Cadena de custodia
Cada medio capturado por la plataforma recibe, en el instante del disparo:
- Sello de tiempo del servidor (no confiamos en el reloj del dispositivo)
- Coordenadas GPS registradas por la cámara nativa de la app, con precisión estimada
- Registro del archivo original en el historial de auditoría del caso
- Identidad del autor validada por autenticación multifactor
- Identificador único del caso y del workspace de origen
El informe final incluye la cadena completa, exportable como evidencia defendible ante una impugnación.
Cifrado
- En tránsito: TLS 1.3 en todas las conexiones cliente-servidor
- En reposo: cifrado AES-256 para los datos persistidos en almacenamiento
- Backups: cifrados con claves rotadas
- Comunicación interna: los servicios internos se autentican mutuamente vía mTLS
Control de acceso
- Autenticación obligatoria con contraseña fuerte y MFA disponible (TOTP, push)
- SSO vía SAML 2.0 y OIDC para clientes corporativos
- Permisos granulares por workspace, equipo y usuario (principio de menor privilegio)
- Registro de auditoría de todas las acciones administrativas (creación, eliminación, cambio de permisos)
- Sesiones con expiración automática y revocación centralizada
Infraestructura
- Hosting en un proveedor cloud con certificaciones ISO 27001, SOC 2 Type II y PCI DSS
- Segregación de ambientes (producción, homologación, desarrollo)
- Hardening de servidores: actualizaciones automáticas de seguridad, firewalls de aplicación, protección DDoS
- Backups diarios con retención configurable por workspace
- Disaster recovery con RPO y RTO documentados en el contrato corporativo
Disponibilidad
Los clientes corporativos tienen un SLA contractual de disponibilidad. El estado operativo puede seguirse en status.uinspect.com.br (en construcción).
Antifraude
- Detección de intentos de adulteración en los metadatos de captura (foto editada, GPS alterado, fecha y hora falsificadas)
- Análisis de comportamiento para detectar anomalías en los patrones de captura (volumen, horarios, ubicación)
- Bloqueo automático de cargas que fallan en la validación de la cadena de custodia
- Alertas para los operadores en casos sospechosos, antes del cierre del informe
Privacidad desde el diseño
Las decisiones de producto consideran la privacidad como requisito desde el diseño:
- Recopilación mínima de datos personales
- Segregación total entre workspaces (el cliente A no ve los datos del cliente B)
- Anonimización siempre que sea posible en las estadísticas internas
- Retención limitada al período necesario para la finalidad
- Capacidad de exportar y eliminar datos a solicitud del titular
Respuesta a incidentes
Mantenemos un proceso formal de respuesta a incidentes con:
- Equipo de guardia para incidentes críticos
- Comunicación a los clientes afectados en hasta 24 horas
- Notificación a la ANPD, la autoridad brasileña de protección de datos, en los casos previstos por la LGPD
- Post-mortem público para incidentes relevantes (sin datos sensibles)
Programa de divulgación responsable
Los investigadores de seguridad son bienvenidos. Para reportar vulnerabilidades de forma responsable, escriba a security@uinspect.com.br con:
- Descripción de la vulnerabilidad
- Pasos para reproducirla
- Impacto estimado
- Sugerencia de mitigación, si la tiene
Nos comprometemos a acusar recibo en 48 horas y a dar una respuesta sobre el triage en hasta 5 días hábiles.
Certificaciones
Estamos en proceso de certificación ISO 27001 y SOC 2 Type II. La estimación de conclusión se informa bajo demanda comercial.
Política en evolución. Algunas certificaciones y herramientas listadas están en implementación. Para el estado actual y el detalle técnico, consulte a su equipo comercial. Esta versión en español es informativa; la versión en portugués es la de referencia.