Última actualización: 12 de julio de 2026
Tratamos los datos de tu iglesia, tu hogar o tu organización con el mismo cuidado que esperaríamos para los nuestros. La seguridad no es un documento: es la razón por la que las políticas de este sitio pueden cumplirse en la práctica.
Todo el tráfico viaja cifrado en tránsito (HTTPS/TLS); no hay rutas sin cifrar en producción. Los datos en reposo están cifrados por nuestro proveedor de base de datos (Supabase, sobre PostgreSQL).
Cada organización y cada hogar están aislados a nivel de fila en la base de datos (Row-Level Security de PostgreSQL): ningún usuario puede leer ni escribir datos de una organización u hogar del que no es miembro, sin importar qué URL o parámetro use.
Las contraseñas nunca se almacenan en texto plano; el proveedor de autenticación las guarda con hashing (bcrypt) y salting. Ofrecemos inicio de sesión con Google y Apple como alternativa. La verificación en dos pasos está disponible y es obligatoria para cuentas de administrador de organización.
Las claves de API y credenciales viven en variables de entorno, nunca en el código fuente. Cada `push` y `pull request` pasa un escaneo automático de secretos (gitleaks) que bloquea el merge si detecta una credencial expuesta.
La base de datos tiene copias de seguridad automáticas y periódicas gestionadas por Supabase, con retención suficiente para recuperación ante un incidente.
El acceso a producción se limita a quienes lo necesitan para operar el servicio. El acceso de cada rol dentro de las apps (secretaría, tesorería, pastor, administrador) se define explícitamente en la base de datos, no solo en la interfaz.
Si encuentras una vulnerabilidad, repórtala a support@adventpro.org con el asunto «Seguridad» antes de divulgarla públicamente. Te pedimos no acceder, modificar ni exfiltrar datos de otros usuarios durante tu prueba. Confirmaremos la recepción y te mantendremos informado del progreso.
Si ocurre una brecha de seguridad, seguimos cinco pasos: contener (revocar accesos, rotar credenciales), evaluar (qué datos y cuántos usuarios se vieron afectados), notificar (a las autoridades competentes dentro de 72 horas cuando el GDPR lo exige, y a los usuarios afectados sin dilación indebida cuando el riesgo es alto), documentar el incidente y remediar la causa raíz.
Actualizamos esta página cuando cambian nuestras prácticas de seguridad, con la fecha al inicio.
¿Encontraste una vulnerabilidad? Escríbenos a support@adventpro.org