Seguridad y privacidad de la información
Esta página es mantenida por ECOmpliance para responder las preguntas más comunes sobre cómo protegemos la información que los clientes registran en la plataforma. Describe los controles habilitados actualmente y las prácticas de tratamiento de datos.
Esta página describe las capacidades y prácticas de la plataforma; no constituye una certificación de terceros ni una garantía legal. La responsabilidad de la seguridad se comparte entre la infraestructura de ECOmpliance y las prácticas de cada cliente.
Pilares de seguridad
Tu información no es visible para nadie más.
Los datos que registras —generadores, residuos, manifiestos, evidencia fotográfica, firmas y geolocalización— viven aislados dentro de tu organización.
Aislamiento por organización (multi-tenant)
Cada cliente (organización) solo ve y modifica sus propios datos. Las reglas de seguridad a nivel de base de datos filtran automáticamente cada consulta según la membresía del usuario, de modo que un cliente no puede acceder a la información de otro.
Control de acceso por roles
El acceso se otorga por invitación y se asigna por rol: administrador de organización, oficial de cumplimiento, operador de campo, operador de transporte, auditor, entre otros. Un rol no puede escalar a administrador de otra organización.
Cadena de custodia inmutable
Cada evento de la cadena (generación, recolección, tránsito, recepción, procesamiento, disposición) genera un hash encadenado con SHA-256 a partir del evento anterior. Cualquier alteración posterior se detecta al re-verificar la cadena.
Cifrado de credenciales sensibles
Los certificados de sello digital (CSD) y las credenciales fiscales se cifran en reposo con claves propias de cada organización. Las contraseñas de usuario nunca se almacenan en texto plano.
Controles habilitados
Controles de seguridad actuales
Los siguientes controles están habilitados y en uso en la plataforma hoy mismo.
Autenticación
- Inicio de sesión con correo/contraseña y Google.
- Acceso solo por invitación; no hay registros anónimos abiertos.
- Las rutas internas requieren sesión activa; sin sesión se redirige al inicio de sesión.
Plataforma y alojamiento
- Infraestructura cloud administrada con cifrado en tránsito (TLS) en todas las conexiones.
- Cifrado en reposo a nivel de base de datos y de almacenamiento de archivos.
- Las fotos, firmas y datos de geolocalización de las recolecciones se almacenan en bucket privado aislado por organización.
Aislamiento y autorización
- Reglas de seguridad por fila (RLS) en cada tabla: un usuario solo alcanza las filas de su organización.
- Las evidencias de recolección se aíslan por carpeta de organización en el almacenamiento.
- La bitácora de auditoría no permite atribuir entradas a una organización a la que el usuario no pertenece.
Trazabilidad e integridad
- Cadena de custodia con hashes SHA-256 encadenados por evento.
- Bitácora de auditoría con registro de usuario, acción, entidad y momento (timestamp).
- Sello de tiempo (RFC 3161) disponible para los documentos generados.
Visibilidad y control
- Cada organización gestiona sus propios usuarios, roles y sucursales.
- Registro de auditoría accesible para administradores de la organización.
- Exportación completa de los datos de tu organización cuando lo necesites.
Cifrado de secretos
- Certificados de sello digital (CSD) y credenciales fiscales cifrados en reposo con claves por organización.
- Las claves de cifrado no se exponen al navegador del usuario.
- Registro de acceso dedicado para credenciales fiscales.
Responsabilidad compartida
La seguridad es un esfuerzo compartido
ECOmpliance protege la infraestructura y el aislamiento de los datos. El cliente es responsable de gestionar a sus usuarios, mantener sus credenciales y dispositivos seguros.
ECOmpliance gestiona
- Aislamiento multi-tenant y reglas de acceso por organización.
- Cifrado en tránsito y en reposo.
- Cadena de custodia inmutable y bitácora de auditoría.
- Disponibilidad y respaldo de la infraestructura.
El cliente gestiona
- Invitar y revocar usuarios de su organización.
- Asignar roles adecuados a cada persona.
- Proteger sus credenciales y dispositivos de acceso.
- Revisar la bitácora de auditoría de su organización.
Tratamiento de datos
Cómo se usan y protegen tus datos
Recopilación y uso de datos
ECOmpliance registra los datos operativos necesarios para la trazabilidad de residuos: generadores, tipos de residuo, cantidades, eventos de la cadena de custodia, evidencia fotográfica, firmas y geolocalización, manifiestos y reportes. Estos datos se usan exclusivamente para la operación de cumplimiento ambiental de la organización que los registra.
Retención y eliminación
Los datos se conservan mientras la organización mantenga su suscripción activa. Puedes exportar la totalidad de tus datos cuando lo necesites. Al cancelar, los datos se eliminan de la plataforma tras un periodo de gracia, salvo obligaciones legales de conservación aplicables al cumplimiento ambiental.
Subprocesadores e integraciones
La plataforma utiliza servicios de infraestructura cloud para alojamiento, base de datos, almacenamiento de archivos y autenticación, así como servicios de envío de correo y, opcionalmente, de emisión fiscal (Facturama). Las credenciales fiscales de tus clientes se cifran en reposo y nunca se exponen fuera del flujo de emisión.
Cookies y analítica
La plataforma usa almacenamiento local del navegador únicamente para mantener la sesión de inicio de sesión. No se utilizan cookies de rastreo publicitario ni se vende información de uso a terceros.
Solicitudes de privacidad y reportes de seguridad
Si tienes preguntas sobre seguridad, quieres ejercer un derecho de privacidad (acceso, rectificación o eliminación de tus datos) o reportar una vulnerabilidad, escríbenos y te responderemos a la brevedad.
Esta página no constituye una certificación de seguridad de terceros ni una garantía legal. Describe las capacidades de la plataforma y las prácticas del responsable del tratamiento, ECOmpliance.
