Política de Seguridad de la Información
Última actualización: 15 de junio de 2026
Esta traducción se ofrece únicamente para tu comodidad. La versión en inglés de este documento es la única legalmente vinculante.
1. Propósito y alcance
Esta Política de Seguridad de la Información establece el marco de seguridad de TipMe, operado por Hyperx Inc. Define las políticas, los procedimientos y los controles que implementamos para proteger la confidencialidad, la integridad y la disponibilidad de todos los activos de información, incluidos los datos personales y la información financiera de los clientes.
Esta política se aplica a todos los sistemas, datos, personal y socios externos que participan en la operación de la plataforma TipMe.
2. Gobernanza y gestión de riesgos
Hyperx Inc. mantiene un programa de seguridad de la información supervisado por la dirección de la empresa. Nuestra gobernanza de seguridad incluye:
- Un liderazgo de seguridad designado y responsable de mantener y hacer cumplir esta política
- Evaluaciones de riesgo periódicas para identificar, evaluar y mitigar amenazas de seguridad
- Revisión y mejora continuas de los controles de seguridad conforme a las mejores prácticas del sector
- Supervisión del cumplimiento de las leyes y regulaciones aplicables, incluida la Regla de Salvaguardas de la Ley Gramm-Leach-Bliley (GLBA)
- Gestión del riesgo de proveedores para todos los proveedores de servicios externos que manejan datos de clientes
3. Clasificación y protección de datos
Clasificamos los datos según su sensibilidad y aplicamos las protecciones correspondientes:
- Altamente sensibles: credenciales de cuentas bancarias, datos de tarjetas de pago, número de Seguro Social (SSN), documentos de identidad — cifrados con AES-256 en reposo, transmitidos únicamente mediante TLS 1.2 o superior, con acceso restringido solo a los sistemas esenciales
- Sensibles: información personal (nombre, correo electrónico, teléfono), registros de transacciones — cifrados en tránsito, con acceso limitado al personal autorizado
- Internos: datos operativos, analítica, registros del sistema — protegidos mediante controles de acceso y monitoreo
Los datos de la cuenta bancaria (números de ruta y de cuenta) se obtienen a través de Plaid durante la vinculación de la cuenta y se almacenan en los servidores de TipMe cifrados con AES-256. En ningún caso se muestran más que los últimos 4 dígitos de los números de ruta y de cuenta. Los datos de las tarjetas de pago se procesan exclusivamente a través de Stripe en un entorno conforme con PCI y nunca se almacenan en los servidores de TipMe. Las imágenes de documentos de identidad oficiales enviadas para la verificación de identidad se transmiten a Stripe y no se conservan en los servidores de TipMe.
4. Control de acceso
Aplicamos controles de acceso estrictos para proteger los sistemas de producción y los datos sensibles:
- Control de acceso basado en roles (RBAC) en todas las capas de la aplicación: los usuarios, los administradores y los operadores del sistema tienen niveles de permiso distintos
- Autenticación por clave SSH para el acceso a los servidores de producción: la autenticación por contraseña está deshabilitada
- Autenticación basada en JWT con gestión segura de tokens para el acceso a la aplicación
- Sistema de autenticación de administradores independiente, con permisos basados en roles (superadministrador, administrador)
- Principio de mínimo privilegio: el acceso se concede solo al nivel mínimo necesario para las funciones del puesto
- Revocación inmediata del acceso ante un cambio de rol o una desvinculación
5. Estándares de cifrado
Usamos criptografía moderna y estándar en el sector para proteger los datos:
- Datos en tránsito: todas las comunicaciones se cifran con TLS 1.2 o superior mediante certificados SSL (Let’s Encrypt, renovados automáticamente)
- Datos en reposo: los datos personales sensibles (como el SSN y los datos de la cuenta bancaria) se cifran con AES-256
- Almacenamiento de contraseñas: todas las contraseñas de los usuarios se procesan con hash bcrypt con un factor de costo de 12; nunca se almacenan contraseñas en texto plano
- Hash de datos sensibles: se usa hash determinista (SHA-256) para consultar datos sensibles sin exponer los valores originales
- Autenticación de API: tokens JWT seguros con caducidad para la gestión de sesiones
6. Seguridad de la infraestructura
Nuestra infraestructura de producción está protegida con múltiples capas de seguridad:
- Infraestructura de servidores dedicada con acceso de red restringido
- Proxy inverso Nginx con terminación SSL y encabezados de seguridad
- Acceso a la base de datos restringido únicamente a conexiones locales (localhost): sin acceso externo a la base de datos
- Renovación automatizada de los certificados SSL
- Gestión de procesos con reinicio automático y monitoreo de estado (PM2)
- Actualizaciones periódicas de seguridad del sistema operativo y de las dependencias
7. Seguridad de la aplicación
La seguridad está integrada en nuestro ciclo de desarrollo de software:
- Validación y saneamiento de entradas en todos los endpoints de cara al usuario para prevenir ataques de inyección
- Protección CSRF y encabezados de seguridad en todas las solicitudes
- Limitación de velocidad para prevenir ataques de fuerza bruta y de denegación de servicio
- Consultas parametrizadas a la base de datos (mediante Prisma ORM) para prevenir inyección SQL
- Pruebas automatizadas (unitarias y de integración) como parte del pipeline de CI/CD
- Análisis de vulnerabilidades en las dependencias y aplicación oportuna de parches
- Verificación de la firma de los webhooks en todas las devoluciones de llamada de los procesadores de pago
8. Seguridad de proveedores externos
Evaluamos y supervisamos cuidadosamente a todos los proveedores externos que manejan datos de clientes:
- Plaid — Vinculación de cuentas bancarias. Certificado SOC 2 Tipo II y conforme con ISO 27001. Las credenciales de acceso al banco se transmiten directamente a Plaid y nunca pasan por los servidores de TipMe. Los números de ruta y de cuenta obtenidos a través de Plaid se almacenan cifrados con AES-256 en los servidores de TipMe para facilitar los pagos
- Stripe — Procesamiento de pagos y verificación de identidad (KYC). Certificado PCI DSS Nivel 1. Los datos de las tarjetas y las imágenes de documentos de identidad oficiales se procesan íntegramente dentro del entorno seguro de Stripe y no se almacenan en los servidores de TipMe
- Cloudflare R2 — Almacenamiento de objetos para las fotos de perfil. Solo recibe imágenes de perfil, no datos financieros ni de identidad
- SendGrid — Correo transaccional. Certificado SOC 2. Solo recibe las direcciones de correo electrónico necesarias para enviar notificaciones
- Twilio — Mensajería SMS. Se usa únicamente para la verificación del número de teléfono. Solo recibe los números de teléfono necesarios para enviar los códigos de verificación
- Vercel — Alojamiento del frontend. Certificado SOC 2 Tipo II. Sirve recursos estáticos y no maneja datos sensibles de los usuarios
Todas las integraciones con terceros usan comunicaciones de API cifradas (TLS) y se autentican con credenciales de API almacenadas de forma segura.
9. Monitoreo y registro
Mantenemos un monitoreo continuo para detectar y responder a eventos de seguridad:
- Registro en la aplicación de todos los eventos de autenticación, las solicitudes a la API y las condiciones de error
- Registro de auditoría de webhooks para todas las devoluciones de llamada de los procesadores de pago (almacenado en WebhookLog)
- Monitoreo del estado de los procesadores de pago con conmutación por error automatizada
- Monitoreo de los procesos del servidor con reinicio automático ante fallos
- Revisión de registros en busca de indicios de acceso no autorizado o actividad anómala
10. Respuesta ante incidentes
Ante un incidente de seguridad, seguimos un proceso de respuesta estructurado:
- Detección: identificar y confirmar el incidente mediante monitoreo, alertas o reportes
- Contención: aislar de inmediato los sistemas afectados para evitar más daños
- Investigación: determinar el alcance, la causa y el impacto del incidente
- Notificación: notificar a los usuarios afectados en un plazo de 72 horas y a las autoridades reguladoras correspondientes según lo exija la ley
- Remediación: implementar correcciones para atender la causa raíz y evitar que se repita
- Documentación: registrar todos los detalles del incidente, las acciones de respuesta y las lecciones aprendidas
Las vulnerabilidades o incidentes de seguridad pueden reportarse a security@tipme-app.com.
11. Conservación y eliminación de datos
Conservamos los datos solo durante el tiempo necesario para su finalidad prevista:
- Los datos de las cuentas activas se conservan mientras dure la cuenta
- Los registros de transacciones se conservan hasta 7 años, según lo exigen las regulaciones financieras
- Al eliminar la cuenta, los datos personales se suprimen y los registros financieros se conservan solo en la medida en que la ley lo exija
- El acceso de terceros (como las conexiones bancarias de Plaid) se revoca al eliminar la cuenta o a solicitud del usuario
12. Cumplimiento
El programa de seguridad de TipMe está diseñado para cumplir con las regulaciones y los estándares del sector aplicables, incluidos:
- La Regla de Salvaguardas de la Ley Gramm-Leach-Bliley (GLBA) para la protección de la información financiera
- Los requisitos de PCI DSS (a través de nuestro procesador de pagos Stripe) para los datos de las tarjetas de pago
- La Ley de Privacidad del Consumidor de California (CCPA) para los residentes de California
- Los requisitos de conservación de registros de la Ley de Secreto Bancario (BSA)
- Las leyes estatales de notificación de violaciones de datos
13. Revisión de la política
Esta política se revisa y actualiza al menos una vez al año, o cada vez que se produzcan cambios significativos en nuestros sistemas, procesos o requisitos regulatorios. Todas las actualizaciones se documentan con su fecha de revisión.
14. Contacto
Para preguntas o inquietudes relacionadas con la seguridad, o para reportar una vulnerabilidad:
Correo electrónico: security@tipme-app.com
Hyperx Inc.
2810 N Church St #147904
Wilmington, DE 19802