Los centros acuáticos manejan información sobre participantes, familias y, en ocasiones, su salud. Swimo (Planitou) aborda esta responsabilidad mediante cifrado sólido, acceso controlado, gobernanza documentada y procesos internos estructurados.
Una responsabilidad compartida
La seguridad se construye entre ambas partes.
Swimo (Planitou) ofrece una plataforma diseñada para proteger la información personal. Cada organización cliente sigue siendo la Responsable del tratamiento de sus propios usuarios y participantes. Los roles, los accesos y la documentación están estructurados para que cada parte asuma lo que le corresponde.
Organización cliente: su propia política de privacidad, obtención de consentimientos, gestión del acceso de sus usuarios
Documentación compartida: cuestionarios de seguridad, evaluaciones de impacto, intercambios con tus responsables de TI o de privacidad
01
Cifrado sólido de los datos
Todas las conexiones a la plataforma se cifran mediante SSL/TLS (https) con cifrado de 128 bits en tránsito, y los servidores están protegidos por un firewall y cifrado de 256 bits del lado del servidor. Los servidores se actualizan semanalmente para aplicar rápidamente las correcciones de seguridad.
Verificación de identidad de los usuarios que intentan acceder a los datos
Cifrado adecuado de los datos en tránsito y en reposo
Integridad de los datos recibidos (sin pérdida ni corrupción)
Disponibilidad de los datos para los usuarios autorizados
02
Infraestructura y alojamiento
Swimo (Planitou) opera sobre la infraestructura en la nube de Digital Ocean en la región de Toronto. La infraestructura es altamente escalable y redundante, respaldada por un acuerdo de nivel de servicio del 99,9 % de disponibilidad. Las instalaciones de Digital Ocean cumplen con las normas ISO 9001, ISO/IEC 27001, 27017 y 27018, PCI-DSS nivel 1, CSA STAR nivel 1, así como SOC 1, SOC 2 y SOC 3. La información personal se almacena en servidores ubicados en Canadá o en la Unión Europea y se cifra en los medios de almacenamiento.
03
Segmentación de datos por organización
Cada cuenta suscrita cuenta con su propia base de datos exclusiva. Esta segmentación hace imposible cualquier cruce entre los datos de dos organizaciones y refuerza la confidencialidad. Los archivos se almacenan en discos SSD de alta capacidad fuera de la red pública y solo se muestran a usuarios autorizados, según el rol del usuario conectado y los grupos o registros a los que está vinculado.
04
Información tratada — y lo que nunca se recopila
La información agregada a la plataforma es ingresada por los suscriptores y generalmente cubre lo esencial para la seguridad del participante: datos de contacto, situación familiar, ficha de salud (número de seguro médico, alergias, medicamentos, médico tratante, necesidades especiales), datos de contacto de los padres, personas autorizadas a recoger al menor y documentos relevantes (fotos, videos, archivos adjuntos).
Nunca se solicita ni se conserva número de seguro social
Nunca se solicita ni se conserva información bancaria del usuario
Los pagos en línea son procesados por un proveedor especializado que cumple con PCI-DSS
05
Política de contraseñas y de sesión
Las reglas de autenticación están diseñadas para uso profesional y para entornos donde varias personas a veces comparten un mismo dispositivo en el borde de la piscina.
Las contraseñas deben tener al menos 10 caracteres y combinar letras, números y caracteres especiales
En el primer inicio de sesión o tras un restablecimiento, los padres deben confirmar las fechas de nacimiento de los menores vinculados a la cuenta
La sesión puede bloquearse en cualquier momento o de forma automática tras 30 minutos de inactividad, hasta por 4 horas sin perder el trabajo en curso, y luego se cierra automáticamente
06
Resiliencia del servicio y continuidad de los datos
Realizamos respaldos redundantes y continuos de nuestras bases de datos. En caso de un problema de servidor, los respaldos pueden restaurarse rápidamente para que los usuarios sigan trabajando sin pérdida de datos. Las copias de respaldo se almacenan en centros de datos distintos de los servidores principales para limitar el impacto de cualquier incidente local.
07
Retención limitada de datos
Nuestra estrategia de retención se basa en la minimización: los datos se conservan durante el menor tiempo posible, únicamente para cumplir el propósito para el que fueron recopilados, cumplir con requisitos legales o proteger nuestros intereses comerciales legítimos. La eliminación de una cuenta se completa dentro de los 90 días posteriores a la solicitud; algunos rastros no identificables pueden conservarse hasta 12 meses por razones técnicas.
08
Gestión de accesos
Tú controlas el acceso a tus datos: decides quién ve qué y otorgas los permisos. Cada usuario invitado crea una contraseña única. Distintos niveles de permisos te permiten limitar los privilegios de cada usuario según su responsabilidad, conforme a los Términos y condiciones.
09
Gobernanza de la información personal
La ciberseguridad es una prioridad. Swimo (Planitou) mantiene varias políticas internas que regulan el uso de datos, los roles de los empleados y la gestión de subcontratistas.
Política de gestión de la información personal — categorización según sensibilidad y registro de operaciones
Política de seguridad de la información — confidencialidad, integridad y disponibilidad de la información y los sistemas
Política de gestión de subcontratistas — criterios de selección y requisitos de seguridad para terceros
10
Cómo nuestros empleados usan los datos
Cada empleado accede únicamente a los datos estrictamente necesarios para desempeñar su función, bajo obligación de confidencialidad y sujeto a sanciones. Internamente, la arquitectura de los servidores y la gestión de su contenido son responsabilidad exclusiva del CTO. La divulgación a terceros externos requiere autorización expresa del Responsable de la protección de la información personal. La capacitación obligatoria y un centro de documentación interno complementan nuestras políticas.
11
Gestión de incidentes
Nuestro proceso de gestión de incidentes se basa en la norma ISO/IEC 27001:2013. La Política de gestión de incidentes de seguridad de la información define responsabilidades, criterios de reconocimiento, clasificación de riesgo (bajo, medio, alto), pasos de resolución y medidas de seguimiento para prevenir su recurrencia. Mantenemos un registro de todos los incidentes de confidencialidad.
12
Verificación de antecedentes al contratar
Swimo (Planitou) realiza una verificación rutinaria de antecedentes penales antes de confirmar cada contratación. Esta verificación se repite cada dos (2) años.
13
Seguridad física y material
Nuestra Política de gestión de accesos físicos define las reglas de cierre, alarmas y gestión de visitantes. Nuestros equipos informáticos y software están protegidos con contraseña; los dispositivos perdidos o robados pueden borrarse de forma remota. Nuestras bases de datos se alojan fuera de nuestras oficinas, en centros de datos altamente seguros.
14
Gestión de proveedores y subcontratistas
Nuestros proveedores y subcontratistas solo acceden a los datos necesarios, durante el tiempo necesario, y deben adoptar estándares de seguridad que cumplan con nuestros requisitos. Evaluamos el alcance de los datos involucrados y los riesgos asociados antes de cualquier contratación. Los pagos en línea son procesados por Stripe, que cumple con los estándares PCI-DSS nivel 1, EMVCo niveles 1 y 2, SOC 1 y SOC 2.
15
Seguro de ciberseguridad
Swimo (Planitou) mantiene un seguro de ciberseguridad de al menos un millón de dólares (CAD $1,000,000) para cualquier reclamo relacionado con un evento de seguridad de datos.
16
Documentación para las organizaciones
Apoyamos a los responsables de TI o de privacidad con la documentación pertinente.
Cuestionarios de seguridad
Evaluaciones de impacto en la privacidad
Documentación disponible bajo solicitud
Intercambios con tus responsables
Políticas aplicables
Consulta nuestras páginas de Swimo para la Política de privacidad y los Términos y condiciones.