Resumen Ejecutivo
Estado de CumplimientoQuiniela PRO opera de forma continua desde hace varios años con miles de quinielas activas. Este documento responde al cuestionario de seguridad estándar para clientes corporativos: cubre arquitectura, controles, políticas y compromisos aplicables a un proyecto típico de 3 meses.
Para temas de privacidad, recolección, uso de datos personales del usuario final y procedimientos generales de eliminación de cuenta, consulte la Política de Privacidad. Este documento se enfoca en los controles aplicables al alcance corporativo (B2B).
| Requerimiento | Estado | Sección |
|---|---|---|
| Prueba de penetración (pentest externo) | Por contrato | Sección 7 |
| Gestión de vulnerabilidades (SCA + revisión de código) | Programa continuo | Sección 7 |
| Remediación de hallazgos por severidad | SLA objetivo | Sección 7 |
| WAF (Web Application Firewall) | Bajo demanda | Sección 6 |
| SSO / MFA desde GO-LIVE | Bajo demanda | Sección 5 |
| Certificaciones de seguridad (ISO / SOC 2 / PCI / HIPAA) | Heredadas de proveedores | Sección 3 |
| Política de Ciclo de Desarrollo Seguro (SDLC) | Vigente | Sección 4 |
| Diagrama de arquitectura y flujo | Vigente | Sección 1 |
| Política de retención + Certificado de destrucción | Vigente | Sección 9 |
| SLA notificación de incidentes ≤ 4 horas | Vigente | Sección 10 |
Minimización de Datos — superficie mínima por diseño
Quiniela PRO opera bajo el principio de recolectar únicamente lo indispensable para prestar el servicio. Para participantes corporativos solicitamos:
- ●Nombre y apellido — para identificación dentro del torneo.
- ●Correo electrónico — para autenticación y comunicaciones del torneo.
- ○Foto de perfil — opcional, y puede deshabilitarse por completo a nivel de tenant corporativo. Recomendado como medida de "un riesgo menos" en proyectos con políticas estrictas de minimización de datos.
No se solicita información financiera, de identificación oficial, ubicación, ni datos sensibles. Las predicciones realizadas dentro del torneo son los únicos datos adicionales generados por la operación.
Uso del correo en tenants corporativos: exclusivamente para autenticación, inicio de sesión y notificaciones operativas del torneo. No se envían comunicaciones promocionales, newsletters ni invitaciones a otros torneos.
Reportes detallados (resultados de pentest, escaneos DAST, configuraciones específicas de WAF, DPA, lista de subprocesadores con identificadores) se entregan bajo Acuerdo de Confidencialidad (NDA).
1. Arquitectura y Flujo de Datos
VigenteQuiniela PRO opera bajo un modelo SaaS multi-tenant alojado en plataformas certificadas (SOC 2 / ISO 27001 / PCI-DSS según el proveedor). La topología, controles de borde y detalles técnicos de cifrado se describen en este documento; la Política de Privacidad cubre el alcance de datos del usuario final.
Diagrama de Arquitectura — Configuración Corporativa
AWS · cifrado
respaldos continuos
eventos en vivo
Google Cloud
caché de sesión
TLS
imágenes/assets
GCS · Cloudinary
SSO / OAuth / OTP
notificaciones
pagos
datos deportivos
La capa de borde (WAF/CDN) se activa para tenants corporativos antes del GO-LIVE.
Flujo del Proyecto Corporativo (3 meses)
- 1.Onboarding: El cliente entrega la lista de correos autorizados a través de canal cifrado (TLS + archivo protegido o carga directa al portal corporativo bajo HTTPS).
- 2.Provisión: Los correos se cargan al tenant del cliente. No se solicita información financiera de los empleados.
- 3.Operación: Cada empleado se autentica. Los datos personales se limitan a nombre, apellido y correo (la foto de perfil es opcional y puede deshabilitarse a nivel de tenant). Las predicciones quedan aisladas por tenant.
- 4.Cierre: A los 3 meses se ejecuta el procedimiento de borrado seguro (Sección 9) y se emite el Certificado de Destrucción de Datos.
2. Subprocesadores
VigenteQuiniela PRO se apoya en proveedores certificados para componentes específicos. Cada subprocesador opera bajo contrato y bajo los marcos regulatorios de su jurisdicción.
| Proveedor | Función | Datos involucrados | Región |
|---|---|---|---|
| Heroku (Salesforce) | Hosting de la API | Solicitudes y logs operativos | AWS US |
| MongoDB Atlas | Base de datos primaria | Perfiles y predicciones | AWS us-east-1 |
| Google Cloud (Firestore + GCS) | Eventos en vivo y almacenamiento | Eventos y assets | us-central |
| Firebase Authentication | Autenticación y SSO | Identidad y tokens | Google Cloud |
| Cloudflare | WAF / CDN / Anti-DDoS | Solo metadatos de tráfico | Global edge |
| Cloudinary | Optimización de imágenes | Imágenes públicas | Multi-región |
| Apple / PayPal | Procesamiento de pagos | No accedemos a datos financieros | Global |
La lista detallada con sub-cláusulas y referencias a DPAs específicos se entrega bajo NDA.
3. Certificaciones y Cumplimiento
VigenteQuiniela PRO no cuenta actualmente con certificaciones formales propias (ISO 27001, SOC 2 Type II, etc.) en el alcance directo de la aplicación. La plataforma opera sobre proveedores de infraestructura certificados de los cuales hereda los controles subyacentes; a nivel aplicativo se implementan controles equivalentes documentados en este Centro de Seguridad.
| Capa | Proveedor | Certificaciones |
|---|---|---|
| Hosting de la API | Heroku (Salesforce) sobre AWS | SOC 1 / 2 / 3 · ISO 27001 / 27017 / 27018 · PCI-DSS Level 1 · HIPAA-eligible |
| Base de datos primaria | MongoDB Atlas (sobre AWS) | SOC 2 Type II · ISO 27001 · PCI-DSS · HIPAA (con BAA) |
| Eventos y almacenamiento | Google Cloud (Firestore · GCS · Firebase Auth) | SOC 1 / 2 / 3 · ISO 27001 / 27017 / 27018 · PCI-DSS · HIPAA |
| WAF / CDN | Cloudflare | SOC 2 Type II · ISO 27001 · PCI-DSS |
| Optimización de imágenes | Cloudinary | SOC 2 Type II · ISO 27001 / 27018 · PCI-DSS Level 1 |
| Procesamiento de pagos | Apple In-App / PayPal | PCI-DSS Level 1 (no almacenamos datos de tarjeta) |
PCI-DSS
No procesamos ni almacenamos datos de tarjetas. Los pagos se delegan a procesadores certificados PCI-DSS Level 1.
HIPAA
No aplica al alcance del servicio. Quiniela PRO no trata información médica protegida (PHI).
LFPDPPP / DPA
Datos personales bajo la LFPDPPP (México) y, cuando aplique, cláusulas del DPA acordado con el cliente.
Los reportes formales (SOC 2 Type II, certificados ISO) de los proveedores subyacentes están publicados en sus respectivos Trust Centers. Referencias específicas e identificadores de auditoría disponibles bajo NDA.
4. Ciclo de Desarrollo Seguro (SDLC)
VigenteQuiniela PRO opera como una empresa especializada con un equipo técnico reducido. Por ello, los controles del SDLC se materializan a través de checklists documentados, automatización en el pipeline y plataformas administradas, en lugar de procesos manuales que requieran un equipo grande. El marco de referencia es OWASP SAMM y NIST SSDF; la política se revisa al menos una vez al año.
a) Diseño
- Toda funcionalidad con impacto en datos personales se documenta antes de implementar (flujo, actores, almacenamiento).
- Principio de menor privilegio por defecto.
- Threat modeling ligero para cambios mayores (STRIDE).
b) Desarrollo
- Lineamientos basados en OWASP Top 10 (inyección, XSS, IDOR, etc.).
- Gestión de secretos vía variables de entorno; prohibido versionar credenciales.
- Hashing de contraseñas con bcrypt (cost ≥ 10).
c) Revisión y Pruebas
- Checklist de seguridad obligatorio antes de cada merge a
main. - Escaneo automatizado de dependencias (Dependabot) y de secretos (secret scanning) en cada push.
- Pruebas dinámicas (DAST) previas a cada release mayor y antes de GO-LIVE corporativo.
d) Despliegue y Operación
- Pipeline de despliegue con aprobación manual para producción.
- Separación de entornos (dev / staging / prod) con credenciales independientes.
- Monitoreo y alertas automatizadas 24/7.
- Parches aplicados según SLA por severidad (Sección 7).
5. Autenticación y Acceso (SSO / MFA)
Bajo demandaPara tenants corporativos, Quiniela PRO habilita autenticación federada y segundo factor en la configuración previa al GO-LIVE.
- ✔SSO corporativo: Soporte para Google Workspace, Microsoft 365 / Entra ID y proveedores compatibles con OIDC / SAML 2.0 mediante Firebase Authentication.
- ✔MFA: Segundo factor vía aplicación TOTP (Google Authenticator, Authy, Microsoft Authenticator) y/o código por correo. La política de aplicación (obligatorio / opcional) se acuerda con el cliente.
- ✔Sesiones: Tokens JWT firmados con secreto rotable, expiración configurable y revocación al cierre de sesión.
- ✔Roles: Jugador / organizador / administrador con permisos diferenciados. Acciones administrativas auditadas.
- ✔Bloqueo automático: Limitación de intentos fallidos y enfriamiento exponencial ante actividad anómala.
6. Capa de Borde, WAF e Infraestructura
Bajo demandaPara implementaciones corporativas que lo requieran, Quiniela PRO puede operar detrás de un Web Application Firewall y CDN. La configuración específica se acuerda en la sesión técnica de implementación. La capa base de la plataforma incluye:
WAF
Cloudflare WAF — OWASP Core Rule Set, mitigación DDoS L3/L4/L7, bot management y rate limiting por IP y ruta. Evidencia de configuración entregable bajo NDA.
Cómputo
Heroku Common Runtime sobre AWS. Aislamiento por dyno, parches del SO gestionados por la plataforma. Certificada SOC 1/2/3, ISO 27001/27017/27018, PCI-DSS.
Endurecimiento aplicativo
Cabeceras de seguridad HTTP (HSTS, CSP, X-Content-Type-Options, Referrer-Policy), CORS restringido a orígenes autorizados, límites de tamaño de payload.
Cifrado
TLS 1.2+ en tránsito y AES-256 en reposo. Gestión de claves y rotación documentada; detalles en el bloque siguiente.
Cifrado de Datos — Detalle Técnico
En tránsito
- TLS 1.2+ obligatorio en todos los endpoints públicos; TLS 1.3 preferido.
- Suites modernas (ECDHE con AES-GCM o ChaCha20-Poly1305); deshabilitadas SSLv3, TLS 1.0/1.1, RC4 y 3DES.
- HSTS habilitado con
max-age≥ 1 año eincludeSubDomains. - Certificados administrados por la plataforma con renovación automática.
En reposo
- AES-256 a nivel de volumen en MongoDB Atlas, Google Cloud (Firestore + GCS) y respaldos.
- Claves administradas por el proveedor (KMS); rotación automática conforme al servicio.
- Aislamiento de red por VPC peering cuando aplica.
- Respaldos cifrados con la misma política que los datos primarios.
Contraseñas y autenticación
- Contraseñas hasheadas con
bcrypt(cost ≥ 10); nunca se almacenan en claro. - Tokens JWT firmados con secreto criptográfico de alta entropía; rotación bajo demanda.
- OTP y SSO disponibles como alternativa al login con contraseña.
Secretos y configuración
- Credenciales de servicios externos almacenadas como variables de entorno protegidas por la plataforma.
- Separación por entorno (dev / staging / prod) con credenciales independientes.
- Detección automatizada de secretos en el repositorio.
- Política prohíbe versionar credenciales o cargarlas en logs.
7. Gestión de Vulnerabilidades y Pentest
Programa continuoQuiniela PRO mantiene un programa continuo de gestión de vulnerabilidades alineado con OWASP Top 10 y las prácticas de su SDLC (Sección 4). El programa combina monitoreo automatizado, revisión sistemática del código y pruebas externas coordinadas según el alcance contractual.
Componentes del programa
- Análisis de composición de software (SCA): monitoreo de dependencias y CVEs vía herramientas automatizadas del proveedor de repositorio.
- Detección de secretos: escaneo automatizado del repositorio para prevenir filtración de credenciales.
- Revisión sistemática de código contra OWASP Top 10 en cambios con impacto en autenticación, autorización o datos personales.
- Hardening aplicativo: cabeceras HTTP de seguridad, restricción de orígenes, gestión de secretos fuera del código fuente.
- Pruebas de penetración externas: coordinadas con proveedor independiente cuando el alcance contractual lo requiera, con cadencia anual como referencia y pruebas dirigidas tras cambios mayores.
SLA objetivo de Remediación por Severidad
| Severidad (CVSS) | Tiempo objetivo de remediación | Aplicación de parche |
|---|---|---|
| Crítica (9.0 – 10.0) | ≤ 7 días naturales | Inmediato si hay PoC pública |
| Alta (7.0 – 8.9) | ≤ 30 días naturales | Siguiente release |
| Media (4.0 – 6.9) | ≤ 90 días naturales | Ciclo regular |
| Baja (< 4.0) | Mejor esfuerzo | Ciclo regular |
Reportes específicos (SCA, escaneos dinámicos, pentest) disponibles bajo Acuerdo de Confidencialidad cuando el alcance contractual lo requiera.
SLA de Remediación por Severidad
| Severidad (CVSS) | Tiempo objetivo de remediación | Aplicación de parche |
|---|---|---|
| Crítica (9.0 – 10.0) | ≤ 7 días naturales | Inmediato si hay PoC pública |
| Alta (7.0 – 8.9) | ≤ 30 días naturales | Siguiente release |
| Media (4.0 – 6.9) | ≤ 90 días naturales | Ciclo regular |
| Baja (< 4.0) | Mejor esfuerzo | Ciclo regular |
8. Continuidad y Recuperación
VigenteLa continuidad del servicio se sustenta en plataformas administradas con tolerancia a fallos integrada:
Restauración del servicio ante fallo mayor.
Pérdida máxima de datos aceptable.
Medido sobre ventana mensual.
- ●Respaldos: MongoDB Atlas mantiene snapshots continuos (PITR) con retención configurable. Verificación periódica de restauración.
- ●Multi-AZ: bases de datos replicadas en al menos dos zonas de disponibilidad.
- ●Monitoreo: alertas automatizadas sobre métricas de disponibilidad, latencia y errores; canal de guardia 24/7.
- ●Plan de continuidad: documento interno revisado al menos anualmente. Resumen ejecutivo disponible bajo NDA.
9. Retención y Destrucción de Datos (B2B)
VigentePara datos personales del usuario final (eliminación de cuenta individual, derecho al olvido, etc.) consulte la sección "Eliminación de Datos" en la Política de Privacidad. Esta sección complementa con el flujo aplicable a proyectos corporativos.
Datos del proyecto corporativo
Nombre, apellido y correo electrónico de los participantes autorizados, más las predicciones realizadas. Foto de perfil opcional y deshabilitable a nivel de tenant. No se solicitan datos financieros, identificación oficial, ubicación ni datos sensibles.
Período de retención
Duración del proyecto: 3 meses. El procedimiento de borrado seguro se inicia al cierre del proyecto.
Borrado seguro
Eliminación lógica inmediata; eliminación física en producción y en respaldos en un máximo de 30 días tras el cierre del proyecto.
Certificado de Destrucción
Quiniela PRO se compromete a emitir un Certificado de Destrucción de Datos firmado por su representante legal al concluir los 3 meses, detallando alcance, fecha y método.
10. Respuesta a Incidentes
VigenteNotificación inicial en un máximo de 4 horas
Desde la confirmación de un incidente de seguridad con impacto en los datos del cliente, se notifica al punto de contacto designado mediante correo y/o llamada.
Etapas del proceso
- 1.Detección y triage (0 – 4h): confirmación del incidente, clasificación de severidad y notificación inicial al cliente.
- 2.Contención (4 – 24h): aislamiento del componente afectado, preservación de evidencia y mitigación inmediata.
- 3.Erradicación y recuperación (24 – 72h): aplicación de parches, restauración de servicios y validación.
- 4.Reporte ejecutivo (≤ 10 días hábiles): informe post-incidente con causa raíz, impacto, acciones tomadas y plan preventivo.
11. Divulgación Responsable
VigenteAgradecemos a la comunidad de investigadores que reporten vulnerabilidades de manera responsable. Si identifica un posible problema de seguridad:
- Envíe el reporte a contacto@quinielapro.com con descripción, pasos de reproducción y, si es posible, impacto estimado.
- No realice pruebas que puedan degradar el servicio o exponer datos de otros usuarios.
- Otorgamos confirmación de recepción en ≤ 72 h y reconocimiento público (cuando el reportante lo desee) tras la remediación.
¿Necesita información adicional?
Reportes detallados (resultados de pentest, escaneos DAST/SCA, configuración de WAF, DPA, plan de continuidad) se entregan bajo Acuerdo de Confidencialidad.