Cifrado de datos
Todos los datos se cifran en tránsito mediante TLS/HTTPS y en reposo en la base de datos. Las contraseñas se almacenan con hash seguro (bcrypt) y nunca en texto plano.
La seguridad es un pilar fundamental de Tiver. Implementamos múltiples capas de protección para garantizar la confidencialidad, integridad y disponibilidad de tus datos.
Capas de protección
Cada componente de Tiver está diseñado pensando primero en la seguridad: desde el cifrado hasta los controles de acceso.
Todos los datos se cifran en tránsito mediante TLS/HTTPS y en reposo en la base de datos. Las contraseñas se almacenan con hash seguro (bcrypt) y nunca en texto plano.
Sistema de roles granular con permisos configurables: superadmin, admin, editor, viewer y guest. Cada acción se valida contra los permisos del rol asignado.
Aislamiento de datos a nivel de fila en la base de datos. Cada usuario solo puede acceder a los datos de los workspaces a los que pertenece, garantizado por políticas del servidor.
Todas las acciones se registran en un log inmutable: accesos, modificaciones, firmas, cambios de permisos y eliminaciones. Trazabilidad total de cada operación.
Cada workspace opera como un entorno aislado. Los datos, documentos, usuarios y configuraciones están completamente separados entre organizaciones.
Las firmas digitales incluyen hash del documento, timestamp, dirección IP y agente de usuario. Cualquier modificación posterior al documento es detectable.
Autenticación con email/contraseña robusta. Tokens JWT con expiración controlada y refresh automático para mantener las sesiones seguras.
La plataforma ha sido diseñada y endurecida siguiendo el modelo STRIDE: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service y Elevation of Privilege.
Tiver opera sobre infraestructura PostgreSQL alojada en centros de datos certificados. La comunicación entre servicios está cifrada y los accesos están controlados por políticas de red estrictas.
Contamos con un procedimiento documentado de detección, contención, erradicación, recuperación y lecciones aprendidas. Ante una vulneración que afecte datos personales notificaremos a la Agencia de Protección de Datos Personales de Chile sin dilaciones indebidas y, cuando exista riesgo relevante, también a los titulares afectados. Para clientes en la UE aplicamos el plazo de 72 horas del RGPD. Contacto: seguridad@tiver.cloud.
Si descubres una vulnerabilidad de seguridad en Tiver, te pedimos que nos la reportes de manera responsable a seguridad@tiver.cloud. Acusamos recibo en 72 horas hábiles y priorizamos la investigación según severidad.
Marco de gestión
Estos son los controles del Anexo A que tenemos implementados y las evidencias técnicas que los respaldan. Esta página describe nuestras prácticas; no constituye una certificación ni una auditoría independiente.
| Control Anexo A | Implementación en Tiver | Evidencia |
|---|---|---|
| A.5.15 Control de acceso | Acceso al panel de administración restringido por roles almacenados en una tabla dedicada y verificados en el servidor. | Tabla de roles + verificación server-side en cada petición. |
| A.5.16 Gestión de identidades | Altas y bajas de administradores gestionadas de forma nominativa; sin cuentas compartidas. | Registro de sesiones de administración. |
| A.5.34 Privacidad y protección de datos personales | Política de privacidad, registro de tratamientos, base de licitud por finalidad y canal de derechos ARCOP. | Páginas de privacidad y cookies; bandeja de solicitudes con SLA. |
| A.8.2 Derechos de acceso privilegiado | Las operaciones privilegiadas se ejecutan solo en el servidor tras verificar el rol del solicitante. | Funciones de servidor con verificación de rol. |
| A.8.3 Restricción de acceso a la información | Seguridad a nivel de fila (RLS) activa en todas las tablas con políticas por rol. | Políticas RLS y permisos por rol en la base de datos. |
| A.8.5 Autenticación segura | Autenticación gestionada con tokens de sesión, verificación anti-bot y bloqueo por límite de intentos. | Registro de intentos fallidos y limitación de tasa. |
| A.8.10 Borrado de información | Proceso diario automatizado de eliminación y anonimización de datos personales vencidos. | Registro de ejecución del proceso de retención. |
| A.8.12 Prevención de fuga de datos | Minimización de datos en registros técnicos, IP truncada en consentimientos y correos redactados en los logs. | Revisión de logs de aplicación. |
| A.8.15 Registro de eventos | Registro inmutable de acciones administrativas, accesos y cambios de estado sobre datos personales. | Log de auditoría exportable en CSV. |
| A.8.16 Actividades de seguimiento | Panel interno de evidencias con métricas de cumplimiento, SLA de solicitudes y estado del proceso de retención. | Panel de evidencias del área de administración. |
| A.8.24 Uso de criptografía | Cifrado TLS en tránsito y cifrado en reposo en la base de datos. | Configuración de transporte y almacenamiento. |
| A.5.19 Seguridad en la relación con proveedores | Cada encargado del tratamiento está publicado y sujeto a contrato de tratamiento de datos. | Listado público de encargados en la política de privacidad. |
Agenda una demo y descubre cómo proteger y acelerar el ciclo de vida de tus contratos.