Ir al contenido principal
TipMe Logo
Seguridad

Política de Seguridad de la Información

Última actualización: 15 de junio de 2026

Esta traducción se ofrece únicamente para tu comodidad. La versión en inglés de este documento es la única legalmente vinculante.

1. Propósito y alcance

Esta Política de Seguridad de la Información establece el marco de seguridad de TipMe, operado por Hyperx Inc. Define las políticas, los procedimientos y los controles que implementamos para proteger la confidencialidad, la integridad y la disponibilidad de todos los activos de información, incluidos los datos personales y la información financiera de los clientes.

Esta política se aplica a todos los sistemas, datos, personal y socios externos que participan en la operación de la plataforma TipMe.

2. Gobernanza y gestión de riesgos

Hyperx Inc. mantiene un programa de seguridad de la información supervisado por la dirección de la empresa. Nuestra gobernanza de seguridad incluye:

  • Un liderazgo de seguridad designado y responsable de mantener y hacer cumplir esta política
  • Evaluaciones de riesgo periódicas para identificar, evaluar y mitigar amenazas de seguridad
  • Revisión y mejora continuas de los controles de seguridad conforme a las mejores prácticas del sector
  • Supervisión del cumplimiento de las leyes y regulaciones aplicables, incluida la Regla de Salvaguardas de la Ley Gramm-Leach-Bliley (GLBA)
  • Gestión del riesgo de proveedores para todos los proveedores de servicios externos que manejan datos de clientes

3. Clasificación y protección de datos

Clasificamos los datos según su sensibilidad y aplicamos las protecciones correspondientes:

  • Altamente sensibles: credenciales de cuentas bancarias, datos de tarjetas de pago, número de Seguro Social (SSN), documentos de identidad — cifrados con AES-256 en reposo, transmitidos únicamente mediante TLS 1.2 o superior, con acceso restringido solo a los sistemas esenciales
  • Sensibles: información personal (nombre, correo electrónico, teléfono), registros de transacciones — cifrados en tránsito, con acceso limitado al personal autorizado
  • Internos: datos operativos, analítica, registros del sistema — protegidos mediante controles de acceso y monitoreo

Los datos de la cuenta bancaria (números de ruta y de cuenta) se obtienen a través de Plaid durante la vinculación de la cuenta y se almacenan en los servidores de TipMe cifrados con AES-256. En ningún caso se muestran más que los últimos 4 dígitos de los números de ruta y de cuenta. Los datos de las tarjetas de pago se procesan exclusivamente a través de Stripe en un entorno conforme con PCI y nunca se almacenan en los servidores de TipMe. Las imágenes de documentos de identidad oficiales enviadas para la verificación de identidad se transmiten a Stripe y no se conservan en los servidores de TipMe.

4. Control de acceso

Aplicamos controles de acceso estrictos para proteger los sistemas de producción y los datos sensibles:

  • Control de acceso basado en roles (RBAC) en todas las capas de la aplicación: los usuarios, los administradores y los operadores del sistema tienen niveles de permiso distintos
  • Autenticación por clave SSH para el acceso a los servidores de producción: la autenticación por contraseña está deshabilitada
  • Autenticación basada en JWT con gestión segura de tokens para el acceso a la aplicación
  • Sistema de autenticación de administradores independiente, con permisos basados en roles (superadministrador, administrador)
  • Principio de mínimo privilegio: el acceso se concede solo al nivel mínimo necesario para las funciones del puesto
  • Revocación inmediata del acceso ante un cambio de rol o una desvinculación

5. Estándares de cifrado

Usamos criptografía moderna y estándar en el sector para proteger los datos:

  • Datos en tránsito: todas las comunicaciones se cifran con TLS 1.2 o superior mediante certificados SSL (Let’s Encrypt, renovados automáticamente)
  • Datos en reposo: los datos personales sensibles (como el SSN y los datos de la cuenta bancaria) se cifran con AES-256
  • Almacenamiento de contraseñas: todas las contraseñas de los usuarios se procesan con hash bcrypt con un factor de costo de 12; nunca se almacenan contraseñas en texto plano
  • Hash de datos sensibles: se usa hash determinista (SHA-256) para consultar datos sensibles sin exponer los valores originales
  • Autenticación de API: tokens JWT seguros con caducidad para la gestión de sesiones

6. Seguridad de la infraestructura

Nuestra infraestructura de producción está protegida con múltiples capas de seguridad:

  • Infraestructura de servidores dedicada con acceso de red restringido
  • Proxy inverso Nginx con terminación SSL y encabezados de seguridad
  • Acceso a la base de datos restringido únicamente a conexiones locales (localhost): sin acceso externo a la base de datos
  • Renovación automatizada de los certificados SSL
  • Gestión de procesos con reinicio automático y monitoreo de estado (PM2)
  • Actualizaciones periódicas de seguridad del sistema operativo y de las dependencias

7. Seguridad de la aplicación

La seguridad está integrada en nuestro ciclo de desarrollo de software:

  • Validación y saneamiento de entradas en todos los endpoints de cara al usuario para prevenir ataques de inyección
  • Protección CSRF y encabezados de seguridad en todas las solicitudes
  • Limitación de velocidad para prevenir ataques de fuerza bruta y de denegación de servicio
  • Consultas parametrizadas a la base de datos (mediante Prisma ORM) para prevenir inyección SQL
  • Pruebas automatizadas (unitarias y de integración) como parte del pipeline de CI/CD
  • Análisis de vulnerabilidades en las dependencias y aplicación oportuna de parches
  • Verificación de la firma de los webhooks en todas las devoluciones de llamada de los procesadores de pago

8. Seguridad de proveedores externos

Evaluamos y supervisamos cuidadosamente a todos los proveedores externos que manejan datos de clientes:

  • Plaid — Vinculación de cuentas bancarias. Certificado SOC 2 Tipo II y conforme con ISO 27001. Las credenciales de acceso al banco se transmiten directamente a Plaid y nunca pasan por los servidores de TipMe. Los números de ruta y de cuenta obtenidos a través de Plaid se almacenan cifrados con AES-256 en los servidores de TipMe para facilitar los pagos
  • Stripe — Procesamiento de pagos y verificación de identidad (KYC). Certificado PCI DSS Nivel 1. Los datos de las tarjetas y las imágenes de documentos de identidad oficiales se procesan íntegramente dentro del entorno seguro de Stripe y no se almacenan en los servidores de TipMe
  • Cloudflare R2 — Almacenamiento de objetos para las fotos de perfil. Solo recibe imágenes de perfil, no datos financieros ni de identidad
  • SendGrid — Correo transaccional. Certificado SOC 2. Solo recibe las direcciones de correo electrónico necesarias para enviar notificaciones
  • Twilio — Mensajería SMS. Se usa únicamente para la verificación del número de teléfono. Solo recibe los números de teléfono necesarios para enviar los códigos de verificación
  • Vercel — Alojamiento del frontend. Certificado SOC 2 Tipo II. Sirve recursos estáticos y no maneja datos sensibles de los usuarios

Todas las integraciones con terceros usan comunicaciones de API cifradas (TLS) y se autentican con credenciales de API almacenadas de forma segura.

9. Monitoreo y registro

Mantenemos un monitoreo continuo para detectar y responder a eventos de seguridad:

  • Registro en la aplicación de todos los eventos de autenticación, las solicitudes a la API y las condiciones de error
  • Registro de auditoría de webhooks para todas las devoluciones de llamada de los procesadores de pago (almacenado en WebhookLog)
  • Monitoreo del estado de los procesadores de pago con conmutación por error automatizada
  • Monitoreo de los procesos del servidor con reinicio automático ante fallos
  • Revisión de registros en busca de indicios de acceso no autorizado o actividad anómala

10. Respuesta ante incidentes

Ante un incidente de seguridad, seguimos un proceso de respuesta estructurado:

  • Detección: identificar y confirmar el incidente mediante monitoreo, alertas o reportes
  • Contención: aislar de inmediato los sistemas afectados para evitar más daños
  • Investigación: determinar el alcance, la causa y el impacto del incidente
  • Notificación: notificar a los usuarios afectados en un plazo de 72 horas y a las autoridades reguladoras correspondientes según lo exija la ley
  • Remediación: implementar correcciones para atender la causa raíz y evitar que se repita
  • Documentación: registrar todos los detalles del incidente, las acciones de respuesta y las lecciones aprendidas

Las vulnerabilidades o incidentes de seguridad pueden reportarse a security@tipme-app.com.

11. Conservación y eliminación de datos

Conservamos los datos solo durante el tiempo necesario para su finalidad prevista:

  • Los datos de las cuentas activas se conservan mientras dure la cuenta
  • Los registros de transacciones se conservan hasta 7 años, según lo exigen las regulaciones financieras
  • Al eliminar la cuenta, los datos personales se suprimen y los registros financieros se conservan solo en la medida en que la ley lo exija
  • El acceso de terceros (como las conexiones bancarias de Plaid) se revoca al eliminar la cuenta o a solicitud del usuario

12. Cumplimiento

El programa de seguridad de TipMe está diseñado para cumplir con las regulaciones y los estándares del sector aplicables, incluidos:

  • La Regla de Salvaguardas de la Ley Gramm-Leach-Bliley (GLBA) para la protección de la información financiera
  • Los requisitos de PCI DSS (a través de nuestro procesador de pagos Stripe) para los datos de las tarjetas de pago
  • La Ley de Privacidad del Consumidor de California (CCPA) para los residentes de California
  • Los requisitos de conservación de registros de la Ley de Secreto Bancario (BSA)
  • Las leyes estatales de notificación de violaciones de datos

13. Revisión de la política

Esta política se revisa y actualiza al menos una vez al año, o cada vez que se produzcan cambios significativos en nuestros sistemas, procesos o requisitos regulatorios. Todas las actualizaciones se documentan con su fecha de revisión.

14. Contacto

Para preguntas o inquietudes relacionadas con la seguridad, o para reportar una vulnerabilidad:

Correo electrónico: security@tipme-app.com

Hyperx Inc.
2810 N Church St #147904
Wilmington, DE 19802

TipMe Logo
Ayuda
AyudaPreguntas frecuentesPolítica de privacidadTérminos y condicionesPolítica de tarifasPolítica de cookiesSeguridadAccesibilidad

© 2026 Hyperx Inc. Todos los derechos reservados.