Capacidad · Transversal a toda la plataforma
Seguridad y arquitectura de iDataSeguro
Actualizada el
iDataSeguro aísla los datos de cada organización mediante Row Level Security de PostgreSQL, es decir a nivel de base de datos y no de aplicación, de modo que un error en el código no puede exponer datos de otro cliente. Autentica con JWT firmados en ES256, registra la actividad en un log inmutable, aplica rate limiting por capas, almacena las API keys hasheadas con SHA-256 y cifra los datos en tránsito y en reposo.
Qué incluye
- Aislamiento multi-tenant con Row Level Security de PostgreSQL
- Autenticación con JWT firmados en ES256
- Log de auditoría inmutable a nivel de base de datos
- Rate limiting por capas
- API keys almacenadas con hash SHA-256
- Cifrado en tránsito y en reposo
- Control de acceso por rol dentro de cada organización
Disponible en: ARCO+, Cumplimiento, Full.
¿Por qué el aislamiento a nivel de base de datos importa?
Porque es la diferencia entre "el código filtra por organización" y "la base de datos no devuelve filas de otra organización". En el primer caso, una consulta mal escrita en cualquier parte del sistema puede exponer datos de otro cliente. En el segundo, la política se aplica en el motor de datos y el error de aplicación no alcanza para romper el aislamiento. iDataSeguro usa Row Level Security de PostgreSQL, con el identificador de organización tomado de la sesión autenticada.
¿Dónde están alojados los datos?
La infraestructura de base de datos está alojada en Canadá, no en Chile. Lo decimos explícitamente porque conviene saberlo antes y no durante una revisión de proveedor. La Ley 21.719 no exige que los datos personales de chilenos se almacenen en territorio nacional; lo que exige es que la transferencia internacional esté documentada y respaldada por garantías contractuales, y así está tratada, incluida su inscripción en nuestro propio registro de actividades.
Usamos iDataSeguro para gestionar el cumplimiento de IDATA Chile. Nuestro propio registro de actividades documenta la operación de la plataforma como tratamiento, con su transferencia internacional incluida.
¿Qué pide un área de TI antes de aprobar un proveedor?
- Cómo se aísla la información entre clientes.
- Cómo se autentican y autorizan los accesos.
- Qué queda registrado y si ese registro es alterable.
- Dónde residen los datos y bajo qué garantías si salen del país.
- Qué pasa con los datos al terminar el contrato.
El kit de implementación incluye un documento de seguridad y arquitectura de una página, pensado exactamente para esa revisión. Se entrega cuando el área de TI del cliente lo solicita.
Preguntas frecuentes
- ¿Tienen certificación ISO 27001?
- No. Preferimos decirlo derecho: iDataSeguro no cuenta hoy con certificación ISO 27001. Las medidas técnicas descritas en esta página son verificables en una revisión técnica, y el documento de arquitectura del kit de implementación las detalla.
- ¿Los datos están en Chile?
- No. La base de datos está alojada en Canadá y la transferencia internacional está documentada con garantías contractuales. La ley chilena no exige localización de datos en territorio nacional.
- ¿Puedo hacer una revisión de seguridad antes de contratar?
- Sí. Entregamos el documento de seguridad y arquitectura y respondemos el cuestionario de proveedor de tu área de TI.
iDataSeguro complementa la asesoría legal, no la reemplaza. La información de esta página describe capacidades del producto y no constituye asesoría legal.