Legal

Política de Seguridad

Cómo protegemos la información de cada empresa que usa SPOSC: aislamiento de datos, control de acceso y verificación continua.

Última actualización: [pendiente de definir]. Este documento está en revisión legal. La versión publicada puede cambiar antes de su entrada en vigencia definitiva.

01Nuestro compromiso

SPOSC maneja información sensible de depósitos de medicamentos y dispositivos médicos: datos de personal, de clientes y proveedores, y la ubicación de quienes hacen entregas en el momento de cada entrega. Proteger esa información con criterios reales de seguridad, no solo de apariencia, es parte del producto, no un agregado.

02Aislamiento de datos entre empresas

SPOSC es una plataforma multiempresa: muchas empresas distintas usan la misma aplicación, cada una viendo solo su propia información. Ese aislamiento no depende de lo que muestra la pantalla: está aplicado directamente en la base de datos, con reglas de seguridad a nivel de fila (Row Level Security) que filtran cada consulta según a qué empresa pertenece quien la hace. Aunque alguien manipulara la aplicación, la base de datos igual no le va a devolver información de otra empresa.

03Control de acceso por rol

Dentro de cada empresa, no todos los usuarios ven ni pueden hacer lo mismo. Cada rol (administrador, operador, transportista, administrativo, contador) ve en la aplicación solo los módulos que la empresa le habilita, y las acciones sensibles, como aprobar un producto, quedan reservadas al administrador. El aislamiento entre empresas distintas lo garantiza la base de datos; los permisos por rol dentro de una misma empresa se aplican en la aplicación.

04Autenticación y cifrado

Todo el tráfico entre tu navegador y SPOSC viaja cifrado (HTTPS). Las contraseñas nunca se guardan en texto plano: el inicio de sesión lo maneja un proveedor de autenticación especializado, no una tabla nuestra con contraseñas visibles. Cada nueva cuenta de acceso queda además identificada de forma única dentro de su empresa para evitar confusiones entre usuarios. Si una sesión pasa 4 horas sin actividad, se cierra sola.

05Infraestructura

SPOSC corre sobre proveedores de infraestructura en la nube especializados para la base de datos y autenticación (Supabase) y para alojar la aplicación (Render), en vez de servidores propios administrados a mano. Esto nos permite enfocarnos en la seguridad de la aplicación y los datos, apoyándonos en proveedores dedicados a la seguridad de la infraestructura de base. Además, todas las noches se genera una copia de seguridad cifrada de la base de datos, que se conserva durante 90 días.

06Verificación continua

El aislamiento entre empresas no es solo una regla que escribimos una vez y confiamos en que siga funcionando: cada cambio de código se somete automáticamente a pruebas que verifican específicamente que una empresa no pueda ver ni modificar datos de otra. Estas pruebas corren en cada cambio, junto con el resto de la validación técnica del proyecto.

07Reportar una vulnerabilidad

Si encontrás un problema de seguridad en SPOSC, contanos de forma responsable a sappscolombia@gmail.com antes de hacerlo público, dándonos la oportunidad de corregirlo. Te vamos a responder y mantener informado del avance.

08Contacto

Para cualquier otra consulta sobre seguridad, escribinos a sappscolombia@gmail.com.