Security Overview

Last updated: August 24, 2026

This page describes the security controls that are actually implemented in SUITE today. We have deliberately kept it to what we can substantiate. Where a control is in progress, we say so rather than implying it is finished.

Encryption

In transit. All traffic to and from SUITE is encrypted using TLS. We serve HTTP Strict Transport Security (HSTS) with preload, so browsers refuse to connect over an unencrypted channel.

At rest. Sensitive credentials and access tokens are encrypted at rest using AES-256-GCM with a key derived per account (PBKDF2) and a server-side secret that is never stored alongside the data. This includes payment-processor keys, SMS provider keys, email passwords, CFDI certificates and passphrases, two-factor secrets, the Vault, and financial-institution access tokens.

What we do not claim. We do not claim that every field of every record is individually encrypted at rest. Application data such as invoices, estimates and contact records is stored in our database in the ordinary way and protected by the access controls described below. Storage-layer encryption is provided by our hosting provider. If you need a specific representation for a security questionnaire, please contact us through the form below and we will answer precisely rather than generally.

Authentication

  • Multi-factor authentication is required for every SUITE account sign-in. Depending on what you have configured, the second factor is an authenticator app (TOTP), an SMS code, or a one-time code sent to your email address.
  • You may mark a device as trusted, which skips the second factor on that device only until the trust expires or is revoked.
  • Administrative access to the SUITE platform requires an authenticator app.
  • Sign-in with Google and sign-in with Microsoft are supported. These are authentication only and are separate from the optional data integrations described in our Privacy Policy.
  • Passwords are stored using bcrypt. We never store them in a recoverable form.

Access control and isolation

  • Each account's data is isolated from every other account.
  • Businesses operating more than one location can isolate records to a specific location, and that isolation is enforced on the server, not merely in the interface.
  • A permission-profile system governs which modules and actions a team member can reach. Accounting and banking functionality sits behind its own permission.
  • Team members can be restricted to a single location.

Logging and monitoring

  • Security-relevant events, including sign-ins, are recorded with the originating IP address.
  • Document and record activity is written to an audit log visible in the application.
  • Outbound email and SMS are recorded, including whether a message was accepted, refused, or failed.
  • Failed authentication attempts are rate limited.

Application security

  • Inbound webhooks from payment, messaging and financial-data providers are cryptographically verified before they are processed. Requests that fail verification are rejected.
  • A Content Security Policy restricts which external origins may execute script or be framed.
  • Public forms are protected by Cloudflare Turnstile and rate limiting.
  • Dependencies are scanned automatically for known vulnerabilities.
  • Changes are deployed through a controlled process with automated verification, and are reversible.

Infrastructure

SUITE runs on cloud infrastructure operated by DigitalOcean, behind Cloudflare. Administrative access to production is restricted to authorised personnel of Low-IP, LLC.

Certifications

Low-IP, LLC does not currently hold SOC 2, ISO 27001, or PCI DSS certification, and we do not claim a formal zero-trust architecture or a completed third-party penetration test. We would rather tell you that plainly than imply a certification we do not have. Card data is handled by our payment providers; SUITE does not store full payment-card numbers.

Reporting a vulnerability

If you believe you have found a security issue in SUITE, please tell us through our contact form, selecting “Security report”. Please give us a reasonable opportunity to investigate and remediate before disclosing publicly. We do not currently operate a paid bug-bounty programme.

Esta página describe los controles de seguridad que SUITE tiene implementados hoy. La hemos limitado deliberadamente a lo que podemos sustentar. Cuando un control está en proceso, lo decimos en lugar de dar a entender que está terminado.

Cifrado

En tránsito. Todo el tráfico hacia y desde SUITE está cifrado con TLS. Publicamos HSTS con preload, por lo que los navegadores se niegan a conectarse por un canal sin cifrar.

En reposo. Las credenciales y tokens de acceso sensibles se cifran en reposo con AES-256-GCM, con una clave derivada por cuenta (PBKDF2) y un secreto del servidor que nunca se almacena junto a los datos. Esto incluye claves de procesadores de pago, claves de proveedores de SMS, contraseñas de correo, certificados y contraseñas CFDI, secretos de doble factor, la Bóveda y los tokens de acceso a instituciones financieras.

Lo que no afirmamos. No afirmamos que cada campo de cada registro esté cifrado individualmente en reposo. Los datos de aplicación como facturas, presupuestos y registros de contactos se almacenan de forma ordinaria y se protegen mediante los controles de acceso descritos abajo. El cifrado a nivel de almacenamiento lo proporciona nuestro proveedor de hospedaje. Si necesita una declaración específica para un cuestionario de seguridad, contáctenos mediante el formulario y responderemos con precisión.

Autenticación

  • La autenticación multifactor es obligatoria en cada inicio de sesión. Según su configuración, el segundo factor es una app de autenticación (TOTP), un código SMS o un código de un solo uso enviado a su correo.
  • Puede marcar un dispositivo como de confianza; eso omite el segundo factor únicamente en ese dispositivo hasta que la confianza expire o se revoque.
  • El acceso administrativo a la plataforma requiere una app de autenticación.
  • Se admite iniciar sesión con Google y con Microsoft. Esto es solo autenticación y es distinto de las integraciones de datos opcionales descritas en el Aviso de Privacidad.
  • Las contraseñas se almacenan con bcrypt. Nunca se guardan de forma recuperable.

Control de acceso y aislamiento

  • Los datos de cada cuenta están aislados de los de cualquier otra cuenta.
  • Los negocios con más de una ubicación pueden aislar registros por ubicación, y ese aislamiento se aplica en el servidor, no solo en la interfaz.
  • Un sistema de perfiles de permisos controla a qué módulos y acciones accede cada miembro del equipo. La funcionalidad de contabilidad y banca tiene su propio permiso.
  • Los miembros del equipo pueden restringirse a una sola ubicación.

Registro y monitoreo

  • Los eventos relevantes de seguridad, incluidos los inicios de sesión, se registran con la dirección IP de origen.
  • La actividad sobre documentos y registros se escribe en una bitácora visible en la aplicación.
  • El correo y los SMS salientes se registran, incluyendo si el mensaje fue aceptado, rechazado o falló.
  • Los intentos fallidos de autenticación tienen límite de tasa.

Seguridad de la aplicación

  • Los webhooks entrantes de proveedores de pago, mensajería y datos financieros se verifican criptográficamente antes de procesarse. Las solicitudes que no se verifican se rechazan.
  • Una Content Security Policy restringe qué orígenes externos pueden ejecutar script o incrustarse.
  • Los formularios públicos están protegidos con Cloudflare Turnstile y límite de tasa.
  • Las dependencias se analizan automáticamente en busca de vulnerabilidades conocidas.
  • Los cambios se despliegan mediante un proceso controlado con verificación automatizada y son reversibles.

Infraestructura

SUITE opera en infraestructura de nube de DigitalOcean, detrás de Cloudflare. El acceso administrativo a producción está restringido al personal autorizado de Low-IP, LLC.

Certificaciones

Low-IP, LLC no cuenta actualmente con certificación SOC 2, ISO 27001 ni PCI DSS, y no afirmamos tener una arquitectura zero-trust formal ni una prueba de penetración de terceros completada. Preferimos decirlo claramente. Los datos de tarjeta los manejan nuestros procesadores de pago; SUITE no almacena números completos de tarjeta.

Reportar una vulnerabilidad

Si cree haber encontrado un problema de seguridad en SUITE, infórmenos mediante nuestro formulario de contacto, seleccionando “Security report”. Le pedimos una oportunidad razonable para investigar y remediar antes de una divulgación pública. Actualmente no operamos un programa de recompensas pagado.

ACCOUNT SECURITY

Two-factor authentication

Protect an account with an authenticator app. Backup codes are issued at setup so losing a phone does not lock you out of your own business.

Trusted devices

Mark a device you use every day as trusted so you are not challenged on every sign-in, while a new or unrecognised device still is. Trust can be revoked from the account at any time.

Roles decide what a person can reach

Ten permission profiles and 464 individual grants are live in production across eleven modules. Access is granted per module and per action, not as one blanket login.

Location isolation is enforced server-side

For a business running more than one location, a team member locked to a location cannot reach another location's records — the boundary is applied on the server, not hidden in the interface.

RELATED
Secure Vault Team & Permissions Multi-Location Corporate Accounts