# Seguridad B2C/B2B

- Aislamiento por `id_empresa` en consultas y permisos.
- Sesiones HttpOnly, SameSite y Secure en producción.
- CSRF en todas las escrituras web.
- Contraseñas con Argon2id cuando esté disponible.
- Consultas PDO preparadas.
- Originales inmutables y hashes SHA-256.
- Antivirus y validación MIME antes de procesar archivos.
- Acceso de soporte temporal, consentido y auditado.
- Personas vivas privadas por defecto.
- IA supervisada: toda salida comienza como propuesta.
- Prohibido evadir CAPTCHA, login, robots.txt o controles técnicos.
- Webhooks firmados e idempotentes.

Antes de cobrar se requiere revisión externa OWASP, IDOR multiempresa y pruebas de restauración.
