Datos y Cumplimiento
Última actualización: 2026-09-19
1. Arquitectura de seguridad de datos
1.1 Segregación por empresa (Privacy by Design)
El Sistema implementa Row-Level Security (RLS) a nivel de base de datos, garantizando la protección de datos desde el diseño y por defecto conforme al artículo 14 quáter de la Ley 21.719. Cada usuario solo puede acceder a los datos de las empresas que tiene asignadas en su perfil. Esta restricción se aplica en PostgreSQL, no solo en la interfaz, asegurando la minimización de datos por defecto.
1.2 Autenticación
- Login mediante cédula y contraseña, procesado en el servidor (Edge Function).
- Contraseñas almacenadas con hash bcrypt (factor de costo 10+).
- Sesiones basadas en JWT (HS256) con expiración configurable.
- Cookie de sesión httpOnly y Secure; inaccesible desde JavaScript del cliente.
1.3 Autorización
Segregación de funciones por roles (RBAC). Las reglas de negocio críticas se aplican en el servidor:
- La máquina de estados de pagos (PENDIENTE → PAGADO) se valida en la Edge Function, no en el navegador.
- Un pago PAGADO es inmutable; solo un ADMIN puede corregirlo con un ajuste registrado.
- Aprobar ≠ pagar: un APROBADOR no puede ejecutar pagos.
2. Integridad de datos
2.1 Protocolo SHA-256
El Sistema implementa verificación de integridad mediante SHA-256:
- Exportaciones CSV: cada archivo exportado incluye un hash SHA-256 en el encabezado HTTP
X-SHA256que permite verificar que el contenido no ha sido alterado. - Restauración verificada: al restaurar datos desde un CSV, el Sistema exige el hash SHA-256 original y lo verifica antes de procesar cualquier registro.
- Verificación de datos: las pruebas de oro (gold tests) verifican que los datos del sistema coinciden bit a bit con los datos de producción verificados.
- Headers de seguridad: el proxy aplica Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy y Permissions-Policy.
2.2 Pruebas de integridad
| Prueba | Verifica |
|---|---|
| verificar:txt | Archivos TXT bancarios reproducen byte a byte los archivos reales del banco |
| verificar:prestamos | Cuadros de amortización idénticos a los de producción |
| verificar:categorias | Plan de cuentas sincronizado entre sistema actual y nuevo |
| verificar:reamortizacion | Re-amortización reproduce el caso real de producción |
3. Cifrado
| Capa | Mecanismo |
|---|---|
| En tránsito | TLS 1.2+ (HTTPS obligatorio) |
| En reposo | Cifrado AES-256 a nivel de disco (Supabase/AWS) |
| Contraseñas | Hash bcrypt irreversible |
| Tokens de sesión | JWT firmado con HS256 (clave secreta en el servidor) |
| Integridad de exportaciones | SHA-256 |
4. Respaldo y recuperación
- Los datos residen en Supabase con backups automáticos diarios.
- Existe un backup manual verificado (
suite_data_bkp) como red de seguridad. - El módulo Monitor permite exportar datos en CSV con hash de integridad SHA-256 para respaldos manuales.
- El módulo Monitor permite restaurar datos desde CSV exportados, verificando integridad SHA-256 y protegiendo pagos PAGADO (inmutables).
- Toda migración de datos pasa por verificación diff ID-por-ID, no solo conteos.
5. Registro de auditoría
El Sistema mantiene un registro de auditoría (audit_log) que captura:
- Usuario que realizó la acción (cédula).
- Tipo de acción (crear, aprobar, rechazar, confirmar, editar, eliminar).
- Entidad y datos afectados.
- Fecha y hora (UTC) del evento.
- Empresa en la que se realizó la acción.
Los registros de auditoría son inmutables: no pueden ser modificados ni eliminados por ningún usuario, incluyendo administradores. Se conservan por 10 años conforme al plazo de retención documentado en la Política de Privacidad.
6. Control de acceso físico y lógico
- La infraestructura de base de datos es gestionada por Supabase (AWS), con controles SOC 2 Tipo II.
- El acceso administrativo a la base de datos requiere autenticación MFA en Supabase.
- Los cambios de esquema se realizan mediante migraciones controladas en branches, verificadas antes de promover a producción.
- No se realiza DDL directo contra producción.
7. Encargado del tratamiento
Conforme al artículo 15 de la Ley 21.719, AB Corporación mantiene un Acuerdo de Procesamiento de Datos (DPA) con su proveedor de infraestructura:
| Encargado | Función | Ubicación | Garantías |
|---|---|---|---|
| Supabase Inc. | Almacenamiento y procesamiento de base de datos | Estados Unidos (AWS) | SOC 2 Tipo II, cifrado AES-256, DPA con cláusulas contractuales tipo |
El encargado solo procesa datos bajo instrucciones del responsable y tiene prohibido utilizar los datos para fines propios. El uso no autorizado lo convierte en responsable solidario conforme a la ley.
8. Cumplimiento regulatorio
El Sistema se diseña para cumplir con:
- Venezuela:
- Constitución de la República Bolivariana de Venezuela (art. 28 — habeas data; art. 60 — derecho a la privacidad).
- Ley Orgánica de Ciencia, Tecnología e Innovación (LOCTI).
- Normativas del Banco Central de Venezuela sobre registros financieros electrónicos.
- Código de Comercio (art. 44 — conservación de libros contables por 10 años).
- Chile:
- Ley N° 21.719 sobre Protección de los Datos Personales (vigente desde el 1 de diciembre de 2026).
- Principios: licitud, finalidad, proporcionalidad, exactitud, limitación de conservación, seguridad y responsabilidad.
- Derechos ARCO + Portabilidad (arts. 4-10).
- Privacy by Design / Privacy by Default (art. 14 quáter).
- Transferencia internacional con garantías (arts. 27-28).
- Notificación de brechas a la Agencia (art. 14 ter).
- Estándares de la industria: OWASP Top 10, principio de mínimo privilegio, segregación de funciones.
9. Respuesta ante incidentes de seguridad
En caso de un incidente de seguridad que afecte datos personales o financieros:
- Se activa el protocolo de contención inmediata.
- Se revisa el audit_log para determinar el alcance.
- Se notifica a la Agencia de Protección de Datos Personales de Chile por el medio más expedito y sin dilación indebida, conforme al artículo 14 ter de la Ley 21.719.
- Tratándose de datos financieros, se notifica individualmente a cada titular afectado, indicando: naturaleza del incidente, datos comprometidos, medidas adoptadas y canales de contacto.
- Se notifica a la gerencia de AB Corporación.
- Se implementan las correcciones necesarias.
- Se documenta el incidente, el análisis de causa raíz y las lecciones aprendidas.
10. Contacto
Para consultas sobre cumplimiento de datos o para ejercer derechos de protección de datos personales:
- Correo electrónico: privacidad@abcorporacion.com
- Administrador del Sistema o gerencia de AB Corporación.