucket privado al que solo se llega con enlaces firmados de vida corta.
¿Puedo borrar mi cuenta y mis datos?
Sí, tú mismo y sin pedirnos permiso. El borrado elimina tus facturas, los PDF guardados y tu perfil, y revoca el token de acceso a tu correo. Es irreversible. Además, independientemente de flo, puedes cortar el acceso cuando quieras desde el panel de seguridad de tu cuenta de Google o de Microsoft, y el efecto es inmediato.
¿flo tiene certificación ISO 27001 o SOC 2?
No, y preferimos decirlo antes de que lo preguntes. flo es una compañía en etapa temprana y no tiene hoy certificación ISO 27001 ni informe SOC 2 propios. Lo que sí tenemos es CASA Tier 2 aprobado, que es una evaluación de un tercero sobre la parte más sensible del producto (el acceso a Gmail), y una infraestructura que corre sobre proveedores certificados. Tampoco hemos hecho todavía un pentest externo. Cuando eso cambie, lo diremos aquí con fecha.
¿Mis datos entrenan modelos de inteligencia artificial?
No. flo usa Claude de Anthropic para categorizar y conversar, y Gemini de Google para leer las fotos de recibos y transcribir tus notas de voz, siempre por API de pago, cuyos términos comerciales establecen que los datos enviados no se usan para entrenar modelos. Además, a esos modelos no les llega tu buzón: solo los campos de la factura ya procesada y lo que le escribes al chat.

Lo formal está en el Aviso de Privacidad y en los Términos. Esta página existe para explicarlo en español de verdad.