Seguridad y privacidad
Si vas a poner la operación de mantención de tus instalaciones en un software, mereces saber cómo está construido por dentro. Esta página describe las medidas concretas, sin adjetivos, y también lo que todavía no tenemos.
¿Necesitas responder un cuestionario de seguridad de tu área de riesgo o de compras? Escríbenos a contacto@zepro.cl y lo contestamos por escrito.
Cada tabla con datos de un cliente lleva su identificador de empresa y tiene seguridad a nivel de fila activada en el motor. La separación no depende de que la aplicación filtre bien: si una consulta intentara traer datos de otra empresa, la base de datos los niega. Es la diferencia entre un control que se puede olvidar en una pantalla y uno que se aplica siempre.
Esconder un botón no es control de acceso. Las operaciones sensibles de escritura se validan contra el permiso del usuario en el propio motor de base de datos, de modo que una petición hecha por fuera de la interfaz tampoco pasa.
Fotos de terreno, actas y firmas viven en almacenamiento privado. El acceso se entrega mediante enlaces firmados de corta duración, emitidos por el servidor solo después de validar que quien pide el archivo tiene derecho a verlo. No hay carpetas públicas con datos de personas.
Las claves de servicio viven solo en variables de entorno del servidor y nunca llegan al navegador. Las pantallas del equipo operan con la sesión del usuario y sus permisos. Los portales públicos, como el de contratistas, usan enlaces con identificadores no adivinables y cada petición se acota a su propio enlace.
Cada orden de trabajo guarda quién la creó, quién la ejecutó, cuándo se cerró y con qué evidencia. El acta en PDF con checklist y fotos queda asociada al activo, lo que sirve tanto para auditoría interna como para responder una fiscalización.
Si cierras tu cuenta, el borrado es efectivo y alcanza a todos los datos de la empresa, no es una marca de inactivo que deja todo guardado. El proceso avisa antes de ejecutarse y la decisión es siempre del cliente, nunca nuestra.
Tu operación trata datos de personas: contratistas, arrendatarios, propietarios y quien reporta una falla desde terreno. Así está planteado el modelo.
Bajo la Ley 21.719 el responsable del tratamiento es tu empresa, que decide qué datos trata y para qué. Zepro es encargado: tratamos esos datos por cuenta tuya y siguiendo tus instrucciones. Es el mismo modelo que aplica a cualquier proveedor de software que aloja datos de terceros.
Para arrendatarios, propietarios, proveedores y contratistas, el tratamiento se apoya en la ejecución de un contrato o en una obligación legal. Por eso no se le pide consentimiento a un contratista para mandarle su orden de trabajo: es la relación contractual la que lo habilita.
Acceso, rectificación, eliminación, oposición y portabilidad existen sin importar la base de licitud. La plataforma deja registro de cada solicitud recibida, de modo que tu empresa pueda demostrar que las atendió.
Los correos operacionales, como una orden de trabajo o un cobro, no llevan opción de baja porque son parte del servicio. Los comerciales sí, y respetamos siempre a quien pidió no ser contactado.
El detalle formal está en el aviso de privacidad.
Estos proveedores tratan datos por cuenta nuestra, mediante interfaces autenticadas. No vendemos datos personales a nadie.
No. El aislamiento se aplica en el motor de base de datos mediante seguridad a nivel de fila, no en la capa de aplicación. Cada tabla con datos de cliente está sujeta a esa política, y una consulta sin la identidad correcta no devuelve filas. Verificamos ese comportamiento contra el entorno productivo cuando se crea o modifica una política.
En infraestructura de nuestros subprocesadores, que puede estar fuera de Chile, con resguardos contractuales que habilitan la transferencia internacional. El listado completo está más arriba en esta página y también en el aviso de privacidad.
No. Un contratista accede por un enlace con un identificador no adivinable, y ese enlace solo alcanza a la orden de trabajo que le corresponde. No tiene sesión en la plataforma ni puede navegar a otra información.
No, y preferimos decirlo derecho en vez de insinuar lo contrario. Somos una empresa joven y esas certificaciones son un proceso de auditoría externa que todavía no hemos hecho. Lo que sí podemos hacer es mostrarte en detalle cómo está construido el aislamiento de datos y responder por escrito el cuestionario de seguridad de tu empresa.
Puedes exportar tu información y solicitar la eliminación de la cuenta. El borrado alcanza a todos los datos de la empresa. Antes de ejecutarse te avisamos, y la decisión de eliminar siempre la toma el cliente.
Escríbenos a contacto@zepro.cl con el detalle técnico. Respondemos y trabajamos el hallazgo. Agradecemos el reporte responsable y no tomamos acciones contra quien nos avisa de buena fe.
En la demo podemos entrar al detalle técnico con quien tú quieras invitar, incluido tu equipo de TI o de seguridad de la información.