Legal
Seguridad
Cómo protegemos los datos, la infraestructura y el acceso, cómo respondemos a los incidentes y cómo informar una vulnerabilidad.
Última actualización: 12 de agosto de 2026
1. Nuestro enfoque
Vascend maneja documentos contables, transacciones bancarias y código fuente: datos cuyo compromiso causaría un daño directo y concreto. Por lo tanto, la seguridad es un requisito de diseño, no una capa agregada posteriormente.
Aplicamos tres principios operativos: privilegio mínimo en cada acceso, defensa en profundidad en cada perímetro y compromiso asumido al diseñar controles.
2. Cifrado
Los datos se cifran en tránsito con TLS 1.3 (TLS 1.2 como mínimo aceptado) y en reposo con AES-256.
Las credenciales de usuario se almacenan como hashes mediante algoritmos diseñados para resistir el cálculo a gran escala. Los secretos de las aplicaciones no residen en el código base: se guardan en un almacén exclusivo, se rotan periódicamente y se registra el acceso.
3. control de acceso
El acceso a la plataforma está protegido mediante autenticación con caducidad de sesiones y revocación inmediata. Están disponibles la autenticación de dos factores y el inicio de sesión del proveedor SSO.
Los permisos siguen un modelo a seguir: cada rol expone solo las operaciones que requiere su función. El acceso administrativo a la infraestructura requiere autenticación multifactor, viaja a través de redes privadas y está completamente registrado.
4. Infraestructura
Los servicios se aíslan en contenedores y se exponen únicamente a través de una puerta de enlace que aplica autenticación, limitación de velocidad y filtrado de tráfico de aplicaciones.
No se puede acceder a las bases de datos desde la red pública. La comunicación entre servicios internos se realiza a través de una red privada. Los componentes se actualizan en un ciclo definido, y los parches de seguridad críticos se aplican como prioridad.
La infraestructura primaria se encuentra en centros de datos de la Unión Europea que cuentan con certificaciones de seguridad física y ambiental.
5. Desarrollo seguro
Cada cambio de código se revisa antes de fusionarlo. La canalización ejecuta análisis estático, comprobaciones de dependencia y escaneo de secretos; un hallazgo crítico bloquea la liberación.
Los entornos de desarrollo y producción están separados y no comparten credenciales. Los datos reales no se utilizan en entornos de prueba.
6. Seguimiento y respuesta a incidentes
Recopilamos registros de aplicaciones, acceso y red en un sistema central, con alertas sobre patrones anómalos: intentos de inicio de sesión repetidos, picos de errores, tráfico API irregular.
En caso de incidente seguimos un procedimiento definido: contención, evaluación de impacto, restauración, análisis de causa raíz. Cuando un incidente involucra una violación de datos personales que representa un riesgo para los interesados, notificamos a la autoridad supervisora dentro de las setenta y dos horas posteriores a tener conocimiento de ello e informamos a los clientes afectados sin demoras indebidas.
7. Continuidad y respaldos
Los datos se respaldan automáticamente y se cifran, se retienen durante varios días y se realizan pruebas de restauración periódicas: una copia de seguridad no verificada no es una copia de seguridad.
Mantenemos objetivos definidos de tiempo y punto de recuperación, revisados a medida que cambia la arquitectura, y procedimientos documentados para restaurar servicios críticos.
8. Divulgación responsable
Si encuentra una vulnerabilidad, escriba a security@vascend.it con una descripción técnica y pasos para reproducirla. Respondemos dentro de los tres días hábiles y lo mantenemos informado hasta que se cierra el problema.
Le pedimos que no revele la vulnerabilidad antes de que se solucione, que no acceda a los datos de otros usuarios y que no degrade la disponibilidad del Servicio mientras realiza la investigación. En esos términos no emprendemos acciones legales contra periodistas de buena fe.
Las pruebas de seguridad activa de la infraestructura requieren autorización previa por escrito.