Ir al contenido

Seguridad y privacidad

Datos sensibles, tratados con seriedad.

Los centros acuáticos manejan información sobre participantes, familias y, en ocasiones, su salud. Swimo (Planitou) aborda esta responsabilidad mediante cifrado sólido, acceso controlado, gobernanza documentada y procesos internos estructurados.

Shield representing Swimo data security hosted in Canada

Una responsabilidad compartida

La seguridad se construye entre ambas partes.

Swimo (Planitou) ofrece una plataforma diseñada para proteger la información personal. Cada organización cliente sigue siendo la Responsable del tratamiento de sus propios usuarios y participantes. Los roles, los accesos y la documentación están estructurados para que cada parte asuma lo que le corresponde.

  • Swimo (Planitou): cifrado, alojamiento seguro, medidas administrativas y técnicas, gobernanza interna
  • Organización cliente: su propia política de privacidad, obtención de consentimientos, gestión del acceso de sus usuarios
  • Documentación compartida: cuestionarios de seguridad, evaluaciones de impacto, intercambios con tus responsables de TI o de privacidad
Shield representing Swimo data security hosted in Canada

01

Cifrado sólido de los datos

Todas las conexiones a la plataforma se cifran mediante SSL/TLS (https) con cifrado de 128 bits en tránsito, y los servidores están protegidos por un firewall y cifrado de 256 bits del lado del servidor. Los servidores se actualizan semanalmente para aplicar rápidamente las correcciones de seguridad.

  • Verificación de identidad de los usuarios que intentan acceder a los datos
  • Cifrado adecuado de los datos en tránsito y en reposo
  • Integridad de los datos recibidos (sin pérdida ni corrupción)
  • Disponibilidad de los datos para los usuarios autorizados

02

Infraestructura y alojamiento

Swimo (Planitou) opera sobre la infraestructura en la nube de Digital Ocean en la región de Toronto. La infraestructura es altamente escalable y redundante, respaldada por un acuerdo de nivel de servicio del 99,9 % de disponibilidad. Las instalaciones de Digital Ocean cumplen con las normas ISO 9001, ISO/IEC 27001, 27017 y 27018, PCI-DSS nivel 1, CSA STAR nivel 1, así como SOC 1, SOC 2 y SOC 3. La información personal se almacena en servidores ubicados en Canadá o en la Unión Europea y se cifra en los medios de almacenamiento.

03

Segmentación de datos por organización

Cada cuenta suscrita cuenta con su propia base de datos exclusiva. Esta segmentación hace imposible cualquier cruce entre los datos de dos organizaciones y refuerza la confidencialidad. Los archivos se almacenan en discos SSD de alta capacidad fuera de la red pública y solo se muestran a usuarios autorizados, según el rol del usuario conectado y los grupos o registros a los que está vinculado.

04

Información tratada — y lo que nunca se recopila

La información agregada a la plataforma es ingresada por los suscriptores y generalmente cubre lo esencial para la seguridad del participante: datos de contacto, situación familiar, ficha de salud (número de seguro médico, alergias, medicamentos, médico tratante, necesidades especiales), datos de contacto de los padres, personas autorizadas a recoger al menor y documentos relevantes (fotos, videos, archivos adjuntos).

  • Nunca se solicita ni se conserva número de seguro social
  • Nunca se solicita ni se conserva información bancaria del usuario
  • Los pagos en línea son procesados por un proveedor especializado que cumple con PCI-DSS

05

Política de contraseñas y de sesión

Las reglas de autenticación están diseñadas para uso profesional y para entornos donde varias personas a veces comparten un mismo dispositivo en el borde de la piscina.

  • Las contraseñas deben tener al menos 10 caracteres y combinar letras, números y caracteres especiales
  • En el primer inicio de sesión o tras un restablecimiento, los padres deben confirmar las fechas de nacimiento de los menores vinculados a la cuenta
  • La sesión puede bloquearse en cualquier momento o de forma automática tras 30 minutos de inactividad, hasta por 4 horas sin perder el trabajo en curso, y luego se cierra automáticamente

06

Resiliencia del servicio y continuidad de los datos

Realizamos respaldos redundantes y continuos de nuestras bases de datos. En caso de un problema de servidor, los respaldos pueden restaurarse rápidamente para que los usuarios sigan trabajando sin pérdida de datos. Las copias de respaldo se almacenan en centros de datos distintos de los servidores principales para limitar el impacto de cualquier incidente local.

07

Retención limitada de datos

Nuestra estrategia de retención se basa en la minimización: los datos se conservan durante el menor tiempo posible, únicamente para cumplir el propósito para el que fueron recopilados, cumplir con requisitos legales o proteger nuestros intereses comerciales legítimos. La eliminación de una cuenta se completa dentro de los 90 días posteriores a la solicitud; algunos rastros no identificables pueden conservarse hasta 12 meses por razones técnicas.

08

Gestión de accesos

Tú controlas el acceso a tus datos: decides quién ve qué y otorgas los permisos. Cada usuario invitado crea una contraseña única. Distintos niveles de permisos te permiten limitar los privilegios de cada usuario según su responsabilidad, conforme a los Términos y condiciones.

09

Gobernanza de la información personal

La ciberseguridad es una prioridad. Swimo (Planitou) mantiene varias políticas internas que regulan el uso de datos, los roles de los empleados y la gestión de subcontratistas.

  • Política de gestión de la información personal — categorización según sensibilidad y registro de operaciones
  • Política de seguridad de la información — confidencialidad, integridad y disponibilidad de la información y los sistemas
  • Política de gestión de subcontratistas — criterios de selección y requisitos de seguridad para terceros

10

Cómo nuestros empleados usan los datos

Cada empleado accede únicamente a los datos estrictamente necesarios para desempeñar su función, bajo obligación de confidencialidad y sujeto a sanciones. Internamente, la arquitectura de los servidores y la gestión de su contenido son responsabilidad exclusiva del CTO. La divulgación a terceros externos requiere autorización expresa del Responsable de la protección de la información personal. La capacitación obligatoria y un centro de documentación interno complementan nuestras políticas.

11

Gestión de incidentes

Nuestro proceso de gestión de incidentes se basa en la norma ISO/IEC 27001:2013. La Política de gestión de incidentes de seguridad de la información define responsabilidades, criterios de reconocimiento, clasificación de riesgo (bajo, medio, alto), pasos de resolución y medidas de seguimiento para prevenir su recurrencia. Mantenemos un registro de todos los incidentes de confidencialidad.

12

Verificación de antecedentes al contratar

Swimo (Planitou) realiza una verificación rutinaria de antecedentes penales antes de confirmar cada contratación. Esta verificación se repite cada dos (2) años.

13

Seguridad física y material

Nuestra Política de gestión de accesos físicos define las reglas de cierre, alarmas y gestión de visitantes. Nuestros equipos informáticos y software están protegidos con contraseña; los dispositivos perdidos o robados pueden borrarse de forma remota. Nuestras bases de datos se alojan fuera de nuestras oficinas, en centros de datos altamente seguros.

14

Gestión de proveedores y subcontratistas

Nuestros proveedores y subcontratistas solo acceden a los datos necesarios, durante el tiempo necesario, y deben adoptar estándares de seguridad que cumplan con nuestros requisitos. Evaluamos el alcance de los datos involucrados y los riesgos asociados antes de cualquier contratación. Los pagos en línea son procesados por Stripe, que cumple con los estándares PCI-DSS nivel 1, EMVCo niveles 1 y 2, SOC 1 y SOC 2.

15

Seguro de ciberseguridad

Swimo (Planitou) mantiene un seguro de ciberseguridad de al menos un millón de dólares (CAD $1,000,000) para cualquier reclamo relacionado con un evento de seguridad de datos.

16

Documentación para las organizaciones

Apoyamos a los responsables de TI o de privacidad con la documentación pertinente.

  • Cuestionarios de seguridad
  • Evaluaciones de impacto en la privacidad
  • Documentación disponible bajo solicitud
  • Intercambios con tus responsables

Políticas aplicables

Consulta nuestras páginas de Swimo para la Política de privacidad y los Términos y condiciones.

Nuestro equipo puede compartir la documentación aplicable a tu organización.

Solicitar nuestra documentación de seguridad