Seguridad y arquitectura

Cómo protegemos los datos de su comunidad

Este documento describe, en términos concretos y verificables, las decisiones de arquitectura detrás de AccesoUrbano — pensado para la junta directiva o el equipo de sistemas que necesita evaluar el producto antes de aprobarlo.

Seis decisiones de diseño, no seis promesas

Cada punto describe un mecanismo real dentro del sistema — no una lista de adjetivos. Con gusto profundizamos en cualquiera de ellos en una llamada técnica.

Aislamiento total entre comunidades

Cada cooperativa/urbanización vive en su propio compartimento de datos. Un administrador, vigilante o residente de una comunidad nunca puede leer, listar ni modificar información de otra — la separación se aplica a nivel de base de datos, no solo de interfaz, así que no depende de que la app "se porte bien": está forzada por las reglas del servidor mismo.

Códigos QR criptográficamente firmados

Cada código de acceso lleva una firma HMAC-SHA256 única por comunidad, con expiración incorporada. La verificación en garita funciona incluso sin señal de internet, y la comparación de firmas usa tiempo constante — una técnica específica para que ni el tiempo de respuesta del sistema filtre pistas a quien intente falsificar un código.

Bitácora de accesos inmutable

Ningún registro de entrada o salida puede editarse ni borrarse después de creado — ni siquiera por un administrador con acceso total al panel. Los cambios de reglas de acceso (quién puede entrar sin anunciarse, por ejemplo) también quedan en un historial permanente y auditable.

Decisiones de acceso de un solo uso

Cuando un residente autoriza o rechaza una visita desde una notificación, esa acción usa un token de un solo uso, generado específicamente para esa visita y con vencimiento propio — nunca un secreto reutilizable que viaje expuesto en la aplicación.

Fotos con acceso temporal, no público

Las fotos de visitantes y personal (posible documento de identidad, rostro) nunca son públicas en internet. Cada visualización requiere una autorización de corta duración, emitida solo para quien tiene un motivo legítimo de verla — nunca un enlace abierto indexable por buscadores.

Respuesta a emergencias auditada

El botón de pánico notifica a todo el personal de seguridad y administración relevante, y cada dispositivo confirma individualmente que la alerta le llegó — así se puede saber en tiempo real a quién sí llegó la notificación de emergencia y a quién no, en vez de solo confiar en que "se envió".

Cómo trabajamos

Cada cambio de código pasa por revisión antes de llegar a producción — incluyendo una auditoría de seguridad dedicada a las reglas de acceso a datos, no solo a que la funcionalidad "se vea bien".

Las contraseñas y credenciales de servicio nunca viven en el código fuente ni en archivos que lleguen al navegador — se gestionan por separado, con acceso restringido.

El sistema está diseñado bajo el principio de "denegado por defecto": cualquier acceso a datos que no esté explícitamente autorizado, se rechaza — no al revés.

La app funciona como Progressive Web App instalable, sin depender de tiendas de aplicaciones de terceros para actualizaciones de seguridad — los parches llegan directo.

Somos igual de honestos con lo que aún no tenemos

No contamos hoy con certificaciones formales de terceros (tipo SOC 2 o ISO 27001) — son procesos de auditoría externa costosos y extensos que evaluaremos a medida que la base de clientes lo justifique. Lo que sí podemos garantizar es transparencia total sobre la arquitectura real del sistema, y estamos abiertos a que el equipo técnico de su comunidad revise directamente cualquiera de los puntos anteriores.

¿Su equipo técnico o junta directiva tiene preguntas?

Con gusto coordinamos una llamada para revisar cualquier punto de esta página con el detalle que necesiten.