Esta página describe las medidas técnicas y organizativas que Datametrics Technology S.A.C. («Datametrics») aplica para proteger los datos que trata en el sitio web data-metrics.pro, en sus servicios profesionales y en sus aplicaciones conectadas a plataformas de mensajería — incluido Chato (chato.lat). Complementa nuestra Política de Privacidad, los Términos y el Acuerdo de Tratamiento de Datos.
1. Resumen
Datametrics es un equipo pequeño y especializado. La seguridad es responsabilidad directa del fundador, que actúa como responsable de seguridad y responde por las medidas aquí descritas; no hay capas intermedias entre la persona responsable y los sistemas. Nuestras prácticas de seguridad están alineadas con los principios de ISO 27001 (evaluación de riesgos, control de acceso, gestión de cambios, gestión de incidentes, gestión de proveedores), de forma proporcional al tamaño de la empresa y a la sensibilidad de los datos que manejamos. Actualmente no contamos con una certificación formal y no afirmamos tenerla.
Un informe independiente de evaluación de vulnerabilidades / prueba de penetración está disponible para clientes y socios de plataforma bajo acuerdo de confidencialidad (NDA), previa solicitud. Consultas y reportes de seguridad: security@data-metrics.pro.
2. Cifrado
2.1 En tránsito
Todos los puntos de acceso — el sitio web, las interfaces de las aplicaciones, los webhooks que reciben eventos de las plataformas y las llamadas salientes a las API de las plataformas — se sirven exclusivamente por HTTPS con TLS 1.2 o superior. HTTP Strict Transport Security (HSTS) está activado para que los navegadores nunca vuelvan a HTTP sin cifrar. Los certificados se emiten y renuevan automáticamente (Let's Encrypt).
2.2 En reposo
- Los datos de producción y las copias de seguridad residen en volúmenes de almacenamiento cifrados de nuestro proveedor de hosting (DigitalOcean).
- Los tokens de acceso y de actualización de las plataformas (Meta, TikTok, Google, LinkedIn y similares) se almacenan cifrados en la capa de aplicación con una clave de aplicación independiente que no se guarda junto a la base de datos.
- Los secretos (claves de API, credenciales de base de datos, claves de cifrado) viven en la configuración de entorno de los servidores, nunca en el código fuente ni en el repositorio.
3. Control de acceso
- Acceso basado en roles con el principio de mínimo privilegio: cada persona y cada componente del servicio solo alcanza los datos que necesita para su función.
- Los servidores aceptan únicamente autenticación SSH por clave; el acceso por contraseña está deshabilitado.
- La autenticación multifactor (MFA) es obligatoria en todas las cuentas administrativas: proveedor de nube, repositorio de código, consolas de desarrollador de las plataformas (Meta, TikTok, Google) y correo corporativo.
- Todo acceso a datos de clientes — por parte del personal o de componentes automatizados — queda registrado, con identidad, marca de tiempo y operación.
- El personal de Datametrics accede a datos de usuarios finales de un cliente solo para soporte, depuración o supervisión expresamente solicitada o autorizada por ese cliente.
4. Infraestructura
- Hosting: DigitalOcean, centro de datos en Londres, Reino Unido.
- Los servicios se ejecutan como cargas de trabajo en contenedores (Docker), con contenedores separados por servicio y aislamiento por cliente de instancias y credenciales.
- Cortafuegos de host (UFW) con solo los puertos 22 (SSH), 80 y 443 expuestos; todos los servicios internos escuchan únicamente en interfaces privadas.
- Copias de seguridad automáticas diarias, cifradas, conservadas durante 30 días y con pruebas periódicas de restauración.
- Los entornos de producción y desarrollo están separados; no se usan datos de producción en desarrollo.
5. Gestión de vulnerabilidades
- Escaneo automático de dependencias en cada build (npm audit / alertas tipo Dependabot) para el código de las aplicaciones y las imágenes base de los contenedores.
- Los parches de seguridad se aplican en un plazo de 7 días para vulnerabilidades críticas y de 30 días para el resto; las actualizaciones de seguridad del sistema operativo se aplican automáticamente.
- Una evaluación externa anual de vulnerabilidades de los sistemas expuestos públicamente; el informe está disponible para clientes y socios de plataforma bajo NDA.
6. Respuesta a incidentes
Mantenemos un plan documentado de respuesta a incidentes que cubre detección, triaje, contención, erradicación, recuperación y lecciones aprendidas. Ante una sospecha de incidente de seguridad:
- el triaje comienza dentro de las 24 horas siguientes a la detección;
- los clientes afectados son notificados dentro de las 72 horas siguientes a la confirmación de un incidente que involucre sus datos, con los hechos conocidos, el impacto y las medidas adoptadas;
- los socios de plataforma (Meta, TikTok, Google y otros) son notificados conforme a sus términos de desarrollador cuando estén involucrados datos de su plataforma;
- las autoridades competentes son notificadas cuando la ley aplicable lo exija;
- cada incidente se cierra con un post-mortem escrito y acciones correctivas.
7. Segregación de datos
Cada cliente es un inquilino (tenant) independiente. El aislamiento se aplica en la capa de aplicación (cada solicitud y cada tarea automatizada está acotada a un único cliente) y en la capa de base de datos (identificadores de cliente en todos los registros, credenciales y claves de cifrado separadas por despliegue cuando corresponde). No existe acceso cruzado entre clientes: ningún cliente, y ninguna respuesta automática, puede leer o actuar sobre las conversaciones, contactos o tokens de otro cliente.
8. Personal
- Todo el personal y los contratistas firman un acuerdo de confidencialidad (NDA) antes de recibir cualquier acceso.
- Todas las personas con acceso a datos de clientes completan formación en concienciación de seguridad (phishing, manejo de credenciales, clasificación de datos) al incorporarse y anualmente.
- La baja de personal revoca todos los accesos el mismo día: claves SSH, nube, repositorio, consolas de plataforma, correo y herramientas internas.
9. Minimización y conservación de datos
Solicitamos únicamente los permisos de plataforma estrictamente necesarios para la función contratada y almacenamos solo los datos necesarios para operarla. En resumen (detalle completo en la Política de Privacidad):
- los tokens de acceso de las plataformas se eliminan de inmediato cuando el cliente desconecta o revoca la autorización;
- los datos de conversaciones (mensajes, contactos, adjuntos) se conservan mientras la aplicación esté conectada y como máximo 30 días después de la terminación, salvo que el cliente solicite una eliminación anterior;
- los registros técnicos se conservan 90 días; las copias de seguridad, 30 días.
Las solicitudes de eliminación se gestionan como se describe en la página de Eliminación de datos.
10. Cumplimiento de plataformas
Nuestras aplicaciones usan únicamente las API oficiales de cada plataforma y cumplen sus términos de desarrollador: los Términos de la Plataforma de Meta y sus Políticas para desarrolladores (incluidas las políticas de WhatsApp Business y Messenger), los Términos de servicio para desarrolladores de TikTok y las políticas de TikTok for Business Messaging, y la Política de datos de usuario de los servicios API de Google, incluidos sus requisitos de uso limitado. Los datos de plataforma nunca se venden, no se usan para publicidad ni para entrenar modelos de inteligencia artificial.
11. Divulgación responsable
Si crees haber encontrado una vulnerabilidad en algún sistema de Datametrics, escribe a security@data-metrics.pro con una descripción y los pasos para reproducirla. Acusamos recibo de todo reporte dentro de 72 horas, te mantenemos informado de la corrección y no emprenderemos acciones legales contra investigadores de buena fe que eviten acceder o alterar datos de terceros y nos den un plazo razonable para remediar.
12. Contacto
Datametrics Technology S.A.C. · RUC 20611645971 · Cal. Enrique Palacios 360, Int. 608, Miraflores, Lima 15074, Perú · Seguridad: security@data-metrics.pro · Privacidad: privacy@data-metrics.pro · General: sergio@data-metrics.pro · +51 933 363 169