Política de seguridad
Última actualización: 21 de junio de 2026
En RESTIV Technology («nosotros», «nos» o «nuestro»), la seguridad es el eje central de todo lo que hacemos. La presente Política de seguridad describe nuestro compromiso con la protección de sus datos y las medidas que aplicamos para garantizar un entorno seguro para nuestros clientes y socios.
Esta Política de seguridad debe leerse junto con nuestra Política de privacidad, nuestra Declaración de cumplimiento del RGPD y nuestras Condiciones de servicio, que, en conjunto, describen nuestro enfoque general en materia de protección de datos.
1. Principios de seguridad
Nuestro programa de seguridad se basa en los siguientes principios fundamentales:
- Defensa en profundidad: Aplicamos múltiples niveles de controles de seguridad para proteger la información confidencial.
- Princípio del privilegio mínimo: El acceso a los datos se concede en función de la necesidad de conocer la información, con los permisos mínimos necesarios.
- Zero Trust: Verificamos todas las solicitudes de acceso, independientemente de su origen o ubicación en la red.
- Supervisión continua: Nuestra situación de seguridad se evalúa y verifica constantemente.
- Privacidad desde el diseño: Las consideraciones relativas a la seguridad y la privacidad se integran en el ciclo de vida del desarrollo de nuestros productos.
2. Seguridad de las infraestructuras
Nuestra infraestructura está diseñada teniendo la seguridad como pilar fundamental:
- Seguridad en la nube: Aprovechamos los servicios en la nube de nivel empresarial, que cuentan con sólidas funciones de seguridad y certificaciones de cumplimiento normativo.
- Seguridad de la red: Varias capas de cortafuegos, sistemas de detección de intrusiones y supervisión del tráfico protegen el perímetro de nuestra red.
- Cifrado: Todos los datos se cifran tanto en tránsito (mediante TLS 1.2 o superior) como en reposo, utilizando algoritmos de cifrado estándar del sector.
- Alta disponibilidad: Nuestra infraestructura está diseñada para garantizar la resiliencia, con redundancia en múltiples regiones geográficas.
- Actualizaciones periódicas: Los sistemas se actualizan y se les aplican parches periódicamente para solucionar las vulnerabilidades de seguridad.
3. Control de acceso
Aplicamos estrictos controles de acceso para proteger la información:
- Autenticación multifactorial (MFA): La MFA es obligatoria para todos los sistemas internos y las aplicaciones destinadas a los clientes.
- Acceso basado en roles: Los permisos de acceso se basan en roles y responsabilidades definidos, y se revisan periódicamente.
- Autenticación segura: Aplicamos políticas de contraseñas seguras, que incluyen requisitos de complejidad y su renovación periódica.
- Gestión de sesiones: Los tiempos de espera automáticos, la gestión segura de las sesiones y la validación de dispositivos ayudan a evitar el acceso no autorizado.
- Registro de accesos: Todos los intentos de acceso se registran y se supervisan para detectar actividades sospechosas.
4. Seguridad de las aplicaciones
La seguridad está integrada en todo nuestro ciclo de vida de desarrollo:
- Desarrollo seguro: Nuestras prácticas de desarrollo siguen las directrices de OWASP (Open Web Application Security Project).
- Revisiones de código: Las revisiones periódicas del código realizadas por compañeros y las herramientas de análisis de seguridad automatizadas permiten identificar vulnerabilidades.
- Pruebas de penetración: Realizamos pruebas de penetración periódicas, tanto a cargo de equipos internos como de especialistas en seguridad externos.
- Gestión de vulnerabilidades: Un proceso formal para identificar, clasificar y corregir las vulnerabilidades garantiza su resolución rápida.
- Seguridad de las API: Todas las API incorporan controles de autenticación robusta, limitación de frecuencia y validación de entradas.
5. Supervisión de la seguridad y respuesta ante incidentes
Mantenemos una vigilancia constante y capacidad de respuesta rápida:
- Supervisión 24/7: Supervisión continua de los sistemas y las redes para detectar actividades inusuales o posibles incidentes de seguridad.
- Alertas automáticas: Los sistemas automatizados detectan comportamientos sospechosos y amenazas potenciales, y envían alertas al respecto.
- Equipo de respuesta ante incidentes: Un equipo especializado de profesionales de la seguridad está preparado para responder a los incidentes de seguridad y mitigarlos.
- Plan de respuesta: Un plan integral de respuesta ante incidentes detalla nuestro enfoque a la hora de gestionar los incidentes de seguridad.
- Revisión posterior al incidente: El análisis exhaustivo de los incidentes de seguridad nos permite introducir mejoras en nuestras medidas de seguridad.
6. Continuidad del negocio y recuperación ante desastres
Nos preparamos para hacer frente a posibles interrupciones con el fin de garantizar la fiabilidad del servicio:
- Sistemas de copia de seguridad: Las copias de seguridad periódicas y cifradas, con estrictos controles de acceso, protegen contra la pérdida de datos.
- Recuperación ante desastres: Los planes integrales de recuperación ante desastres garantizan una rápida restablecimiento de los servicios.
- Pruebas: Las pruebas periódicas de los procedimientos de recuperación permiten comprobar nuestra capacidad para reanudar las operaciones.
- Redundancia geográfica: Los sistemas críticos se distribuyen entre varias regiones geográficas para garantizar su disponibilidad.
- Plan de comunicación: En caso de que se produzca una interrupción, contamos con procedimientos claros para comunicarnos con las partes afectadas.
7. Cumplimiento normativo y certificaciones
Cumplimos con las normas y la normativa del sector:
- SOC 2 Tipo II: Nuestros controles de seguridad son objeto de una auditoría independiente conforme a los Criterios de Servicios de Confianza de la AICPA.
- ISO 27001: Aplicamos un sistema de gestión de la seguridad de la información conforme a las normas internacionales.
- Cumplimiento del RGPD: Nuestras prácticas cumplen con el Reglamento General de Protección de Datos de la Unión Europea.
- Auditorías periódicas: Unas auditorías independientes realizadas por terceros evalúan periódicamente nuestro nivel de seguridad.
- Buenas prácticas del sector: Seguimos marcos de referencia como el Marco de Ciberseguridad del NIST y los controles del CIS.
8. Notificación de problemas de seguridad
Fomentamos la notificación responsable de los problemas de seguridad:
Si detectas una posible vulnerabilidad de seguridad o tienes alguna otra duda al respecto, ponte en contacto con nuestro equipo de seguridad en security@restiv.io. Nos comprometemos a:
- Confirmación de la recepción de su informe en un plazo de 24 horas
- Establecer un plazo para resolver el problema en un plazo de 48 horas
- Te mantendremos informado de nuestros avances a la hora de abordar este asunto
- Agradecemos tu contribución a nuestra seguridad (con tu permiso)
Agradecemos los esfuerzos de los investigadores en materia de seguridad y de la comunidad en general por ayudarnos a mantener una plataforma segura.
9. Información de contacto
Si tiene alguna pregunta sobre nuestras prácticas de seguridad o desea informar de algún problema relacionado con la seguridad, póngase en contacto con:
Equipo de Seguridad de RESTIV Technology 101-119 6 Ave SW Calgary, AB, Canadá T2P 0P8
Correo electrónico: security@restiv.io
Teléfono: +1.587.807.0896
10. Modificaciones de esta política
Es posible que actualicemos esta Política de seguridad de vez en cuando para reflejar los cambios en nuestras prácticas o en los requisitos legales. Informaremos a los clientes de cualquier cambio sustancial e indicaremos en la parte superior de esta política cuándo se actualizó por última vez.