1. Objetivo
Proteger la confidencialidad, integridad y disponibilidad de la información tratada en CAE, incluidos datos personales de residentes y datos operativos de empresas administradoras.
2. Control de acceso
Implementamos:
- Autenticación por correo y contraseña con sesiones firmadas.
- Roles y permisos por empresa, edificio y tipo de usuario.
- Separación lógica de datos por empresa (multi-tenant).
- Redirección HTTPS obligatoria en producción y cabeceras HSTS.
3. Infraestructura
La plataforma se despliega en infraestructura cloud con redes segmentadas, copias de seguridad periódicas y monitoreo de disponibilidad. Los secretos de pasarelas de pago se almacenan en gestores de secretos, no en código fuente.
4. Desarrollo seguro
Revisión de dependencias, principio de mínimo privilegio en servicios, validación de entradas y registros de auditoría en operaciones sensibles (pagos, cambios de configuración, accesos administrativos).
5. Gestión de incidentes
Ante un incidente de seguridad con impacto en datos personales, activamos protocolo de contención, análisis de causa raíz y notificación a clientes afectados y autoridad competente cuando la ley lo exija.
6. Continuidad
Mantenemos procedimientos de respaldo y recuperación. Los clientes pueden exportar informes y datos clave desde los módulos habilitados.
7. Contacto de seguridad
Reportes de vulnerabilidad: gerencia@ebyzom.com (asunto: Seguridad CAE).
