Seguridad y privacidad de tus datos
La protección de tu información es la prioridad de este portal. Estas son, en lenguaje claro y con los detalles técnicos, las medidas que aplicamos para resguardar la privacidad de tu organización.
Cómo se protege la conexión y el alojamiento
Todo viaja cifrado
Toda la comunicación entre tu navegador y el portal está cifrada de extremo a extremo. Nadie en la red puede leer lo que envías o recibes.
HTTPS/TLS obligatorio en todo el sitio, con HSTS (el navegador se niega a conectarse sin cifrado) y una política de seguridad de contenido (CSP) que bloquea código no autorizado.
Infraestructura gestionada y moderna
La plataforma está alojada en una red profesional de alta disponibilidad, y tu información vive en una base de datos gestionada y cifrada, separada del sitio web.
La aplicación se distribuye desde una red global de servidores en el borde, con certificados de cifrado renovados automáticamente. Los datos viven en una base de datos relacional gestionada, cifrada en reposo y aislada: no acepta conexiones abiertas desde Internet, solo desde la propia aplicación.
Cómo se controla quién entra
Acceso sin contraseñas que se puedan robar o reutilizar
Para entrar recibes un código de un solo uso (o un enlace de acceso) en tu correo autorizado. No hay una contraseña permanente que alguien pueda adivinar o filtrar.
El código y el enlace expiran a los 10 minutos, sirven una sola vez, permiten un máximo de 5 intentos, y solicitar uno nuevo invalida el anterior. Equivale a una verificación en dos pasos: solo quien controla el buzón autorizado puede entrar.
Aceptación de la Política de Acceso
Antes de entrar aceptas la Política de Acceso al Sistema, y ese consentimiento queda registrado.
Cada aceptación se guarda con su versión de política y fecha.
Sesiones seguras y revocables
Tu sesión se cierra sola tras un tiempo de inactividad y puede cancelarse en cualquier momento.
Sesión gestionada en el servidor mediante una cookie protegida (httpOnly, Secure, SameSite) que caduca a las 12 horas; el identificador de sesión nunca queda expuesto al navegador en texto legible.
Protección contra abuso
El sistema limita los intentos automáticos de acceso y no revela qué correos están registrados.
Límites por correo y por dirección de red (rate limiting); la pantalla de acceso responde igual exista o no la cuenta, para no filtrar quién participa.
Cómo se mantiene separada la información de cada organización
Información compartimentada, verificada dos veces
Cada organización accede únicamente a su propia información. Ninguna organización puede ver, cambiar ni descargar los datos de otra — ni manipulando la dirección web ni con herramientas técnicas.
La separación se aplica en dos capas independientes: la aplicación y la propia base de datos, que usa seguridad a nivel de fila (row-level security). Aunque hubiera un error de programación, la base de datos por sí sola se niega a devolver datos de otra organización.
Permisos mínimos y sin borrado
El portal opera con los permisos más limitados posibles. Tu organización nunca puede borrar registros; si algo debe eliminarse, es una función reservada a María Fund.
La cuenta técnica del sistema no tiene permiso para borrar información ni para cambiar identidades o roles; el registro de auditoría solo permite añadir, nunca modificar o borrar.
Cómo se controla el acceso interno y se registra la actividad
Acceso interno limitado y de solo lectura
Dentro de María Fund, solo personal autorizado accede al sistema, bajo la Política de Acceso, y únicamente para consultar — no para alterar la información de tu organización.
El acceso administrativo es de solo lectura sobre los datos de las organizaciones; no puede modificar tus respuestas.
Registro de auditoría
El sistema deja constancia de los accesos y cambios importantes, para poder revisar quién hizo qué y cuándo.
Se registran inicios de sesión, guardados y envíos de formularios, e invitaciones, con fecha y usuario.
Validación de la información
El servidor revisa y limpia todo lo que se guarda, para evitar datos maliciosos o malformados.
Validación en el servidor contra el modelo de cada formulario; el contenido se almacena de forma inerte y se muestra de manera segura.
Cómo se preserva y mantiene la información
Respaldos periódicos fuera del servidor
Se generan copias de seguridad de forma continua y automática, guardadas por separado del servidor, para que la información esté disponible aun después de una emergencia.
La base de datos gestionada realiza respaldos continuos cifrados con recuperación a un punto en el tiempo (point-in-time restore), almacenados fuera del servidor de la aplicación. Además, María Fund puede generar exportaciones bajo custodia como capa adicional.
Mantenimiento continuo
El sistema recibe actualizaciones de seguridad de forma constante, y tu organización puede corregir o actualizar su información en cualquier momento.
Dependencias y plataforma mantenidas al día; tu perfil y tu encuesta se pueden editar cuando lo necesites, guardando borradores antes de enviar.
Tu información no se comercializa
Los datos que compartes se usan únicamente para los fines del programa de María Fund. No se venden ni se comparten con terceros.
El uso de la información se rige por la Política de Acceso al Sistema.
Mapas sin rastreo
Los mapas que ves en el portal se dibujan dentro del propio sistema. Nadie fuera del portal se entera de qué ubicaciones registraste o consultaste; Google Maps solo se abre si tú decides pulsar un enlace.
El mapa de Puerto Rico es un gráfico propio, dibujado en el servidor, y la política de seguridad de contenido (CSP) impide que el navegador contacte servicios de mapas externos. Cuando registras un enlace corto de una ubicación, es el servidor del portal — nunca tu navegador — quien lo resuelve, consultando únicamente los dominios autorizados del proveedor de mapas para extraer las coordenadas.