Ultima Actualización: 30 de agosto de 2026

Cumplimiento de Seguridad

En Qontrol (operado por Grupo Codiaz S.A.S. de C.V.), nos comprometemos a garantizar la disponibilidad continua de nuestros servicios y a proteger la confidencialidad, integridad y disponibilidad de la información de nuestros usuarios. Empleamos estándares y arquitecturas de seguridad de clase mundial para resguardar la plataforma contra accesos no autorizados, divulgación, alteración o pérdida de datos.

La dirección de seguridad de Qontrol está administrada por el equipo de arquitectura e infraestructura de Grupo Codiaz S.A.S. de C.V.

1. Seguridad de la Infraestructura y Confiabilidad

Alojamiento y Proveedores de Nube

La plataforma Qontrol no opera servidores físicos propios; se despliega sobre infraestructura de nube distribuida y gestionada por proveedores líderes en la industria que cuentan con certificaciones internacionales de seguridad (SOC 2 Type II, ISO 27001):

  • Render: Alojamiento de la arquitectura backend y ejecución de la API principal, proporcionando aislamiento de procesos y entornos de ejecución seguros.
  • Supabase: Gestión de base de datos PostgreSQL y almacenamiento de objetos (archivos y evidencias fotográficas) con aislamiento a nivel de fila (RLS) y encriptación nativa.
  • Cloudflare: Capa de seguridad perimetral, Firewall de Aplicaciones Web (WAF), mitigación de ataques DDoS de capa 3, 4 y 7, y optimización de tráfico mediante Red de Distribución de Contenido (CDN).

Confiabilidad y Disponibilidad

Nos esforzamos por mantener la más alta disponibilidad operativa en nuestros Servicios SaaS. La telemetría de red y el estado operativo de los proveedores subyacentes son monitoreados continuamente para mitigar puntos únicos de falla.

2. Continuidad del Negocio y Recuperación ante Desastres (DRP)

Respaldo de Datos

Se ejecutan respaldos automatizados diarios y cifrados de la base de datos a través de la infraestructura de Supabase. Los respaldos se almacenan de manera redundante en múltiples zonas de disponibilidad.

Aislamiento y Conmutación por Error

Ante una falla catastrófica de zona en los centros de datos primarios, la infraestructura en la nube está configurada para redirigir el tráfico a través de Cloudflare hacia nodos secundarios. Grupo Codiaz S.A.S. de C.V. realiza pruebas periódicas de restauración de datos para garantizar un Tiempo Objetivo de Recuperación (RTO) y un Punto Objetivo de Recuperación (RPO) mínimos.

3. Seguridad de los Datos y Cifrado

Cifrado en Tránsito y en Reposo

  • En Tránsito: Todo el tráfico de red entre los dispositivos de los usuarios, las aplicaciones móviles (desarrolladas con Expo) y nuestros servidores está forzado a través de HTTPS/TLS 1.3 mediante certificados gestionados por Cloudflare y Render.
  • En Reposo: Todos los datos almacenados en nuestras bases de datos PostgreSQL y los archivos de evidencias (fotografías, documentos) en Supabase están cifrados utilizando el estándar AES-256.

Tratamiento de Información y Privacidad

Qontrol almacena la información estrictamente necesaria para la prestación del servicio SaaS (evidencias, reportes, firmas digitales y metadatos de ubicación GPS). La gestión de identidades y credenciales de acceso se delega a Clerk, lo que significa que Qontrol nunca almacena contraseñas en texto plano dentro de sus bases de datos primarias.

Retención y Eliminación de Datos

  • Registros de Sistema: Los registros de auditoría y telemetría de errores se conservan por un período de hasta 90 días naturales antes de su purga automática.
  • Eliminación por Usuario: Cuando un Usuario solicita la cancelación de su cuenta o la eliminación de datos, el sistema programa un proceso automatizado para la purga definitiva de sus registros e imágenes en Supabase. Una vez ejecutada la eliminación, el proceso es irreversible.

4. Seguridad en la Aplicación y Control de Acceso

Autenticación e Identidad (Clerk)

La autenticación de usuarios está respaldada por la infraestructura de Clerk. Los usuarios pueden habilitar Autenticación de Múltiples Factores (MFA) para agregar una capa de seguridad adicional mediante aplicaciones de autenticación (TOTP).

Aislamiento de Cuentas (Multi-Tenancy)

Qontrol utiliza políticas de Seguridad a Nivel de Fila (Row Level Security - RLS) en la base de datos. Esto garantiza de forma estricta que los datos de una organización o usuario sean inaccesibles para otras cuentas o inquilinos de la plataforma.

5. Políticas Internas de Seguridad

Grupo Codiaz S.A.S. de C.V. mantiene políticas internas de seguridad que se revisan periódicamente, las cuales incluyen:

  • Control de Acceso de Personal: Principio de mínimo privilegio (PoLP) para el acceso del equipo de desarrollo a los entornos de producción.
  • Gestión de Vulnerabilidades: Actualización continua de dependencias de software y análisis de código estático (SAST).
  • Ciclo de Vida de Desarrollo Seguro (SDLC): Pruebas de integración y revisión de código obligatorias antes de cualquier despliegue en producción.

6. Divulgación Responsable de Vulnerabilidades

Agradecemos la contribución de la comunidad de seguridad para mantener a Qontrol seguro. Si ha descubierto una vulnerabilidad de seguridad en nuestra plataforma, API o aplicaciones móviles, le solicitamos que nos la informe de manera responsable.

Cómo reportar:

Envíe un correo electrónico a legal@theqontrol.com incluyendo:

  1. Descripción detallada de la vulnerabilidad.
  2. Pasos necesarios para reproducir el problema (Proof of Concept).
  3. Herramientas o entornos utilizados.

Nos comprometemos a revisar todos los reportes válidos, confirmar la recepción de la vulnerabilidad en un plazo razonable y trabajar en la corrección correspondiente antes de cualquier divulgación pública.