Política de Seguridad y Respaldo
Versión 1.0 — Vigente desde el 27 de junio de 2026
Este documento describe las medidas técnicas y organizativas que Arnic implementa para proteger la información de sus usuarios, garantizar la continuidad del servicio y gestionar los respaldos de datos.
1. Control de acceso
- Autenticación basada en roles (RBAC): cada usuario accede exclusivamente a las funciones correspondientes a su rol (superadmin, dueño, admin, ventas). Ningún rol tiene acceso a datos de otros negocios.
- Sesiones JWT: las sesiones se gestionan mediante tokens firmados con secreto criptográfico. Los tokens expiran automáticamente tras el período de inactividad establecido.
- Restricción por horario: los usuarios con rol «ventas» pueden tener acceso restringido a días y horas laborables definidos por el administrador.
- Rate limiting: los endpoints de autenticación y mutación están protegidos contra ataques de fuerza bruta mediante límites de solicitudes por IP.
- Aislamiento multi-tenant: cada negocio opera en un espacio de datos completamente aislado. Ninguna consulta puede acceder a datos de otro negocio.
2. Cifrado y transmisión segura
- HTTPS/TLS: toda comunicación entre el navegador del usuario y los servidores de Arnic se realiza sobre conexiones cifradas con TLS.
- Contraseñas: las contraseñas de los usuarios se almacenan cifradas mediante bcrypt con factor de coste adecuado. En ningún caso se almacenan en texto plano.
- Certificados e-CF: los certificados P12 utilizados para la firma de comprobantes fiscales electrónicos se almacenan cifrados en la base de datos.
- Variables de entorno: los secretos y credenciales del sistema (claves de base de datos, secretos de sesión) se gestionan como variables de entorno del servidor y no se incluyen en el código fuente.
3. Auditoría y trazabilidad
Arnic mantiene un registro de auditoría (audit log) de todas las acciones críticas realizadas en la plataforma, incluyendo:
- Ventas, anulaciones y devoluciones.
- Ajustes de inventario.
- Cambios en la configuración de e-CF.
- Creación, modificación y eliminación de usuarios.
- Suspensiones y cambios de estado del negocio.
- Acceso administrativo a datos de negocios: cualquier acceso por parte del personal de Arnic a los datos de un negocio concreto (exportaciones, diagnósticos) queda registrado con el usuario responsable, el negocio accedido, el motivo declarado, la dirección IP y la fecha/hora exacta. Este acceso requiere declarar un motivo justificado antes de poder realizarse.
Cada registro de auditoría incluye: acción realizada, entidad afectada, usuario responsable, dirección IP y fecha/hora exacta (UTC). Los registros de auditoría no pueden ser eliminados por los usuarios de la plataforma.
4. Copias de seguridad (backup)
4.1 Frecuencia
Arnic realiza copias de seguridad de la base de datos con la siguiente periodicidad:
- Backup diario: copia completa de la base de datos cada 24 horas.
- Retención: las copias se conservan por un mínimo de 7 días.
4.2 Proceso de restauración
Ante una solicitud de restauración justificada (pérdida de datos por falla técnica de la plataforma), Arnic evaluará la solicitud y, de proceder, realizará la restauración en un plazo máximo de 48 horas hábiles. La restauración a un punto anterior puede implicar pérdida de datos generados entre el backup y el evento de pérdida.
4.3 Limitaciones
Las copias de seguridad no cubren:
- Pérdida de datos causada por acciones del propio Usuario (eliminaciones voluntarias, errores de configuración).
- Datos eliminados antes de la creación del último backup disponible.
- Eventos de fuerza mayor que afecten simultáneamente los sistemas primarios y de respaldo.
Se recomienda al Usuario mantener sus propias copias exportando periódicamente sus datos desde la sección de reportes de la plataforma (Excel, PDF).
5. Retención de datos
| Tipo de dato | Período de retención | Base legal |
|---|---|---|
| Datos operativos (ventas, inventario, clientes) | Vigencia del contrato + 30 días | Contrato de servicio |
| Registros fiscales (NCF, e-CF, facturas) | Mínimo 10 años | Ley No. 11-92 (Código Tributario) |
| Registros de auditoría | Mínimo 2 años | Buenas prácticas de seguridad |
| Aceptación de Términos | Vigencia del contrato + 5 años | Evidencia de consentimiento |
| Logs de acceso y seguridad | 90 días | Seguridad operativa |
6. Gestión de incidentes de seguridad
Ante la detección de un incidente de seguridad (acceso no autorizado, brecha de datos, ataque cibernético), Arnic seguirá el siguiente protocolo:
- Detección y contención: aislamiento inmediato del sistema o cuenta afectada.
- Evaluación: determinación del alcance, datos afectados y origen del incidente.
- Notificación: comunicación al Usuario afectado dentro de las 72 horas desde la detección, con detalle del incidente y medidas adoptadas.
- Remediación: corrección de la vulnerabilidad y restauración del servicio.
- Post-mortem: análisis de causas raíz y medidas preventivas.
En incidentes que afecten datos personales, Arnic cumplirá con las obligaciones de notificación establecidas en el DPA y la Ley No. 172-13.
7. Actualizaciones de seguridad
Arnic aplica actualizaciones de seguridad de forma periódica, incluyendo:
- Actualización de dependencias con vulnerabilidades conocidas (CVE).
- Parches de seguridad del sistema operativo del servidor.
- Revisión periódica de la configuración de seguridad de la base de datos.
- Renovación de certificados TLS antes de su vencimiento.
Las actualizaciones críticas de seguridad pueden aplicarse sin previo aviso y pueden requerir una interrupción breve del servicio.
8. Responsabilidades del usuario en materia de seguridad
El Usuario es responsable de implementar las siguientes medidas en su ámbito:
- Utilizar contraseñas robustas y únicas para cada cuenta de la plataforma.
- No reutilizar contraseñas de otras plataformas en Arnic.
- Cambiar las contraseñas periódicamente o ante cualquier sospecha de compromiso.
- No compartir credenciales de acceso, incluso con compañeros de trabajo.
- Acceder a la plataforma desde dispositivos y redes seguras.
- Cerrar la sesión al terminar de usar la plataforma, especialmente en dispositivos compartidos.
- Reportar de inmediato cualquier comportamiento sospechoso o acceso no reconocido a legal@arnicly.com.
9. Contacto de seguridad
Para reportar vulnerabilidades, incidentes de seguridad o cualquier inquietud relacionada con la protección de datos:
- Correo de seguridad: legal@arnicly.com
- Asunto recomendado: [SEGURIDAD] — descripción breve del incidente
Arnic agradece la divulgación responsable de vulnerabilidades y se compromete a responder dentro de las 48 horas hábiles a reportes de seguridad legítimos.