Política de seguridad
Política de seguridad
Última actualización: 11 de julio de 2026
1. Descripción general
PingRoam se compromete a proteger sus datos mediante prácticas de seguridad estándar del sector. Esta política describe las medidas técnicas y organizativas que utilizamos para salvaguardar la información procesada a través de nuestro sitio web, API y aplicación móvil.
2. Cifrado
- En tránsito: Todas las conexiones utilizan TLS 1.2+ (HTTPS).
- En reposo: Las credenciales de la base de datos y los secretos se almacenan en variables de entorno seguras. Los datos de tarjetas de pago nunca se almacenan en los servidores de PingRoam — Whop procesa los datos de pago directamente.
- Autenticación: Firebase Auth emite tokens ID de corta duración verificados en cada solicitud API.
3. Controles de acceso
- El acceso a la base de datos de producción está restringido al personal autorizado.
- El acceso al panel de administración está limitado a direcciones de correo de administrador en lista blanca.
- Las rutas API aplican autenticación y comprobaciones de propiedad (protección IDOR) en datos de usuario, tickets de soporte y solicitudes de privacidad.
4. Seguridad de la infraestructura
- Limitación de velocidad API (100 solicitudes/minuto por IP).
- Verificación de firma webhook para Whop y eSIM Access.
- Registro estructurado de errores sin exponer datos sensibles en las respuestas del cliente.
5. Seguridad de la aplicación móvil
- Los tokens de autenticación son gestionados por el SDK de Firebase; los tokens sensibles no se almacenan en AsyncStorage.
- Los tokens de notificaciones push (FCM) se almacenan en el servidor y se eliminan cuando desactiva las notificaciones o elimina su cuenta.
6. Respuesta a incidentes
Mantenemos un procedimiento interno de respuesta a incidentes. Si identificamos un incidente de seguridad que afecte datos personales, haremos lo siguiente:
- Contener e investigar el incidente con prontitud.
- Notificar a los usuarios afectados y a las autoridades supervisoras pertinentes dentro de 72 horas cuando lo exija el RGPD.
- Documentar los pasos de remediación y actualizar los controles según sea necesario.
7. Informe de vulnerabilidades
Si descubre una vulnerabilidad de seguridad, infórmela de forma responsable a [email protected] con el asunto Security Report. No divulgue públicamente las vulnerabilidades antes de que hayamos tenido una oportunidad razonable de abordarlas.
8. Contacto
Para consultas relacionadas con la seguridad: [email protected]