Protección de Datos y Seguridad

Política de Seguridad de la Información

Directrices para proteger la confidencialidad, integridad, disponibilidad y trazabilidad de la información de HABORA.

Volver a Compliance
Protección de Datos y SeguridadVigenteTiempo de lectura: 15 minutos
juridico@haborahub.com.br
Versión
1.0
Publicado el
1 de julio de 2026
Última actualización
1 de julio de 2026
Próxima revisión prevista
1 de julio de 2027

1. Objetivo

Esta Política establece directrices para proteger la confidencialidad, la integridad, la disponibilidad, la autenticidad y la trazabilidad de la información tratada por HABORA.

2. Principios

La arquitectura de HABORA debe observar el menor privilegio, la segregación por empresa, el acceso denegado por defecto, la seguridad desde el diseño, la privacidad desde el diseño, el monitoreo proporcional, los registros de auditoría y la gestión de riesgos.

3. Alcance

Se aplica a la plataforma, la base de datos, los documentos, la infraestructura, las integraciones, las APIs, la IA, las copias de seguridad, los usuarios, los empleados, los proveedores y los procesos relacionados con HABORA.

4. Control de acceso

El acceso a los datos debe considerar empresa, usuario, grupo, inmueble, módulo y acción permitida. Los usuarios no deben acceder a datos fuera de la empresa, de los inmuebles y de los permisos autorizados.

5. Identificación y autenticación

Cada usuario debe tener credenciales individuales. Las contraseñas no deben compartirse ni almacenarse en texto plano. La plataforma podrá adoptar MFA, tokens, correo de confirmación y otros mecanismos.

6. Recuperación y restablecimiento de contraseña

La recuperación de contraseña se realiza exclusivamente mediante un enlace seguro enviado al correo registrado del usuario, utilizando el mecanismo nativo de autenticación de la plataforma (Better Auth) integrado con el proveedor transaccional de correo (Resend). HABORA nunca envía la contraseña por correo ni muestra la contraseña existente.

Cada solicitud genera un token único, temporal y de un solo uso. El token en bruto nunca se almacena en la base de datos: solo se guarda su hash (SHA-256). El enlace de restablecimiento expira automáticamente en 30 minutos y se invalida de inmediato tras el primer uso exitoso.

Por seguridad, la plataforma adopta una respuesta neutra: nunca revela si un determinado correo tiene o no una cuenta registrada. Los tokens inválidos, expirados o ya utilizados devuelven siempre el mismo mensaje genérico, orientando al usuario a solicitar un nuevo enlace.

Al concluir el restablecimiento, se revocan todas las demás sesiones activas del usuario, exigiendo un nuevo inicio de sesión con la nueva contraseña. Todo el flujo se audita de forma inmutable (solicitud, envío del correo sin exponer el token, intento con token inválido, intento con token expirado, fallo y restablecimiento concluido), sin registrar datos sensibles como el token o la contraseña; el correo se registra solo como hash con fines de correlación.

7. Seguridad de los datos

Los datos deben segregarse por empresa, protegerse contra el acceso indebido, preservarse contra alteraciones no autorizadas y someterse a registros para eventos relevantes.

8. Cifrado

Siempre que corresponda, HABORA utilizará cifrado en tránsito, protección de credenciales, almacenamiento seguro de secretos y cifrado en reposo para datos sensibles según la viabilidad técnica.

9. Documentos

Los documentos deben tener control de acceso, vínculo con el inmueble y la empresa, registro de carga, versionado cuando esté disponible, registros de alteración y restricción a usuarios autorizados.

10. Copias de seguridad y continuidad

Las rutinas de copia de seguridad y recuperación deben proteger la continuidad del servicio. La restauración dependerá de la viabilidad técnica, la integridad de las copias y la prioridad del incidente.

11. Registros y monitoreo

HABORA podrá registrar inicios de sesión, intentos inválidos, alteraciones, permisos, documentos, informes, uso de IA, eventos financieros, ESG, alertas, integraciones e incidentes.

12. Incidentes

Los incidentes serán evaluados, contenidos, investigados y tratados conforme al riesgo. Las comunicaciones a clientes, titulares y autoridades se realizarán cuando sea necesario o exigido.

13. Responsabilidades del usuario

Los usuarios deben proteger sus credenciales, no compartir accesos, revisar permisos, comunicar sospechas, usar la plataforma de buena fe y seguir los Términos de Uso.

Contacto

Las dudas, solicitudes jurídicas, solicitudes de privacidad, comunicaciones formales y peticiones relacionadas con esta política deben enviarse a juridico@haborahub.com.br.

Actualizaciones

Esta política podrá revisarse para reflejar cambios legales, regulatorios, técnicos, comerciales u operativos. La versión vigente permanecerá disponible en el Compliance de HABORA. Los cambios relevantes podrán exigir una nueva aceptación por parte de los usuarios, cuando corresponda.

Documentos relacionados