Seguridad y respuesta ante incidentes
Este documento describe las medidas con que Nivelabs SpA ("Rutikka") protege los datos personales tratados en la plataforma —incluidos datos de menores de edad— y el procedimiento que seguimos cuando ocurre un incidente de seguridad, conforme a la Ley N° 19.628 y a la Ley N° 21.719 sobre Protección de los Datos Personales, esta última en plena vigencia desde el 1 de diciembre de 2026.
1. Medidas de seguridad
- Cifrado en tránsito: todas las comunicaciones entre las Apps, el panel web y los servidores usan TLS/HTTPS.
- Control de acceso por fila (RLS): cada consulta a la base de datos está restringida a nivel de motor según la identidad del usuario. Un chofer solo ve los alumnos de sus turnos asignados; un apoderado, solo a sus hijos vinculados; una empresa, solo sus propios datos.
- Aislamiento entre empresas: los datos de cada empresa de transporte están segregados; ningún usuario de una empresa puede acceder a datos de otra.
- Autenticación con tokens de corta duración y renovación automática; las operaciones sensibles se validan en el servidor, nunca solo en la aplicación.
- Minimización: la ubicación en tiempo real no se almacena como trayectoria histórica; viaja por un canal en vivo, existe solo en la memoria del dispositivo o navegador que la muestra y deja de transmitirse al terminar cada ruta.
- Sin rastreo de terceros: el sitio y el panel no usan cookies de analítica, publicidad ni seguimiento.
- Proveedores evaluados: la infraestructura corre sobre Supabase (AWS, región sa-east-1, São Paulo) y servicios de Google (Firebase Hosting, Maps, Cloud Messaging) y Apple, sujetos a sus propias certificaciones y obligaciones de seguridad. El detalle de dónde se tratan los datos está en la Política de Privacidad.
2. Qué consideramos un incidente
Un incidente de seguridad es cualquier evento que comprometa —o pueda razonablemente haber comprometido— la confidencialidad, integridad o disponibilidad de datos personales tratados en la plataforma. Por ejemplo:
- Acceso no autorizado a cuentas, a la base de datos o a la infraestructura.
- Divulgación, alteración o pérdida accidental o ilícita de datos personales.
- Una vulnerabilidad explotable que exponga datos de alumnos, apoderados, choferes o empresas.
- Pérdida o robo de credenciales con acceso a datos personales.
3. Procedimiento de respuesta
Ante un incidente, Rutikka sigue estas etapas:
- Detección y triage. Confirmar si el evento constituye un incidente, con qué alcance y qué datos y titulares podrían estar afectados. Se prioriza cualquier incidente que involucre datos de menores.
- Contención. Detener la exposición: revocar credenciales y sesiones comprometidas, cerrar el vector de acceso, aislar los componentes afectados y, si es necesario, suspender temporalmente la funcionalidad comprometida.
- Evaluación del riesgo. Determinar qué datos se vieron afectados, de qué titulares, y el riesgo que el incidente supone para ellos.
- Notificación. Informar a los afectados y a la autoridad según la sección 4.
- Remediación y cierre. Corregir la causa raíz, verificar la corrección y documentar el incidente en el registro (sección 5), incluyendo las medidas adoptadas para evitar su repetición.
4. Notificaciones y plazos
- A los responsables del tratamiento (la empresa de transporte o el conductor independiente por cuya cuenta Rutikka trata los datos afectados): Rutikka notifica sin dilación indebida desde que confirma el incidente, indicando la naturaleza del incidente, los datos y titulares afectados, las medidas de contención adoptadas y un punto de contacto.
- A la Agencia de Protección de Datos Personales: cuando la ley exija notificar a la autoridad, la notificación la realiza el responsable del tratamiento con la asistencia de Rutikka; en los tratamientos donde Rutikka es responsable, la realiza Rutikka directamente, en los plazos que fije la normativa vigente.
- A los titulares (apoderados, choferes, empresas): cuando el incidente pueda generar un riesgo relevante para sus derechos —especialmente si involucra datos de menores—, se les informa por los canales de contacto registrados, en lenguaje claro, con recomendaciones concretas (por ejemplo, cambiar contraseña).
Ninguna notificación se condiciona a tener la investigación completa: si la información es parcial, se notifica lo confirmado y se complementa después.
5. Registro de incidentes
Rutikka mantiene un registro interno de todos los incidentes de seguridad, incluyan o no obligación de notificar, con su fecha, alcance, evaluación de riesgo, comunicaciones realizadas y medidas correctivas. Este registro se mantiene a disposición de la autoridad y de los responsables afectados que lo requieran.
6. Cómo reportar un problema de seguridad
Si detectas una vulnerabilidad o un posible incidente, escríbenos a soporte@rutikka.com con el asunto "Seguridad", describiendo qué observaste y los pasos para reproducirlo. Te pedimos no acceder a datos de terceros más allá de lo mínimo necesario para demostrar el problema, no divulgarlo públicamente antes de que podamos corregirlo, y no realizar pruebas que degraden el servicio. Confirmaremos la recepción y te informaremos cuando el problema esté resuelto.
