People BCPPeopleBCP

Política de Seguridad de la Información

Última actualización: 15 de septiembre de 2026

Esta política resume las medidas técnicas y organizativas que aplicamos para proteger la plataforma People BCP y los datos que procesa.

1. Infraestructura

La plataforma se ejecuta en un proveedor de infraestructura en la nube de primer nivel. Los entornos se definen y despliegan como código, se revisan antes de aplicar cualquier cambio y se aprovisionan mediante un pipeline repetible y auditable, en lugar de configuración manual.

2. Aislamiento entre clientes

Los datos de cada cliente se aíslan lógicamente por workspace a nivel de base de datos. Las rutas de código de la aplicación aplican este alcance por workspace en cada lectura y escritura de datos de negocio.

3. Autenticación y acceso

El inicio de sesión, el ciclo de vida de la sesión y la autenticación multifactor están delegados a un proveedor de identidad y acceso dedicado. El acceso interno a la infraestructura de producción sigue el principio de mínimo privilegio y se otorga por rol, nunca por defecto.

4. Datos en tránsito y en reposo

El tráfico hacia la plataforma se cifra en tránsito. Los datos en reposo se almacenan mediante los servicios gestionados de base de datos y almacenamiento de nuestro proveedor de nube, que cifran los datos en reposo por defecto.

5. Almacenamiento de archivos

Los archivos adjuntos subidos por los usuarios se almacenan en almacenamiento de objetos con acceso restringido, particionado por workspace, y solo se ponen a disposición mediante URLs firmadas de corta duración, nunca mediante enlaces públicos y permanentes.

6. Auditabilidad

Las eliminaciones de registros operativos quedan registradas y son reversibles mediante un mecanismo de recuperación, en lugar de una eliminación inmediata y silenciosa. Una rutina programada concilia operaciones en segundo plano expiradas o fallidas.

7. Procesamiento de IA por terceros

Las funciones asistidas por IA llaman al proveedor del modelo exclusivamente desde código del lado del servidor. Las credenciales del proveedor nunca se exponen en código del lado del cliente ni al navegador.

8. Respuesta a incidentes

Las sospechas de incidentes de seguridad deben reportarse a privacy@peoplebcp.com. Investigamos con prontitud y, cuando se ven afectados datos personales, seguimos el proceso de notificación descrito en nuestra Política de LGPD.

9. Alcance y limitaciones

Esta política describe las prácticas de ingeniería tal como están implementadas al momento de su publicación. No constituye una certificación de cumplimiento (como ISO 27001 o SOC 2); actualizaremos esta página si dicho alcance cambia.