Política de Seguridad de la Información
Directrices para proteger la confidencialidad, integridad, disponibilidad y trazabilidad de la información de HABORA.
- Versión
- 1.0
- Publicado el
- 1 de julio de 2026
- Última actualización
- 1 de julio de 2026
- Próxima revisión prevista
- 1 de julio de 2027
1. Objetivo
Esta Política establece directrices para proteger la confidencialidad, la integridad, la disponibilidad, la autenticidad y la trazabilidad de la información tratada por HABORA.
2. Principios
La arquitectura de HABORA debe observar el menor privilegio, la segregación por empresa, el acceso denegado por defecto, la seguridad desde el diseño, la privacidad desde el diseño, el monitoreo proporcional, los registros de auditoría y la gestión de riesgos.
3. Alcance
Se aplica a la plataforma, la base de datos, los documentos, la infraestructura, las integraciones, las APIs, la IA, las copias de seguridad, los usuarios, los empleados, los proveedores y los procesos relacionados con HABORA.
4. Control de acceso
El acceso a los datos debe considerar empresa, usuario, grupo, inmueble, módulo y acción permitida. Los usuarios no deben acceder a datos fuera de la empresa, de los inmuebles y de los permisos autorizados.
5. Identificación y autenticación
Cada usuario debe tener credenciales individuales. Las contraseñas no deben compartirse ni almacenarse en texto plano. La plataforma podrá adoptar MFA, tokens, correo de confirmación y otros mecanismos.
6. Recuperación y restablecimiento de contraseña
La recuperación de contraseña se realiza exclusivamente mediante un enlace seguro enviado al correo registrado del usuario, utilizando el mecanismo nativo de autenticación de la plataforma (Better Auth) integrado con el proveedor transaccional de correo (Resend). HABORA nunca envía la contraseña por correo ni muestra la contraseña existente.
Cada solicitud genera un token único, temporal y de un solo uso. El token en bruto nunca se almacena en la base de datos: solo se guarda su hash (SHA-256). El enlace de restablecimiento expira automáticamente en 30 minutos y se invalida de inmediato tras el primer uso exitoso.
Por seguridad, la plataforma adopta una respuesta neutra: nunca revela si un determinado correo tiene o no una cuenta registrada. Los tokens inválidos, expirados o ya utilizados devuelven siempre el mismo mensaje genérico, orientando al usuario a solicitar un nuevo enlace.
Al concluir el restablecimiento, se revocan todas las demás sesiones activas del usuario, exigiendo un nuevo inicio de sesión con la nueva contraseña. Todo el flujo se audita de forma inmutable (solicitud, envío del correo sin exponer el token, intento con token inválido, intento con token expirado, fallo y restablecimiento concluido), sin registrar datos sensibles como el token o la contraseña; el correo se registra solo como hash con fines de correlación.
7. Seguridad de los datos
Los datos deben segregarse por empresa, protegerse contra el acceso indebido, preservarse contra alteraciones no autorizadas y someterse a registros para eventos relevantes.
8. Cifrado
Siempre que corresponda, HABORA utilizará cifrado en tránsito, protección de credenciales, almacenamiento seguro de secretos y cifrado en reposo para datos sensibles según la viabilidad técnica.
9. Documentos
Los documentos deben tener control de acceso, vínculo con el inmueble y la empresa, registro de carga, versionado cuando esté disponible, registros de alteración y restricción a usuarios autorizados.
10. Copias de seguridad y continuidad
Las rutinas de copia de seguridad y recuperación deben proteger la continuidad del servicio. La restauración dependerá de la viabilidad técnica, la integridad de las copias y la prioridad del incidente.
11. Registros y monitoreo
HABORA podrá registrar inicios de sesión, intentos inválidos, alteraciones, permisos, documentos, informes, uso de IA, eventos financieros, ESG, alertas, integraciones e incidentes.
12. Incidentes
Los incidentes serán evaluados, contenidos, investigados y tratados conforme al riesgo. Las comunicaciones a clientes, titulares y autoridades se realizarán cuando sea necesario o exigido.
13. Responsabilidades del usuario
Los usuarios deben proteger sus credenciales, no compartir accesos, revisar permisos, comunicar sospechas, usar la plataforma de buena fe y seguir los Términos de Uso.
Contacto
Las dudas, solicitudes jurídicas, solicitudes de privacidad, comunicaciones formales y peticiones relacionadas con esta política deben enviarse a juridico@haborahub.com.br.
Actualizaciones
Esta política podrá revisarse para reflejar cambios legales, regulatorios, técnicos, comerciales u operativos. La versión vigente permanecerá disponible en el Compliance de HABORA. Los cambios relevantes podrán exigir una nueva aceptación por parte de los usuarios, cuando corresponda.