Seguridad y privacidad

Esta página es mantenida por Astrolaboral para responder las preguntas más frecuentes sobre seguridad de la información. Los controles descritos reflejan las prácticas actuales de la aplicación y del proveedor de infraestructura en el que se aloja.

No constituye una certificación, auditoría ni opinión legal independiente.

Autenticación y control de acceso

  • Inicio de sesión con email y contraseña o Google OAuth 2.0.
  • Contraseñas nunca se almacenan en texto plano; el proveedor de autenticación aplica hashing seguro.
  • Sesiones basadas en JWT con expiración y renovación automática.
  • Cada usuario accede únicamente a los datos de su empresa o cuenta asociada.

Base de datos y aislamiento de datos

  • Todas las tablas de la aplicación tienen habilitada Row Level Security (RLS).
  • Las políticas de acceso restringen filas por usuario autenticado y por compañía.
  • Las respuestas de encuestas son anónimas por diseño: no vinculamos respuestas individuales con emails o perfiles.
  • Los datos de una empresa no son visibles para usuarios de otra empresa.

Conectividad y transporte

  • Todo el tráfico entre el navegador y la plataforma se transmite por HTTPS/TLS.
  • El sitio se sirve desde infraestructura edge con protección contra ataques comunes a nivel de red.
  • No exponemos credenciales, claves de API ni configuraciones internas en el cliente.

Gestión de identidades y roles

  • Dos tipos de cuenta: empresa y profesional de psicología/consultora.
  • Las acciones críticas (configuración de encuestas, generación de informes, gestión de planes de acción) requieren sesión válida.
  • Las operaciones administrativas se ejecutan del lado del servidor, nunca confiando únicamente en validaciones del navegador.

Respaldo y disponibilidad

  • La base de datos cuenta con respaldos automáticos gestionados por el proveedor de backend.
  • La aplicación se despliega en un entorno serverless con replicación y alta disponibilidad.
  • Los entregables (informes, planes de acción) se generan bajo demanda y no se almacenan de forma persistente innecesaria.

Certificaciones y auditorías

  • La infraestructura subyacente (backend, base de datos y autenticación) opera bajo controles auditados con certificaciones ISO 27001 y SOC 2 Type II.
  • Astrolaboral como producto se apoya en dichos controles y aplica buenas prácticas de desarrollo seguro (TLS, RLS, validación de entrada, sin exposición de credenciales).
  • Actualmente no contamos con una certificación ISO 27001 propia de Corevia Automation; está en evaluación como próximo paso de madurez.
  • Si el cliente lo requiere, podemos facilitar un cuestionario de seguridad, DPA o respaldo sobre los controles aplicados.

Contacto ante incidentes

  • Canal disponible para reportar eventos de seguridad o privacidad relacionados con la plataforma.
  • Quien reporta puede optar por permanecer anónimo; no exigimos datos personales para recibir un reporte.
  • Astrolaboral evalúa el alcance del incidente, lo coordina internamente y comunica las medidas aplicables dentro de su ámbito de responsabilidad.
  • Este canal no reemplaza a los mecanismos de soporte operativo o emergencias físicas definidos por cada organización cliente.

Responsabilidad compartida

La seguridad es un esfuerzo compartido. Astrolaboral se encarga de la protección de la plataforma, la base de datos, la autenticación y el transporte. Cada cliente es responsable de mantener seguras las credenciales de sus usuarios, asignar los permisos adecuados dentro de su organización y utilizar la plataforma conforme a las políticas internas de su empresa.