01Nuestro enfoque de seguridad
Esta página describe, de forma general, las prácticas técnicas y organizacionales que aplicamos actualmente en JefeOps para proteger la información de nuestros clientes. Describimos únicamente medidas que están implementadas hoy; no hacemos afirmaciones sobre certificaciones, acreditaciones o niveles de servicio que no hayamos obtenido o contratado formalmente.
La seguridad de la información es un proceso continuo, no un estado alcanzado de una sola vez. Estas prácticas se revisan y mejoran de forma permanente.
02Control de acceso basado en roles
El acceso a la plataforma se organiza mediante roles (Director, Administrador, Supervisor, Guardia, Cliente) con permisos diferenciados por módulo. Cada usuario ve únicamente la información y las funciones correspondientes a su rol, siguiendo el principio de mínimo privilegio.
03Aislamiento de datos por empresa (multi-tenant)
JefeOps es una plataforma multi-tenant: cada empresa cliente opera dentro de su propio espacio de datos, aislado del de las demás empresas registradas en la plataforma. El acceso a guardias, sitios, clientes, turnos, incidentes y demás información operativa está delimitado a la empresa correspondiente.
04Autenticación y manejo de credenciales
La autenticación utiliza tokens JWT de corta duración con renovación mediante refresh tokens. Las contraseñas se almacenan siempre con hash criptográfico (nunca en texto plano) y el acceso a los endpoints de autenticación está protegido con límites de intentos para mitigar ataques de fuerza bruta.
La autenticación multifactor (2FA) y el inicio de sesión único (SSO/SAML) están en desarrollo y aún no están disponibles de forma general; cuando se liberen, esta página se actualizará.
05Cifrado en tránsito
Las comunicaciones entre tu navegador o la app móvil y los servidores de JefeOps viajan cifradas mediante HTTPS/TLS.
06Trazabilidad y auditoría
Las acciones administrativas relevantes dentro de la plataforma (por ejemplo, cambios sobre usuarios, permisos o configuración) quedan registradas en bitácoras de auditoría, con el usuario responsable y la marca de tiempo correspondiente, para fines de trazabilidad y revisión interna.
07Prácticas organizacionales
Complementamos las medidas técnicas con prácticas organizacionales como el acceso restringido a la infraestructura de producción y la revisión de cambios antes de su despliegue. Estas prácticas evolucionan junto con la plataforma.
08Responsabilidad compartida
La seguridad de la información también depende de las prácticas de cada empresa cliente: uso de contraseñas robustas, gestión responsable de cuentas y roles de su personal, y aviso oportuno ante cualquier sospecha de acceso no autorizado.
09Reporte de vulnerabilidades
Si identificas una posible vulnerabilidad de seguridad en JefeOps, repórtala de forma responsable escribiendo a ventas@jefeops.com. Evita acceder, modificar o extraer datos que no te pertenezcan al reportar un hallazgo.
10Lo que no afirmamos
No afirmamos contar con certificaciones como ISO 27001 o SOC 2, ni cumplimiento formal con marcos como PCI DSS o GDPR, salvo que en el futuro se obtengan y se documenten expresamente en esta página. Tampoco ofrecemos garantías de disponibilidad tipo SLA salvo que estén expresamente pactadas por contrato. Ningún sistema es infalible; ante cualquier duda sobre nuestras prácticas de seguridad, contáctanos.
¿Quieres conocer el tratamiento de datos completo?
Consulta nuestro Aviso de Privacidad Integral para conocer finalidades, conservación y derechos ARCO.