Attendae ← Volver al inicio

Legal → Política de Seguridad

Política de Seguridad de la Información

Última actualización: 24 de marzo de 2026 · Versión 1.0

Este documento describe las medidas de seguridad que Attendae implementa para proteger la información personal y operativa tratada en el marco del servicio. Complementa el Aviso de Privacidad y da cumplimiento a los Arts. 19–21 de la LFPDPPP.

Contenido

  1. Objeto
  2. Marco de cumplimiento
  3. Principios de seguridad
  4. Medidas administrativas
  5. Medidas técnicas
  6. Medidas físicas
  7. Confidencialidad
  8. Vulneraciones e incidentes
  9. Limitaciones
  10. Contacto de seguridad

1 Objeto

Este documento describe las medidas de seguridad administrativas, técnicas y físicas que Attendae implementa para proteger la información personal y operativa tratada en el marco del servicio de gestión de asistencia y constancias.

La presente política es aplicable a todos los datos personales y datos operativos que Attendae trata en nombre propio o en nombre de las instituciones usuarias, conforme a lo establecido en el Aviso de Privacidad de Attendae.

2 Marco de cumplimiento

Attendae reconoce su obligación bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), específicamente los artículos 19, 20 y 21, de establecer y mantener medidas de seguridad razonables para proteger los datos personales contra daño, pérdida, alteración, destrucción, acceso o tratamiento no autorizado.

Las medidas descritas en este documento son parte integral de la relación contractual con cada institución usuaria y se mencionan de forma resumida en el Aviso de Privacidad de Attendae disponible en attendae.com/legal/privacidad.

Attendae actúa como Responsable del tratamiento de los datos de los administradores de cuentas y como Encargado del tratamiento de los datos de los participantes cargados por las instituciones usuarias, en los términos del Art. 36 de la LFPDPPP.

3 Principios de seguridad

Las medidas de seguridad de Attendae se fundamentan en los siguientes principios:

Seguridad por diseño

La seguridad se incorpora desde la fase de diseño de cada funcionalidad, no como una capa añadida posteriormente. Cada módulo nuevo evalúa los riesgos de privacidad y seguridad antes de su implementación.

Mínimo privilegio

Cada componente del sistema, usuario y proceso accede únicamente a los datos y funcionalidades estrictamente necesarios para cumplir su función. No existe acceso irrestricto a la totalidad de los datos.

Segregación por institución (multi-tenant)

Los datos de cada institución usuaria están lógicamente separados de los de otras instituciones. Un administrador de una institución no puede acceder a los datos de otra bajo ninguna circunstancia del flujo normal de la aplicación.

Registro y trazabilidad

Las operaciones sensibles quedan registradas con identidad del usuario, dirección IP y marca de tiempo, creando un rastro de auditoría que permite detectar accesos indebidos y reconstruir eventos.

Mejora continua

Las medidas de seguridad se revisan y actualizan de forma periódica conforme evolucionan las amenazas, las funcionalidades del servicio y los estándares de la industria.

4 Medidas administrativas

  • Responsable de privacidad designado: Cristian Jesus Torres Pacheco, titular del servicio, asume directamente la responsabilidad del cumplimiento en materia de protección de datos personales conforme a la LFPDPPP.
  • Política de contraseñas seguras: Las contraseñas de usuarios deben tener un mínimo de 8 caracteres. Attendae almacena las contraseñas exclusivamente como hash bcrypt irreversible; no es posible recuperar la contraseña original. En caso de olvido, el sistema genera un enlace de restablecimiento de uso único con vigencia limitada.
  • Control de acceso al sistema: El acceso al entorno de producción está restringido al equipo técnico autorizado. No se conceden accesos de administración a terceros sin justificación documentada.
  • Revisión periódica: Las medidas de seguridad se revisan al menos una vez al año o cuando se producen cambios significativos en la infraestructura o en el modelo de amenazas.
  • Acuerdos de confidencialidad: Cualquier proveedor de servicios externo que pueda tener acceso a datos personales en el contexto de la prestación del servicio queda sujeto a obligaciones de confidencialidad y a los términos del Art. 36 de la LFPDPPP.
  • Gestión de incidentes: Attendae mantiene un procedimiento interno para la identificación, contención, evaluación y notificación de vulneraciones de seguridad, conforme a los lineamientos del INAI.

5 Medidas técnicas

  • HTTPS / TLS: Toda comunicación entre el navegador del usuario y los servidores de Attendae se realiza mediante HTTPS con certificado TLS vigente. No se admiten conexiones HTTP sin cifrar en producción.
  • Cookies seguras: Las cookies de sesión se configuran con los atributos HttpOnly, Secure y SameSite=Lax para prevenir acceso por scripts maliciosos y ataques de tipo CSRF.
  • Gestión de sesiones: Las sesiones autenticadas tienen un tiempo de vida máximo de 2 horas de inactividad. El identificador de sesión se regenera automáticamente cada 30 minutos para prevenir el secuestro de sesión (session fixation / session hijacking).
  • Rate limiting en autenticación: El sistema limita los intentos de inicio de sesión a un máximo de 5 intentos fallidos por dirección IP en un período de 15 minutos, bloqueando automáticamente accesos adicionales para prevenir ataques de fuerza bruta.
  • Tokens QR rotativos: El sistema de check-in mediante código QR utiliza tokens rotativos con un tiempo de vida de 35 segundos (estilo TOTP). Un QR capturado en un momento dado no puede ser reutilizado fuera de su ventana de validez, previniendo el fraude por captura y reenvío del código.
  • Consultas parametrizadas (Prepared Statements): Todas las consultas a la base de datos se realizan mediante sentencias preparadas con parámetros enlazados (PDO con prepared statements), eliminando el riesgo de inyección SQL.
  • Validación y sanitización de entradas: Todas las entradas de usuario se validan en el servidor y se sanitizan antes de ser procesadas o almacenadas, previniendo ataques de tipo XSS (Cross-Site Scripting) e inyección de código.
  • Segregación lógica de datos por institución: Cada consulta a la base de datos incluye la validación del identificador de institución del usuario autenticado, impidiendo el acceso cruzado entre cuentas.
  • Registro de auditoría: Se registran con IP y marca de tiempo las operaciones sensibles, incluyendo: inicio y cierre de sesión, emisión de constancias, cambios de configuración de cuenta, activación y desactivación de QR, y modificaciones de datos de participantes.
  • Tokens de acceso individuales para participantes: Cada participante dispone de un token de acceso único generado aleatoriamente (PART-{16HEX}), que vincula su identidad a su link personal de check-in sin exponer datos sensibles en la URL.

6 Medidas físicas

La infraestructura física que soporta el servicio Attendae es proporcionada por Banahosting, empresa mexicana de alojamiento web. Los servidores pueden estar ubicados en México o en los Estados Unidos de América, según la infraestructura asignada al plan contratado.

En cuanto a los controles físicos del proveedor de infraestructura:

  • Los centros de datos de Banahosting implementan controles de acceso físico restringido a personal autorizado.
  • Los servidores cuentan con sistemas de alimentación ininterrumpida (UPS) y redundancia eléctrica.
  • Para más información sobre las medidas físicas del proveedor, consulte la política de privacidad de Banahosting en banahosting.com/legal.

En cuanto al acceso físico a los equipos de trabajo del responsable del tratamiento:

  • Los equipos desde los que se administra la plataforma están protegidos con contraseña y se utilizan exclusivamente para actividades relacionadas con el servicio.
  • No se accede a la consola de administración desde redes públicas sin medidas de seguridad adicionales.

7 Confidencialidad

Toda persona que en razón de sus funciones tenga acceso a datos personales tratados por Attendae queda sujeta a una obligación de confidencialidad, que subsiste incluso después de la terminación de la relación laboral o de prestación de servicios.

Attendae no divulga datos personales a terceros salvo en los casos expresamente previstos en el Aviso de Privacidad (Sección 4 — Transferencias de datos): proveedor de infraestructura, procesador de pagos Stripe, y autoridades competentes cuando exista obligación legal o mandato judicial.

Attendae no vende, renta ni comercializa datos personales de ninguna categoría de titulares. Los datos de las instituciones usuarias y de sus participantes se utilizan exclusivamente para la prestación del servicio contratado.

8 Vulneraciones e incidentes de seguridad

Attendae define una vulneración de seguridad como cualquier incidente que resulte en acceso no autorizado, pérdida, robo, alteración, destrucción o divulgación indebida de datos personales o información operativa del sistema.

Procedimiento ante incidentes

  • Detección y contención: Al identificar un posible incidente, se toman medidas inmediatas de contención para limitar el impacto y evitar la propagación.
  • Evaluación: Se determina el alcance del incidente, los datos afectados, el origen probable y las posibles consecuencias para los titulares.
  • Notificación interna: El responsable del tratamiento es notificado de inmediato para coordinar la respuesta.
  • Corrección: Se corrigen las vulnerabilidades que dieron origen al incidente y se implementan medidas para evitar su recurrencia.

En caso de vulneración de seguridad que afecte datos personales, Attendae notificará al INAI y a los titulares afectados en los plazos y formas establecidos por la LFPDPPP y los Lineamientos del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales. La notificación a los titulares incluirá la descripción del incidente, los datos afectados, las medidas adoptadas y los pasos que pueden seguir para protegerse.

Para reportar una posible vulneración o incidente de seguridad, consulte la Sección 10 de este documento.

9 Limitaciones

Attendae implementa medidas de seguridad razonables conforme al estado de la técnica y a los recursos disponibles. Sin embargo, ningún sistema de seguridad es absolutamente infalible. En consecuencia:

  • Attendae no puede garantizar la seguridad absoluta de los datos frente a ataques sofisticados, vulnerabilidades de día cero o factores completamente externos a su control.
  • La seguridad del sistema depende también del comportamiento de los propios usuarios: Attendae no puede garantizar la protección de datos frente a compromisos de las credenciales de acceso por parte de los propios titulares o administradores.
  • Las medidas implementadas corresponden a las razonables para una plataforma SaaS de escala inicial y se actualizan progresivamente conforme crece el servicio, aumenta la base de usuarios y evolucionan las amenazas.

Esta política no limita ni modifica las obligaciones de Attendae establecidas en la LFPDPPP ni los derechos de los titulares de datos personales.

10 Contacto de seguridad

Para reportar vulnerabilidades de seguridad, sospechas de acceso no autorizado o cualquier incidente relacionado con la seguridad de la información:

  • Correo de soporte técnico: soporte@attendae.com — use el asunto: "Seguridad – Attendae"
  • Para vulneraciones de datos personales: legal@attendae.com — use el asunto: "Vulneración de datos – Attendae"

Attendae se compromete a responder los reportes de seguridad en un plazo máximo de 2 días hábiles. Los reportes realizados de buena fe no serán objeto de ninguna acción adversa por parte de Attendae.

Fecha de última actualización: 24 de marzo de 2026 · Versión 1.0.
Este documento está disponible de forma permanente en attendae.com/legal/seguridad.

Todos los documentos Inicio Términos Privacidad DPA Derechos ARCO Menores Uso Aceptable Reembolsos SLA Seguridad Cookies Subprocesadores Retención Contacto

© 2026 Attendae. Todos los derechos reservados.