Seguridad y tratamiento de datos
Separación, datos mínimos y disposición al cierre.
Las personas con más riesgo en este trabajo son quienes están en campo, no los clientes. La arquitectura está construida para que una brecha en nuestros sistemas exponga registros agregados y etiquetas de rol, y no la identidad ni la ubicación de una persona en campo.
Tenencia
Un tenant aislado por encargo
- Cada encargo corre en su propio tenant. Ningún encargo lee los datos de otro, y no existe una vista compartida de «todos los clientes» que pueda quedar mal configurada.
- La seguridad a nivel de fila se aplica en toda tabla expuesta al usuario, no solo en las que un revisor probablemente pregunte.
- Las lecturas entre tenants son cero en todo el barrido, y el barrido corre en cada ejecución de CI, no en el momento de la auditoría.
Cero lecturas entre tenants · probado en CI
Mínimo de datos personales
La persona que protegemos es la de campo
- La identidad, los datos de contacto y la ubicación precisa del personal de campo son confidenciales, se guardan aparte del almacén de evidencia y nunca se exportan a un cliente.
- Los paquetes llevan un rol, nunca una identidad: «rol de captura de campo 04», no el nombre de una persona.
- Cuando se necesita una referencia de quien reporta para la continuidad, es una referencia hasheada que no puede revertirse desde el paquete.
Arquitectura
Solo agregados, por construcción
La unidad más pequeña que el sistema almacena es una unidad agregada. No hay una tabla a nivel individual que proteger, que filtrar o que pueda ser requerida, porque el esquema no tiene dónde ponerla.
- Regímenes como configuración
- Las reglas de protección de datos por país son configuración, no ramas de código: 18 paquetes de país, cada uno con las reglas de retención, exportación y residencia de esa jurisdicción. Codificados · 1 de 18 verificado en producción
- Qué está verificado
- El paquete de Colombia está verificado en producción. Los demás están codificados y revisados internamente; no están certificados, y lo decimos en lugar de insinuar una cobertura que no hemos ejercido.
- Retención y disposición
- La retención se define por paquete y se ejecuta al cierre del encargo: evidencia archivada en el almacén acordado, datos de trabajo dispuestos y la disposición registrada en el libro de custodia.
- Respaldos
- Respaldos nocturnos de la base de datos y copias semanales de almacenamiento a un almacenamiento separado; el simulacro de restauración se ha ejecutado y pasa; calendario y alcance a solicitud.
- Rotación de credenciales
- Toda credencial emitida para un encargo se rota al cierre, y la rotación queda registrada como evento de custodia.
Divulgación de vulnerabilidades
Avísenos y lo registramos
Reporte una vulnerabilidad a [email protected] con «vulnerability» en el asunto. Acusamos recibo en dos días hábiles, le informamos del arreglo y consignamos el hallazgo en el conjunto de postmortems. ⚖ por confirmar en la política de seguridad No perseguimos a quien reporta de buena fe.
Subprocesadores
Tres categorías, nombradas en la carta del encargo
- Hospedaje y cómputo
- Base de datos gestionada
- Proveedor de modelo, solo para asistencia en la extracción
Cada uno se nombra, con su región y su función, en la carta del encargo antes de la firma. Ningún subprocesador recibe datos de identidad del personal de campo.
Solicitar un encargo
Indíquenos la contienda, la fecha y el artefacto que necesita. Respondemos con alcance, condiciones de rechazo y un precio contra el piso publicado.