Documento de Seguridad de Datos
Medidas técnicas, administrativas y organizativas para la protección de la información en todas las aplicaciones desarrolladas por Juan Andrés Aguillón Rivas.
Última actualización: 1 de agosto de 2026
1Objetivo
El presente documento establece las medidas de seguridad implementadas para proteger los datos personales tratados en las aplicaciones desarrolladas por Juan Andrés Aguillón Rivas, en cumplimiento de la Ley 1581 de 2012, el Decreto 1377 de 2013y las mejores prácticas de la industria.
2Cifrado de datos
- En tránsito: Todas las comunicaciones entre el usuario y los servidores utilizan el protocolo TLS 1.2 o superior (HTTPS).
- En reposo: Las bases de datos y sistemas de almacenamiento utilizan cifrado a nivel de infraestructura.
- Contraseñas: Las credenciales de usuario se almacenan mediante funciones de hash criptográfico con sal (salt), nunca en texto plano.
3Control de acceso
- Autenticación: Los usuarios se autentican mediante correo y contraseña, con opción de verificación en dos pasos cuando esté disponible.
- Roles y permisos: El acceso a datos se gestiona mediante roles (administrador, creador, usuario) con permisos diferenciados por aplicación.
- Seguridad por filas (RLS): Cada usuario solo puede acceder a los registros que le corresponden, salvo los administradores.
- Acceso administrativo: El acceso a infraestructura y consolas de gestión está restringido a personal autorizado y se registra en logs de auditoría.
4Infraestructura y hosting
Las aplicaciones se ejecutan sobre infraestructura en la nube que cumple con estándares internacionales de seguridad (ISO 27001, SOC 2). Los proveedores de infraestructura aplican medidas físicas, lógicas y de red para proteger los datos.
5Copias de seguridad
- Se realizan copias de seguridad periódicas y automáticas de las bases de datos.
- Las copias se almacenan en ubicaciones redundantes para garantizar la disponibilidad.
- Se realizan pruebas de restauración para verificar la integridad de los respaldos.
6Monitoreo y registro
- Se registran eventos de acceso y acciones críticas en logs de auditoría.
- Se monitorea la actividad de las aplicaciones para detectar patrones anómalos.
- Los logs se conservan durante un período definido y se protegen contra alteración.
7Gestión de incidentes
En caso de una brecha de seguridad o incidente que comprometa datos personales, se seguirá el siguiente protocolo:
- Detección y contención: Identificación inmediata del incidente y aislamiento de los sistemas afectados.
- Evaluación: Análisis del alcance y los datos comprometidos.
- Notificación: Comunicación a los titulares afectados y a la Superintendencia de Industria y Comercio (SIC) en los plazos establecidos por la ley.
- Remediación: Corrección de vulnerabilidades y refuerzo de medidas de seguridad.
- Documentación: Registro del incidente y lecciones aprendidas.
8Desarrollo seguro
- Las aplicaciones siguen principios de diseño seguro (secure by design).
- Se realizan revisiones de código y pruebas de seguridad antes de cada despliegue.
- Las dependencias de software se mantienen actualizadas para mitigar vulnerabilidades conocidas.
- Se aplican validaciones de entrada y saneamiento de datos para prevenir inyecciones y ataques comunes.
9Retención y eliminación
Los datos personales se conservan únicamente durante el tiempo necesario para cumplir con la finalidad del tratamiento. Una vez cumplido este período, los datos se eliminan de forma segura e irreversible, salvo que exista una obligación legal de conservación.
10Capacitación y responsabilidad
El personal con acceso a datos personales recibe capacitación en protección de datos y seguridad de la información. Todo el personal está sujeto a compromisos de confidencialidad.
11Revisión del documento
Este documento de seguridad se revisa y actualiza de forma periódica para mantener su alineación con las mejores prácticas y los cambios en la normativa aplicable.
