Política de Seguridad de la Información
Última actualización: 15 de septiembre de 2026
Esta política resume las medidas técnicas y organizativas que aplicamos para proteger la plataforma People BCP y los datos que procesa.
1. Infraestructura
La plataforma se ejecuta en un proveedor de infraestructura en la nube de primer nivel. Los entornos se definen y despliegan como código, se revisan antes de aplicar cualquier cambio y se aprovisionan mediante un pipeline repetible y auditable, en lugar de configuración manual.
2. Aislamiento entre clientes
Los datos de cada cliente se aíslan lógicamente por workspace a nivel de base de datos. Las rutas de código de la aplicación aplican este alcance por workspace en cada lectura y escritura de datos de negocio.
3. Autenticación y acceso
El inicio de sesión, el ciclo de vida de la sesión y la autenticación multifactor están delegados a un proveedor de identidad y acceso dedicado. El acceso interno a la infraestructura de producción sigue el principio de mínimo privilegio y se otorga por rol, nunca por defecto.
4. Datos en tránsito y en reposo
El tráfico hacia la plataforma se cifra en tránsito. Los datos en reposo se almacenan mediante los servicios gestionados de base de datos y almacenamiento de nuestro proveedor de nube, que cifran los datos en reposo por defecto.
5. Almacenamiento de archivos
Los archivos adjuntos subidos por los usuarios se almacenan en almacenamiento de objetos con acceso restringido, particionado por workspace, y solo se ponen a disposición mediante URLs firmadas de corta duración, nunca mediante enlaces públicos y permanentes.
6. Auditabilidad
Las eliminaciones de registros operativos quedan registradas y son reversibles mediante un mecanismo de recuperación, en lugar de una eliminación inmediata y silenciosa. Una rutina programada concilia operaciones en segundo plano expiradas o fallidas.
7. Procesamiento de IA por terceros
Las funciones asistidas por IA llaman al proveedor del modelo exclusivamente desde código del lado del servidor. Las credenciales del proveedor nunca se exponen en código del lado del cliente ni al navegador.
8. Respuesta a incidentes
Las sospechas de incidentes de seguridad deben reportarse a privacy@peoplebcp.com. Investigamos con prontitud y, cuando se ven afectados datos personales, seguimos el proceso de notificación descrito en nuestra Política de LGPD.
9. Alcance y limitaciones
Esta política describe las prácticas de ingeniería tal como están implementadas al momento de su publicación. No constituye una certificación de cumplimiento (como ISO 27001 o SOC 2); actualizaremos esta página si dicho alcance cambia.