Borrador pendiente de revisión. Los campos marcados como [COMPLETAR] deben reemplazarse con los datos reales antes de publicar, y este aviso debe eliminarse. Declara aquí solo controles que estén efectivamente implementados.
1. Nuestro compromiso
En PCM Fitpro tratamos información sobre tu cuerpo, tu salud y tus hábitos. Es información personal y sensible, y la protegemos como tal. Esta página resume las medidas técnicas y organizativas que aplicamos.
Trabajamos sobre cuatro principios:
- Mínimo privilegio: cada persona y cada sistema accede solo a lo que necesita.
- Defensa en profundidad: ningún control es el único que protege un dato.
- Minimización: no recolectamos un dato si no tiene un uso concreto.
- Trazabilidad: todo acceso a datos sensibles queda registrado.
2. Cifrado
- En tránsito: todo el tráfico entre tu dispositivo y nuestros servidores viaja por TLS 1.2 o superior. Las conexiones HTTP se redirigen a HTTPS y aplicamos HSTS.
- En reposo: bases de datos, respaldos, videos y fotos de progreso están cifrados en disco.
- Contraseñas: se almacenan con funciones de derivación de clave modernas (Argon2id o bcrypt con factor de costo alto). Nadie en PCM Fitpro puede ver tu contraseña, ni siquiera el equipo técnico.
3. Control de acceso interno
- Cada integrante del equipo tiene cuenta nominativa. No existen cuentas compartidas.
- Autenticación multifactor obligatoria en hosting, repositorio de código, pasarela de pago, correo corporativo y consola de base de datos.
- Tu entrenador o nutricionista accede únicamente a los datos de los usuarios que tiene asignados, y solo dentro de la plataforma.
- Los permisos se revisan cada trimestre y se revocan el mismo día de una desvinculación.
- Las claves y secretos se guardan en un gestor de secretos, nunca en el código fuente, y se rotan de inmediato ante cualquier sospecha de exposición.
4. Infraestructura, respaldos y continuidad
- Los ambientes de desarrollo, pruebas y producción están separados y usan credenciales distintas. Los datos reales de usuarios nunca se copian a ambientes de prueba.
- Respaldos automáticos diarios, cifrados y almacenados en una región distinta a la de producción.
- La restauración de respaldos se prueba al menos cada trimestre: un respaldo que nunca se restauró no cuenta como respaldo.
- Los parches de seguridad críticos se aplican dentro de 7 días; el resto, dentro de 30.
5. Desarrollo seguro
- Todo cambio de código pasa por revisión de otra persona antes de llegar a producción.
- Validamos las entradas en el servidor, usamos consultas parametrizadas y escapamos las salidas para prevenir inyección y XSS.
- Aplicamos cabeceras de seguridad (CSP, HSTS, X-Content-Type-Options, Referrer-Policy) y cookies de sesión con atributos Secure, HttpOnly y SameSite.
- Hay límites de intentos en el inicio de sesión, la recuperación de contraseña y los formularios públicos.
- Las dependencias se auditan en cada compilación y las vulnerabilidades se corrigen según su severidad: críticas en 48 horas, altas en 7 días, medias en 30.
6. Pagos
Los datos de tu tarjeta no pasan por nuestros servidores ni se almacenan en nuestras bases de datos. El cobro se procesa íntegramente en la pasarela [COMPLETAR: proveedor de pago], que mantiene certificación PCI-DSS vigente. Nosotros solo conservamos un identificador del medio de pago, la marca y los últimos cuatro dígitos.
7. Monitoreo e incidentes
- Registramos inicios de sesión, cambios de permisos, accesos a datos sensibles y despliegues. Los registros nunca contienen contraseñas ni datos de salud en texto claro.
- Tenemos alertas automáticas ante intentos masivos de autenticación, exportaciones inusuales de datos y accesos desde ubicaciones atípicas.
- Ante un incidente confirmado: contenemos, erradicamos la causa, restauramos el servicio y documentamos el análisis posterior con acciones correctivas.
- Si una brecha compromete datos personales, notificamos a las personas afectadas y a la autoridad dentro de las 72 horas desde su confirmación.
8. Proveedores
Evaluamos la postura de seguridad de todo proveedor antes de contratarlo y firmamos contratos de encargo de tratamiento con quienes acceden a datos personales. Mantenemos un inventario de qué proveedor procesa qué datos y dónde los aloja. Al terminar la relación exigimos la eliminación certificada de la información.
9. Cómo proteger tu cuenta
La seguridad es compartida. De tu lado ayuda mucho:
- Usar una contraseña larga y única, distinta a la de otros servicios.
- Activar la verificación en dos pasos si está disponible en tu cuenta.
- Cerrar sesión en dispositivos que ya no uses, desde Configuración → Sesiones activas.
- Desconfiar de correos que te pidan tu contraseña: PCM Fitpro nunca te la va a pedir por correo, teléfono ni redes sociales.
- Mantener la app y tu sistema operativo actualizados.
10. Reportar una vulnerabilidad
Si encuentras un problema de seguridad, escríbenos a [COMPLETAR: seguridad@tudominio.cl] con los pasos para reproducirlo. Acusamos recibo dentro de 5 días hábiles y te mantenemos al tanto del avance.
No emprenderemos acciones legales contra quien investigue de buena fe, siempre que:
- No acceda, modifique ni elimine datos de otras personas.
- No degrade el servicio (nada de pruebas de denegación de servicio ni fuerza bruta masiva).
- No divulgue el hallazgo públicamente antes de que lo hayamos corregido.
- Use solo cuentas propias o de prueba.
11. Vigencia y contacto
Esta política se revisa al menos una vez al año, y de forma extraordinaria ante un incidente grave o un cambio relevante en nuestra arquitectura. Contamos además con una política interna de seguridad de la información de cumplimiento obligatorio para todo el equipo.
Contacto de seguridad: [COMPLETAR: seguridad@tudominio.cl]
Consultas de privacidad: ver la Política de Privacidad.