1. Objetivo y alcance
Este protocolo describe las medidas técnicas y organizativas que CULTYRA aplica para proteger los datos personales de sus usuarios, en cumplimiento del artículo 10 de la Ley N.º 8968, que obliga a garantizar la seguridad de la información frente a accesos no autorizados, pérdida o alteración. Aplica a toda la plataforma: la aplicación web, la base de datos en la nube y los servicios asociados.
2. Principios de seguridad
3. Control de acceso
- La autenticación se realiza con Firebase Authentication (correo y contraseña).
- Las reglas de seguridad de Firestore garantizan que cada persona usuaria solo pueda leer y modificar sus propios datos; esta restricción la impone el servidor de Google, no el navegador.
- Existen roles diferenciados (agricultor, empleado y administrador); el empleado tiene acceso limitado a sus tareas.
- El panel de administración está restringido a un único correo administrador.
4. Cifrado
Toda la comunicación viaja cifrada por HTTPS/TLS; sin conexión segura, la plataforma bloquea el inicio de sesión.
5. Cabeceras y endurecimiento (hardening)
El alojamiento envía cabeceras de seguridad en cada respuesta:
| Cabecera | Protección |
|---|---|
| Content-Security-Policy | Limita el origen de scripts, estilos y datos; sin unsafe-inline en scripts. |
| Strict-Transport-Security | Obliga a usar siempre HTTPS. |
| X-Frame-Options: DENY | Impide incrustar la app en otro sitio (anti-clickjacking). |
| X-Content-Type-Options | Evita la interpretación errónea de tipos de archivo (nosniff). |
| Referrer-Policy / Permissions-Policy | Limitan la fuga de información y el uso de cámara, ubicación y micrófono. |
6. Registro de auditoría
Las acciones sensibles (cambios de plan, confirmaciones de pago, altas y bajas) se guardan en un registro de auditoría inmutable, que no puede modificarse ni borrarse, ni siquiera por el administrador. Esto permite rastrear qué ocurrió y cuándo.
7. Respaldos y recuperación
- Los datos residen en la infraestructura de Firebase (Google), que ofrece alta disponibilidad y redundancia.
- Se recomienda a cada usuario exportar reportes en PDF y CSV de forma periódica como respaldo personal.
8. Gestión de contraseñas
- Se exige una contraseña de al menos 8 caracteres, con mayúscula, minúscula, número y carácter especial.
- Ante un olvido, la contraseña no se recupera: se restablece mediante el mecanismo de Firebase.
9. Actualizaciones y mantenimiento
- El Service Worker versiona la aplicación (
cultyra-vNN) y limpia la caché vieja en cada publicación. - Las librerías externas se mantienen en versiones estables y conocidas.
- Las reglas de seguridad y el registro de auditoría se revisan periódicamente.
10. Limitaciones conocidas
11. Responsables
| Responsable del tratamiento | CULTYRA — Keilor Julián Fallas Robles |
|---|---|
| Seguridad y ciberseguridad | Equipo CULTYRA (Informática y Ciberseguridad) |
| Institución | C.T.P. José Figueres Ferrer, San Marcos de Tarrazú, Costa Rica |
12. Contacto
Reportes de seguridad o consultas: soportecultyra@gmail.com · WhatsApp +506 6205-3039.
Autoridad de control: PRODHAB, Agencia de Protección de Datos de los Habitantes, Costa Rica.