Política de Seguridad de la Información
Lo que hacemos hoy para proteger los datos que tú y tus participantes nos confían.
Versión 1.0 · en vigor desde 4 de septiembre de 2026
Traducción de cortesía. En caso de divergencia, prevalece la versión en portugués. Ver versión en portugués
En lenguaje sencillo
- Este documento describe controles que existen hoy, no planes.
- Todo el tráfico está cifrado. Las contraseñas se convierten en un resumen criptográfico y nunca se guardan en texto.
- Los videos y audios se almacenan en un espacio privado y solo se abren mediante un enlace firmado que expira en una hora.
- El acceso dentro del producto es por rol, verificado en el servidor en cada solicitud.
- Lo que aún no tenemos está dicho con todas las letras en la última sección.
Este resumen ayuda a entender, pero no sustituye el texto de las cláusulas a continuación.
1. Protección del dato en tránsito y en reposo
- 1.1Todo el tráfico usa HTTPS. El encabezado HSTS instruye al navegador a nunca intentar una conexión no cifrada con el dominio.
- 1.2La base de datos y el almacenamiento de archivos quedan cifrados en reposo por los respectivos proveedores.
- 1.3Los tokens de integración de terceros son cifrados con AES-256-GCM antes de ser grabados.
- 1.4Las grabaciones de pantalla y audios quedan en un bucket privado, sin URL pública. El acceso ocurre por enlace firmado con validez de 1 hora, generado solo para quien tiene permiso en el espacio de trabajo.
2. Autenticación y control de acceso
- 2.1Las contraseñas son guardadas solo como resumen criptográfico con bcrypt.
- 2.2La sesión es mantenida por token firmado con secreto del servidor.
- 2.3Cada espacio de trabajo tiene cuatro roles: dueño, administrador, editor y lector. El permiso es leído de la base de datos en cada solicitud, y no solo del token, para que la remoción de acceso tenga efecto inmediato.
- 2.4Toda consulta a datos de estudio es aislada por espacio de trabajo.
- 2.5El panel administrativo interno está restringido a direcciones autorizadas por configuración, y cada acción queda registrada en una pista de auditoría con autor, acción, objetivo y fecha.
- 2.6La redefinición de contraseña usa un token de uso único con plazo de validez y límite de pedidos por hora.
3. Protección contra abuso
- 3.1Las rutas públicas, usadas por participantes, tienen límite de solicitudes por dirección y por sesión.
- 3.2Cada cuenta tiene límites diarios de uso de inteligencia artificial, de síntesis y transcripción de voz y de envío de archivos.
- 3.3Los eventos de recolección son deduplicados por clave única, de modo que el reenvío por red inestable no genera respuesta duplicada.
- 3.4Los enlaces públicos de informe y de fragmento de video usan un token aleatorio largo y pueden ser revocados por el cliente.
4. Desarrollo y cambios
- 4.1El código está versionado, y cada cambio pasa por verificación automática de tipos, pruebas automatizadas y compilación antes de la publicación.
- 4.2Las migraciones de base de datos son aditivas y revisadas manualmente antes de ser aplicadas.
- 4.3Los errores en producción son monitoreados, con remoción de cuerpo de solicitud y de contenido de respuesta antes del envío al proveedor de monitoreo.
- 4.4Hay verificación automática de accesibilidad del flujo del participante en cada cambio.
5. Continuidad
- 5.1La base de datos cuenta con copias de seguridad gestionadas por el proveedor.
- 5.2Las grabaciones vencidas son eliminadas automáticamente por rutina diaria, conforme al plazo del plan.
- 5.3Hay verificación de salud de la aplicación y alerta por correo electrónico cuando el servicio queda indisponible.
6. Lo que aún no tenemos
La transparencia aquí vale más que la apariencia. En la fecha de esta versión, los ítems abajo no están implementados y no deben ser afirmados a clientes.
- 6.1Segundo factor de autenticación para investigadores.
- 6.2Ambiente de homologación separado de la producción.
- 6.3Prueba periódica de restauración de copia de seguridad, con tiempo de recuperación medido.
- 6.4Certificación externa de seguridad, como ISO 27001 o SOC 2.
- 6.5Prueba de intrusión por tercero independiente.
Definiciones pendientes
Puntos de este documento que aún dependen de decisión comercial o jurídica antes de la versión final.
- Segundo factor de autenticación para cuentas de investigador: aún no implementado.
- Prueba de restauración de copia de seguridad: necesita ser ejecutada y documentada.
- Certificaciones externas, como ISO 27001 o SOC 2: no existen y no deben ser prometidas a clientes.