Cumplimiento y Seguridad

Última actualización: junio 2025

En ChefFlow, la seguridad de sus datos es una prioridad. Esta página describe las medidas técnicas y organizativas que implementamos para proteger su información.

1. Infraestructura y alojamiento

DB

Base de datos — Supabase (PostgreSQL)

Todos los datos se almacenan en PostgreSQL gestionado por Supabase, con encriptación en reposo (AES-256) y en tránsito (TLS 1.2+). Los servidores están alojados en AWS (región US East).

App

Aplicación web — Vercel

La aplicación se despliega en la red global de Vercel con HTTPS obligatorio, certificados TLS automáticos y protección DDoS integrada.

2. Seguridad de contraseñas

  • Las contraseñas se encriptan usando bcrypt con un factor de costo mínimo de 10 rondas. Nunca se almacenan en texto plano.
  • La autenticación es gestionada por Supabase Auth, que implementa protección contra ataques de fuerza bruta y rate limiting.
  • Las sesiones se gestionan mediante tokens JWT con expiración automática.
  • Recomendamos usar contraseñas de al menos 12 caracteres con combinación de letras, números y símbolos.

3. Seguridad de pagos

Stripe · PCI DSS Nivel 1

Todos los pagos son procesados por Stripe, certificado en el nivel más alto del estándar PCI DSS (Payment Card Industry Data Security Standard). ChefFlow nunca ve ni almacena números de tarjeta de crédito, CVV ni datos bancarios sensibles.

  • Los datos de pago viajan directamente entre el navegador del usuario y Stripe mediante comunicación encriptada.
  • ChefFlow únicamente recibe un token de referencia seguro (token de cliente) de Stripe.
  • Los webhooks de Stripe se verifican mediante firma criptográfica HMAC-SHA256.

4. Encriptación de datos

  • En tránsito: toda la comunicación entre el navegador y los servidores se realiza exclusivamente mediante HTTPS (TLS 1.2 o superior). HTTP no está permitido.
  • En reposo: los datos almacenados en la base de datos están encriptados con AES-256 por defecto en Supabase.
  • Variables de entorno: las claves secretas (API keys, tokens) se almacenan como variables de entorno encriptadas en Vercel y nunca se exponen en el código fuente.

5. Control de acceso a datos (RLS)

ChefFlow implementa Row Level Security (RLS) en la base de datos, lo que garantiza que cada usuario únicamente pueda acceder a sus propios datos. Es imposible, a nivel de base de datos, que un usuario acceda a las recetas, ingredientes o información de otro usuario.

6. Respaldos (backups)

  • Supabase realiza respaldos automáticos diarios de la base de datos.
  • Los respaldos se conservan por un período mínimo de 7 días.
  • En caso de pérdida de datos por fallo de la plataforma, el tiempo máximo de recuperación (RPO) es de 24 horas.

7. Gestión de incidentes de seguridad

Tiempo de respuesta

Nos comprometemos a evaluar y responder a cualquier incidente de seguridad reportado en un plazo máximo de 72 horas.

Notificación a usuarios

En caso de una brecha de seguridad que afecte datos personales, notificaremos a los usuarios afectados dentro de las 72 horas siguientes a su detección, conforme a la LFPDPPP y el GDPR.

8. Reporte de vulnerabilidades

Si descubre una vulnerabilidad de seguridad en ChefFlow, le pedimos que nos lo informe de manera responsable antes de divulgarlo públicamente. Apreciamos la colaboración de la comunidad de seguridad.

Contacto de seguridad

Envíe su reporte a: chefflow9@gmail.com

Por favor incluya: descripción de la vulnerabilidad, pasos para reproducirla y el posible impacto.

Nos comprometemos a: acusar recibo en 48 horas, investigar el reporte, notificarle la resolución y, si corresponde, reconocer públicamente su contribución.

9. Prácticas de desarrollo seguro

  • Revisión de dependencias y actualizaciones de seguridad de manera regular.
  • Validación y sanitización de todas las entradas del usuario para prevenir inyección SQL y XSS.
  • Variables secretas gestionadas exclusivamente mediante entornos seguros, nunca en el código fuente.
  • Principio de mínimo privilegio en todos los accesos a la base de datos.

10. Cumplimiento normativo

LFPDPPP

Ley Federal de Protección de Datos Personales en Posesión de los Particulares — México

GDPR

Reglamento General de Protección de Datos — Unión Europea

PCI DSS Nivel 1

Estándar de seguridad para procesamiento de pagos con tarjeta (vía Stripe)

TLS 1.2+

Protocolo de seguridad para todas las comunicaciones en tránsito

11. Contacto

Correo: chefflow9@gmail.com

Sitio web: chefflow.mx