Saltar al contenido
RentDariRentDari

Seguridad de los datos

En vigor desde el6 min de lectura

Esta página describe las medidas técnicas y organizativas que están efectivamente implantadas para proteger los datos confiados a RentDari. Sirve de referencia a efectos del artículo 32 del Reglamento General de Protección de Datos y complementa nuestra política de privacidad, la lista de nuestros subencargados y nuestro acuerdo de tratamiento de datos.

Nos limitamos aquí a lo que está implantado. Este documento no describe intenciones ni una hoja de ruta.

1. Alojamiento y ubicación de los datos

La infraestructura de la aplicación de RentDari — cómputo, base de datos y almacenamiento de archivos — está alojada en la Unión Europea. Ahí es donde se tratan y conservan los datos de nuestros clientes.

Nuestros proveedores de comunicación y supervisión están configurados en sus puntos de presencia europeos: los correos transaccionales salen de la infraestructura europea de ZeptoMail, la medición del uso del producto se dirige a la instancia europea de PostHog, la supervisión de errores a la instancia alemana de Sentry, y las cerraduras conectadas pasan por los puntos de acceso europeos de Tuya.

Algunos servicios siguen estando establecidos fuera de la Unión Europea — la entrega de notificaciones push, la cartografía y la distribución de las actualizaciones de la aplicación móvil. Se enumeran uno por uno, con la naturaleza exacta de los datos afectados, en la página Subencargados. Las transferencias correspondientes están amparadas por las cláusulas contractuales tipo de la Comisión Europea.

2. Cifrado y transporte

Los intercambios entre su navegador, nuestra aplicación móvil y nuestros servidores están cifrados en tránsito mediante TLS. Los certificados se emiten y renuevan automáticamente, y ninguna interfaz se expone sin cifrar.

Las conexiones a la base de datos y las llamadas a cada uno de nuestros proveedores también circulan por canales cifrados, con un tiempo de espera explícito en cada llamada saliente.

Los datos en reposo están cifrados por los proveedores de infraestructura que los alojan — base de datos gestionada y almacenamiento de objetos.

Las cookies de sesión se emiten con los atributos de seguridad del navegador en producción y caducan a los treinta días.

3. Autenticación y control de acceso

  • Las contraseñas se conservan en forma de resumen criptográfico; nunca se almacenan en claro y nadie puede consultarlas, tampoco nuestro equipo.
  • La doble autenticación mediante aplicación (TOTP) está disponible en todas las cuentas.
  • El inicio de sesión con código de un solo uso enviado por correo utiliza un código de seis dígitos, válido diez minutos y limitado a cinco intentos.
  • Las sesiones se guardan en un almacén dedicado y pueden revocarse de inmediato, individualmente o en su totalidad.
  • Pueden crearse claves de API para la integración REST: solo se conserva una huella de la clave, y el valor completo se muestra una única vez, en el momento de su creación.
  • Los puntos de entrada públicos — registro en línea del huésped, solicitudes de supresión de cuenta, formularios — están sujetos a una limitación de frecuencia por dirección IP.

4. Aislamiento de los espacios de trabajo

RentDari es una plataforma multiinquilino: los datos de cada cliente están aislados por espacio de trabajo. Este aislamiento se aplica del lado del servidor, al resolver cada petición, y no desde la interfaz: una petición no puede alcanzar los datos de otro espacio, sea cual sea su formulación.

Los roles determinan después lo que ve cada miembro dentro de un espacio. Los propietarios disponen de un portal restringido a sus propios inmuebles, y los prestadores de servicios de un portal restringido a sus propias intervenciones.

5. Documentos de identidad de los huéspedes

El registro en línea puede llevar a un huésped a enviar un documento de identidad. Estos documentos reciben un tratamiento distinto del resto de los archivos:

  • Se depositan en un espacio de almacenamiento privado y en ningún momento se hacen públicos.
  • La base de datos solo conserva la ruta interna del objeto, nunca una dirección accesible públicamente.
  • Su consulta se realiza exclusivamente mediante enlaces firmados con una validez de quince minutos, generados a demanda.
  • Solo dos partes pueden consultarlos: el cliente que gestiona el alojamiento y el propio huésped desde su enlace de registro.
  • Mientras una persona autorizada no lo haya abierto, la interfaz pública solo muestra que el documento existe, no su contenido.

Estos documentos y la información de registro asociada se conservan durante la vigencia de la relación contractual. El cliente, como responsable del tratamiento, puede solicitar su supresión en cualquier momento en [email protected]; procedemos a ella en un plazo de treinta días.

6. Enlaces enviados a los huéspedes

El registro en línea y la guía de llegada son accesibles para el huésped mediante un enlace personal, protegido por un token aleatorio no adivinable y de validez limitada.

La información sensible de una estancia — código de puerta, ubicación de la caja de llaves, contraseña de la red Wi-Fi — nunca se incluye en el cuerpo de un correo. Solo circula el enlace; el contenido aparece únicamente al abrirlo y conforme a las reglas de apertura definidas por el cliente.

7. Pagos

Las suscripciones de RentDari se cobran a través de Stripe. Los datos bancarios se introducen en una página alojada por Stripe: ningún dato de tarjeta pasa por nuestros servidores ni se conserva en ellos.

Los pagos de los huéspedes no los cobra RentDari. La plataforma solo registra el estado declarado por el cliente — pagado, parcial, pendiente — con fines de seguimiento.

8. Integraciones e interfaces externas

  • Las notificaciones entrantes de nuestros socios de distribución y de tarificación se verifican por firma antes de ser tratadas; una notificación sin firma se rechaza.
  • Las direcciones de calendario iCal introducidas por un cliente se recuperan tras una protección frente a peticiones a direcciones internas, con un tiempo de espera y un tamaño máximo.
  • El calendario que publicamos hacia el exterior solo contiene periodos de ocupación y el nombre del alojamiento: ningún dato de huésped.
  • Las credenciales de las cerraduras conectadas pertenecen al cliente: RentDari no posee ninguna clave global sobre ese servicio.
  • El acceso mediante el protocolo MCP a una herramienta de inteligencia artificial requiere una autorización OAuth explícita, revocable por el cliente en cualquier momento.

9. Registro y medición de uso

Seguimos el uso del producto y la salud técnica de la plataforma mediante herramientas de medición y supervisión. Lo que se transmite a cada una se describe servicio por servicio en la página Subencargados; en particular, las trazas de error y los eventos de medición contienen la dirección de la página afectada.

La grabación de sesión está desactivada en todas las páginas destinadas a los huéspedes — registro en línea, guía de llegada, reserva en línea — así como en las páginas legales.

10. Copias de seguridad y continuidad

La base de datos se explota sobre una oferta gestionada: su copia de seguridad y su restauración corresponden a ese servicio, con la frecuencia y el periodo de retención del plan contratado.

Cada versión de la aplicación se publica con una huella de código única, lo que permite volver a una versión anterior sin reconstruirla.

No publicamos un compromiso de nivel de servicio cuantificado (RPO/RTO). El cliente que lo necesite en el marco de una licitación puede escribirnos.

11. Incidentes y violaciones de datos

En caso de violación de datos personales, RentDari informa al cliente sin dilación indebida tras haber tenido conocimiento de ella, conforme al artículo 33 del RGPD. La notificación describe la naturaleza de la violación, las categorías y el volumen aproximado de datos y personas afectadas, las consecuencias probables y las medidas adoptadas o propuestas.

Al actuar RentDari como encargado del tratamiento, corresponde al cliente, responsable del tratamiento, notificar a su autoridad de control y, en su caso, a los interesados. Nosotros le facilitamos los elementos necesarios.

12. Desarrollo y acceso de los equipos

  • El acceso a los sistemas de producción se limita a las personas que lo necesitan para explotar el servicio.
  • Los secretos de infraestructura se conservan fuera del código fuente, en el almacén de secretos de la plataforma de ejecución.
  • Las modificaciones se revisan antes de su paso a producción y se despliegan mediante una cadena automatizada, a partir de una versión identificada.
  • Toda persona con acceso a los datos está sujeta a una obligación de confidencialidad.

13. Certificaciones

RentDari no dispone actualmente ni de certificación ISO/IEC 27001 ni de informe SOC 2. Preferimos escribirlo con claridad antes que mantener una ambigüedad: las medidas descritas en esta página son las que están realmente implantadas y no han sido auditadas por un tercero independiente.

En cambio, sí respondemos a los cuestionarios de seguridad de nuestros clientes y de sus mandantes. Escriba a [email protected].

14. Comunicar una vulnerabilidad

Si cree haber identificado un fallo de seguridad, escriba a [email protected] con los elementos que permitan reproducirlo. Acusamos recibo en un plazo de tres días hábiles y le mantenemos informado del tratamiento.

No emprenderemos ninguna acción contra quien investigue una vulnerabilidad de buena fe, sin degradar el servicio, sin acceder a datos ajenos más allá de lo necesario para la demostración y sin divulgación previa a su corrección.