Seguridad

Última actualización: 12 de julio de 2026

1 · Nuestro enfoque

Tratamos los datos de tu iglesia, tu hogar o tu organización con el mismo cuidado que esperaríamos para los nuestros. La seguridad no es un documento: es la razón por la que las políticas de este sitio pueden cumplirse en la práctica.

2 · Cifrado

Todo el tráfico viaja cifrado en tránsito (HTTPS/TLS); no hay rutas sin cifrar en producción. Los datos en reposo están cifrados por nuestro proveedor de base de datos (Supabase, sobre PostgreSQL).

3 · Aislamiento multi-tenant

Cada organización y cada hogar están aislados a nivel de fila en la base de datos (Row-Level Security de PostgreSQL): ningún usuario puede leer ni escribir datos de una organización u hogar del que no es miembro, sin importar qué URL o parámetro use.

4 · Contraseñas y autenticación

Las contraseñas nunca se almacenan en texto plano; el proveedor de autenticación las guarda con hashing (bcrypt) y salting. Ofrecemos inicio de sesión con Google y Apple como alternativa. La verificación en dos pasos está disponible y es obligatoria para cuentas de administrador de organización.

5 · Gestión de secretos

Las claves de API y credenciales viven en variables de entorno, nunca en el código fuente. Cada `push` y `pull request` pasa un escaneo automático de secretos (gitleaks) que bloquea el merge si detecta una credencial expuesta.

6 · Copias de seguridad

La base de datos tiene copias de seguridad automáticas y periódicas gestionadas por Supabase, con retención suficiente para recuperación ante un incidente.

7 · Principio de mínimo privilegio

El acceso a producción se limita a quienes lo necesitan para operar el servicio. El acceso de cada rol dentro de las apps (secretaría, tesorería, pastor, administrador) se define explícitamente en la base de datos, no solo en la interfaz.

8 · Reporte responsable de vulnerabilidades

Si encuentras una vulnerabilidad, repórtala a support@adventpro.org con el asunto «Seguridad» antes de divulgarla públicamente. Te pedimos no acceder, modificar ni exfiltrar datos de otros usuarios durante tu prueba. Confirmaremos la recepción y te mantendremos informado del progreso.

9 · Plan de respuesta a incidentes

Si ocurre una brecha de seguridad, seguimos cinco pasos: contener (revocar accesos, rotar credenciales), evaluar (qué datos y cuántos usuarios se vieron afectados), notificar (a las autoridades competentes dentro de 72 horas cuando el GDPR lo exige, y a los usuarios afectados sin dilación indebida cuando el riesgo es alto), documentar el incidente y remediar la causa raíz.

10 · Cambios a esta página

Actualizamos esta página cuando cambian nuestras prácticas de seguridad, con la fecha al inicio.

¿Encontraste una vulnerabilidad? Escríbenos a support@adventpro.org

Seguridad · AdventPro