Confianza

Seguridad y Cumplimiento

Las medidas técnicas y organizativas con las que protegemos los datos de nuestros clientes.

Última actualización: 28 de agosto de 2026

1. Cifrado

  • Todo el tráfico se atiende exclusivamente a través de HTTPS/TLS con HSTS y actualización automática de solicitudes inseguras.
  • Los datos en la base y los archivos se almacenan cifrados en la infraestructura del proveedor de Cloud.
  • Las credenciales de servicios de terceros se almacenan como secrets en el servidor y nunca se exponen al navegador.

2. Control de acceso

  • Acceso a los datos administrativos solo con una cuenta certificada y rol de personal.
  • Los roles se mantienen en una tabla separada y se verifican en el servidor en cada acción.
  • Las políticas de seguridad a nivel de fila (RLS) impiden cualquier acceso directo desde el cliente.

3. Defensa de la aplicación

  • Firewall de aplicaciones con reglas por ruta para patrones de ataque conocidos (SQLi, XSS, path traversal, probing).
  • Limitación de tasa en formularios públicos y rutas críticas, con respuestas 429 seguras.
  • Cabeceras de seguridad estrictas: CSP, HSTS, nosniff, referrer policy, permissions policy.
  • Validación de cada entrada con esquemas tanto en el cliente como en el servidor.

4. Monitoreo 24/7 e incidentes

  • Comprobaciones automáticas HTTPS/TLS cada 15 minutos para cada dominio activo, con verificación de cadena, emisor y fecha de vencimiento.
  • Registro de eventos de seguridad con gravedad, ID de correlación y flujo de identificación/resolución.
  • Notificaciones por email solo para hallazgos críticos, con umbrales y evitación de alertas repetidas.
  • Comprobaciones de dependencias y análisis estático de código en cada despliegue.

5. Registro y trazabilidad

Cada acción administrativa, cambio de estado, envío de correo electrónico y solicitud GDPR se registra con el usuario, la hora y un identificador, lo que proporciona una pista de auditoría completa para fines de cumplimiento.

6. Retención y copias de seguridad

Las copias de seguridad de la base de datos son realizadas por el proveedor de infraestructura. Los archivos de registro están sujetos a una política de retención regulada y se eliminan automáticamente después de su vencimiento.

7. Informe de vulnerabilidades responsable

Si detecta una posible vulnerabilidad, envíe un informe a info@veritron.co con el asunto «Security». Solicitamos que no se haga pública antes de ser subsanada y nos comprometemos a dar una respuesta inicial en un plazo de 72 horas.

Por favor, evite realizar pruebas que afecten la disponibilidad o los datos de usuarios reales.