Seguridad y privacidad
Esta página es mantenida por Astrolaboral para responder las preguntas más frecuentes sobre seguridad de la información. Los controles descritos reflejan las prácticas actuales de la aplicación y del proveedor de infraestructura en el que se aloja.
No constituye una certificación, auditoría ni opinión legal independiente.
Autenticación y control de acceso
- Inicio de sesión con email y contraseña o Google OAuth 2.0.
- Contraseñas nunca se almacenan en texto plano; el proveedor de autenticación aplica hashing seguro.
- Sesiones basadas en JWT con expiración y renovación automática.
- Cada usuario accede únicamente a los datos de su empresa o cuenta asociada.
Base de datos y aislamiento de datos
- Todas las tablas de la aplicación tienen habilitada Row Level Security (RLS).
- Las políticas de acceso restringen filas por usuario autenticado y por compañía.
- Las respuestas de encuestas son anónimas por diseño: no vinculamos respuestas individuales con emails o perfiles.
- Los datos de una empresa no son visibles para usuarios de otra empresa.
Conectividad y transporte
- Todo el tráfico entre el navegador y la plataforma se transmite por HTTPS/TLS.
- El sitio se sirve desde infraestructura edge con protección contra ataques comunes a nivel de red.
- No exponemos credenciales, claves de API ni configuraciones internas en el cliente.
Gestión de identidades y roles
- Dos tipos de cuenta: empresa y profesional de psicología/consultora.
- Las acciones críticas (configuración de encuestas, generación de informes, gestión de planes de acción) requieren sesión válida.
- Las operaciones administrativas se ejecutan del lado del servidor, nunca confiando únicamente en validaciones del navegador.
Respaldo y disponibilidad
- La base de datos cuenta con respaldos automáticos gestionados por el proveedor de backend.
- La aplicación se despliega en un entorno serverless con replicación y alta disponibilidad.
- Los entregables (informes, planes de acción) se generan bajo demanda y no se almacenan de forma persistente innecesaria.
Certificaciones y auditorías
- La infraestructura subyacente (backend, base de datos y autenticación) opera bajo controles auditados con certificaciones ISO 27001 y SOC 2 Type II.
- Astrolaboral como producto se apoya en dichos controles y aplica buenas prácticas de desarrollo seguro (TLS, RLS, validación de entrada, sin exposición de credenciales).
- Actualmente no contamos con una certificación ISO 27001 propia de Corevia Automation; está en evaluación como próximo paso de madurez.
- Si el cliente lo requiere, podemos facilitar un cuestionario de seguridad, DPA o respaldo sobre los controles aplicados.
Contacto ante incidentes
- Canal disponible para reportar eventos de seguridad o privacidad relacionados con la plataforma.
- Quien reporta puede optar por permanecer anónimo; no exigimos datos personales para recibir un reporte.
- Astrolaboral evalúa el alcance del incidente, lo coordina internamente y comunica las medidas aplicables dentro de su ámbito de responsabilidad.
- Este canal no reemplaza a los mecanismos de soporte operativo o emergencias físicas definidos por cada organización cliente.
Responsabilidad compartida
La seguridad es un esfuerzo compartido. Astrolaboral se encarga de la protección de la plataforma, la base de datos, la autenticación y el transporte. Cada cliente es responsable de mantener seguras las credenciales de sus usuarios, asignar los permisos adecuados dentro de su organización y utilizar la plataforma conforme a las políticas internas de su empresa.