🌱CULTYRA
Seguridad de la información

Protocolo de Seguridad

Medidas técnicas y organizativas para proteger sus datos, conforme al artículo 10 de la Ley N.º 8968.

Versión v1.0Julio 2026Keilor Fallas RoblesC.T.P. José Figueres Ferrer
Aviso importanteEste documento describe las medidas de seguridad del proyecto educativo CULTYRA con fines de transparencia. No sustituye la asesoría de un profesional en seguridad ni en derecho. Las medidas evolucionan conforme el proyecto avanza hacia producción.

1. Objetivo y alcance

Este protocolo describe las medidas técnicas y organizativas que CULTYRA aplica para proteger los datos personales de sus usuarios, en cumplimiento del artículo 10 de la Ley N.º 8968, que obliga a garantizar la seguridad de la información frente a accesos no autorizados, pérdida o alteración. Aplica a toda la plataforma: la aplicación web, la base de datos en la nube y los servicios asociados.

2. Principios de seguridad

ConfidencialidadSolo la persona dueña de la información puede verla.
IntegridadLos datos no se alteran ni se pierden de forma indebida.
DisponibilidadLa información está accesible cuando se necesita.

3. Control de acceso

4. Cifrado

Contraseñas irreversiblesLas contraseñas se cifran en el dispositivo con PBKDF2-SHA256, 120 000 iteraciones y una sal única por usuario. El resultado es irreversible: nadie, ni el administrador, puede recuperar la contraseña. Ante un olvido, se restablece.

Toda la comunicación viaja cifrada por HTTPS/TLS; sin conexión segura, la plataforma bloquea el inicio de sesión.

5. Cabeceras y endurecimiento (hardening)

El alojamiento envía cabeceras de seguridad en cada respuesta:

CabeceraProtección
Content-Security-PolicyLimita el origen de scripts, estilos y datos; sin unsafe-inline en scripts.
Strict-Transport-SecurityObliga a usar siempre HTTPS.
X-Frame-Options: DENYImpide incrustar la app en otro sitio (anti-clickjacking).
X-Content-Type-OptionsEvita la interpretación errónea de tipos de archivo (nosniff).
Referrer-Policy / Permissions-PolicyLimitan la fuga de información y el uso de cámara, ubicación y micrófono.

6. Registro de auditoría

Las acciones sensibles (cambios de plan, confirmaciones de pago, altas y bajas) se guardan en un registro de auditoría inmutable, que no puede modificarse ni borrarse, ni siquiera por el administrador. Esto permite rastrear qué ocurrió y cuándo.

7. Respaldos y recuperación

8. Gestión de contraseñas

9. Actualizaciones y mantenimiento

10. Limitaciones conocidas

TransparenciaPor tratarse de un proyecto estudiantil, se reconocen algunas limitaciones: el cobro se confirma de forma manual, el monitoreo de sensores IoT depende de la red local de la finca, y CultIA depende de un proveedor externo. Estas limitaciones se documentan y se planea mejorarlas en la fase de producción.

11. Responsables

Responsable del tratamientoCULTYRA — Keilor Julián Fallas Robles
Seguridad y ciberseguridadEquipo CULTYRA (Informática y Ciberseguridad)
InstituciónC.T.P. José Figueres Ferrer, San Marcos de Tarrazú, Costa Rica

12. Contacto

Reportes de seguridad o consultas: soportecultyra@gmail.com · WhatsApp +506 6205-3039.
Autoridad de control: PRODHAB, Agencia de Protección de Datos de los Habitantes, Costa Rica.