
Seguridade da información
Política de Seguridade
MyFincaLink
A protección da información dos nosos clientes forma parte do deseño, desenvolvemento e funcionamento de MyFincaLink.
1. Compromiso coa seguridade
A seguridade da información, a protección dos datos e a confianza dos clientes son principios fundamentais no deseño, desenvolvemento e funcionamento de MyFincaLink.
A aplicación foi deseñada para protexer a información xestionada polos clientes mediante medidas técnicas e organizativas que reducen os riscos de acceso non autorizado, perda, alteración, divulgación ou destrución.
A seguridade é un proceso continuo. MyFincaLink mantense e actualízase periodicamente para incorporar melloras, corrixir posibles vulnerabilidades e reforzar a plataforma.
2. Obxectivos de seguridade
Os obxectivos principais son:
- Protexer a confidencialidade, integridade e dispoñibilidade da información.
- Cumprir a normativa aplicable de protección de datos e seguridade.
- Previr accesos non autorizados a sistemas, bases de datos e documentos.
- Reducir o risco de perda, modificación, destrución ou divulgación indebida.
- Dispoñer de mecanismos de recuperación ante fallos ou incidentes.
- Manter sistemas, servidores e aplicacións actualizados.
- Aplicar o principio de mínimo privilexio.
- Mellorar continuamente as medidas implantadas.
3. Protección de datos sensibles
MyFincaLink presta especial atención aos datos que requiren un nivel elevado de seguridade. Cando sexa necesario e adecuado, os datos sensibles e credenciais protéxense con cifrado ou funcións criptográficas seguras.
- Contrasinais protexidos con algoritmos hash seguros, sen texto plano.
- Cifrado de credenciais, claves e datos especialmente sensibles.
- Comunicacións mediante HTTPS/TLS.
- Acceso restrinxido a bases de datos e servizos internos.
- Separación de credenciais e permisos por función.
- Protección de configuración e segredos.
- Acceso limitado a usuarios e procesos autorizados.
Evítase almacenar información sensible que non sexa estritamente necesaria.
4. Seguridade das bases de datos
A arquitectura limita o acceso aos datos de cada cliente. As bases usan usuarios e permisos específicos para que cada proceso dispoña só dos privilexios necesarios.
- Usuarios e credenciais independentes.
- Mínimo privilexio.
- Restrición do acceso externo directo.
- Separación lóxica cando a arquitectura o require.
- Copias de seguridade periódicas.
- Verificación periódica da recuperación.
5. Copias de seguridade
A continuidade e recuperación son esenciais. Realízanse copias periódicas da aplicación e das bases de datos, cunha copia independente da infraestrutura principal para reducir os riscos derivados de fallos, erros humanos, corrupción ou incidentes.
Poden incluír código, compoñentes, configuración de recuperación, bases de datos e información para reconstruír o contorno. Automatízanse cando é posible e realízanse comprobacións e probas de restauración.
6. Actualizacións e mantemento de seguridade
A aplicación, o servidor e os compoñentes revísanse para incorporar actualizacións, correccións de vulnerabilidades, melloras de autenticación, autorización e cifrado, dependencias actualizadas e novos mecanismos preventivos.
As vulnerabilidades identificadas avalíanse e corríxense coa maior dilixencia posible.
7. Control de acceso
O acceso baséase en autenticación e autorización segundo o perfil. Cada usuario accede só á información e funcións necesarias. Existen distintos perfís e permisos e os privilexios administrativos están especialmente restrinxidos.
8. Seguridade da infraestrutura
As medidas poden incluír acceso administrativo restrinxido, protocolos remotos seguros, restrición de portos e servizos, certificados HTTPS, rexistro e supervisión, actualizacións do sistema, separación de servizos e usuarios e copias externas.
9. Xestión de incidentes
Ante un incidente analízase o alcance para:
- Conter o incidente.
- Identificar a orixe.
- Corrixir a vulnerabilidade ou causa.
- Recuperar os sistemas ou datos.
- Adoptar medidas preventivas.
Cando sexa legalmente obrigatorio, notificarase ás autoridades e persoas afectadas.
10. Protección de datos persoais
O tratamento debe respectar a normativa vixente, incluídos, cando corresponda, o RXPD e a lexislación española. As medidas revísanse segundo a natureza dos datos, os riscos e a evolución tecnolóxica.
11. Mellora continua
A seguridade evoluciona constantemente e ningunha infraestrutura pode considerarse protexida permanentemente só coas medidas dun momento concreto.
MyFincaLink revisa periodicamente a arquitectura, procedementos, copias, cifrado e accesos. A protección da información forma parte do deseño e evolución da plataforma.