1. Modelo
La seguridad es compartida: el operador protege la plataforma y cada empresa protege usuarios, dispositivos, permisos, datos e integraciones.
2. Controles
La plataforma combina autenticación reforzada, 2FA opcional por usuario, sesiones protegidas, contraseñas robustas, aislamiento entre empresas, permisos por rol, registro de actividad, protección frente a intentos abusivos y validaciones de seguridad para conexiones e integraciones.
3. Datos y archivos
Los archivos privados se sirven mediante controles de acceso. Las copias de respaldo deben mantenerse protegidas y probarse. Los datos de tarjeta permanecen en proveedores de pago.
4. Vulnerabilidades
Los reportes responsables deben enviarse a contact@crm.yrvdesign.com. No se autoriza provocar indisponibilidad, ingeniería social, acceso a datos reales ajenos ni pruebas destructivas.
5. Incidentes
Se registran, contienen, investigan y comunican incidentes confirmados según gravedad, contrato y ley. En Brasil, cuando corresponda por riesgo o daño relevante y el operador actúe como controlador obligado, la comunicación a la ANPD y a los titulares seguirá el plazo reglamentario vigente. El plazo general es actualmente de tres días hábiles; cuando el controlador pueda beneficiarse válidamente del régimen de agente de tratamiento de pequeño porte, la normativa específica puede conceder un plazo doble para esa comunicación. Los usuarios deben revocar credenciales y colaborar con la contención.
6. Continuidad
Se recomienda redundancia de infraestructura, monitorización, copias externas, prueba de restauración, planes de recuperación y revisión periódica de proveedores.