Política de Seguridad
Última actualización: marzo de 2026
Este documento es una traducción. En caso de discrepancia, prevalece la versión en portugués.
En TrenT Fly, la seguridad de los datos de nuestros usuarios es una prioridad. Esta Política describe las medidas técnicas y organizativas que adoptamos para proteger tu información.
1. Cifrado y Comunicación Segura
- HTTPS/TLS: toda la comunicación entre tu navegador y nuestros servidores está protegida con cifrado TLS.
- Certificados SSL: utilizamos certificados SSL válidos y actualizados, con renovación automática.
- Cifrado de contraseñas: las contraseñas se almacenan mediante algoritmos de hash seguros (bcrypt).
- Datos sensibles: las claves de API y los tokens se almacenan como variables de entorno cifradas, nunca en el código fuente.
2. Almacenamiento Seguro de Datos
- Base de datos PostgreSQL: datos almacenados en instancias gestionadas con acceso restringido y conexiones cifradas (SSL).
- Aislamiento de datos: los datos de distintos servicios se mantienen en bases de datos separadas.
- Control de acceso: acceso a la base de datos restringido a servicios autorizados, con credenciales únicas.
- Datos de pago: la información financiera es procesada por socios certificados (Stripe y Mercado Pago), con certificación PCI-DSS.
3. Autenticación y Control de Acceso
- Autenticación segura: el inicio de sesión exige credenciales válidas, con protección contra intentos de fuerza bruta.
- Sesiones protegidas: sesiones gestionadas con tokens seguros y caducidad automática.
- Protección de rutas: todas las páginas con datos personales exigen autenticación previa.
- Principio de mínimo privilegio: cada componente tiene solo los permisos estrictamente necesarios.
4. Protección contra Ataques
Seguimos las mejores prácticas recomendadas por OWASP para proteger la Plataforma:
- Inyección SQL: utilizamos consultas parametrizadas y ORM.
- Cross-Site Scripting (XSS): el contenido dinámico se sanea antes de mostrarse.
- CSRF: los formularios y las solicitudes sensibles están protegidos con tokens CSRF.
- Limitación de solicitudes: límites de solicitudes por IP para prevenir ataques de fuerza bruta.
- Validación de entrada: todos los datos recibidos se validan y sanean.
- Cabeceras de seguridad: configuramos cabeceras HTTP (CSP, X-Frame-Options, HSTS) para mitigar ataques.
5. Copias de Seguridad y Recuperación de Datos
- Copias de seguridad automáticas: realizamos copias de seguridad periódicas de la base de datos.
- Redundancia: copias almacenadas en una ubicación geográficamente separada de los servidores de producción.
- Pruebas de restauración: realizamos pruebas periódicas para garantizar la integridad de los datos.
- Conservación de copias: se conservan durante un período adecuado para permitir la recuperación en distintos momentos.
6. Monitoreo y Detección
- Monitoreo continuo: sistemas monitoreados 24/7 para detectar actividades anómalas.
- Registros de auditoría: registros detallados de accesos y operaciones críticas.
- Alertas automáticas: los sistemas de alerta notifican al equipo técnico ante eventos de seguridad.
- Análisis de vulnerabilidades: verificaciones de seguridad periódicas para identificar y corregir vulnerabilidades.
7. Respuesta a Incidentes de Seguridad
Mantenemos un plan de respuesta a incidentes que incluye:
- Identificación: detección rápida y evaluación del alcance y el impacto.
- Contención: medidas inmediatas para contener el incidente.
- Erradicación: eliminación de la causa raíz del incidente.
- Recuperación: restablecimiento de los sistemas a su funcionamiento normal.
- Notificación: ante un incidente relevante, notificaremos a la ANPD y a los titulares afectados, conforme a la LGPD (art. 48).
- Análisis posterior al incidente: revisión completa para implementar mejoras.
8. Actualizaciones y Mantenimiento
- Actualizaciones de software: dependencias y bibliotecas actualizadas con los parches de seguridad más recientes.
- Revisión de código: todo el código se revisa antes de implementarse en producción.
- Entornos separados: entornos de desarrollo, pruebas y producción separados.
9. Reportar Vulnerabilidades
Si identificas una vulnerabilidad de seguridad, te pedimos que nos la comuniques de forma responsable:
- Correo electrónico: [email protected]
Al reportar una vulnerabilidad, te pedimos que:
- Describas la vulnerabilidad con el mayor nivel de detalle posible.
- Indiques los pasos para reproducir el problema, si corresponde.
- No explotes la vulnerabilidad más allá de lo necesario para demostrarla.
- No divulgues públicamente la vulnerabilidad antes de que hayamos tenido la oportunidad de corregirla.
Nos comprometemos a analizar todos los informes y responder a tiempo. Agradecemos tu contribución para hacer TrenT Fly más seguro.
10. Contacto
Para dudas o inquietudes sobre seguridad, ponte en contacto con nosotros:
- Correo de seguridad: [email protected]
- Correo general: [email protected]
- Sitio web: apptrent.com