Trust Center

Centro de Confianza y Seguridad

Arquitectura, controles y compromisos que sustentan la operación de Quiniela PRO para clientes corporativos.

Última actualización: 12 de mayo, 2026  ·  Versión 1.0

Convención de estados: Vigente implementado hoy Bajo demanda configurable o contractual

Resumen Ejecutivo

Estado de Cumplimiento

Quiniela PRO opera de forma continua desde hace varios años con miles de quinielas activas. Este documento responde al cuestionario de seguridad estándar para clientes corporativos: cubre arquitectura, controles, políticas y compromisos aplicables a un proyecto típico de 3 meses.

Para temas de privacidad, recolección, uso de datos personales del usuario final y procedimientos generales de eliminación de cuenta, consulte la Política de Privacidad. Este documento se enfoca en los controles aplicables al alcance corporativo (B2B).

Requerimiento Estado Sección
Prueba de penetración (pentest externo)Por contratoSección 7
Gestión de vulnerabilidades (SCA + revisión de código)Programa continuoSección 7
Remediación de hallazgos por severidadSLA objetivoSección 7
WAF (Web Application Firewall)Bajo demandaSección 6
SSO / MFA desde GO-LIVEBajo demandaSección 5
Certificaciones de seguridad (ISO / SOC 2 / PCI / HIPAA)Heredadas de proveedoresSección 3
Política de Ciclo de Desarrollo Seguro (SDLC)VigenteSección 4
Diagrama de arquitectura y flujoVigenteSección 1
Política de retención + Certificado de destrucciónVigenteSección 9
SLA notificación de incidentes ≤ 4 horasVigenteSección 10

Minimización de Datos — superficie mínima por diseño

Quiniela PRO opera bajo el principio de recolectar únicamente lo indispensable para prestar el servicio. Para participantes corporativos solicitamos:

  • Nombre y apellido — para identificación dentro del torneo.
  • Correo electrónico — para autenticación y comunicaciones del torneo.
  • Foto de perfil — opcional, y puede deshabilitarse por completo a nivel de tenant corporativo. Recomendado como medida de "un riesgo menos" en proyectos con políticas estrictas de minimización de datos.

No se solicita información financiera, de identificación oficial, ubicación, ni datos sensibles. Las predicciones realizadas dentro del torneo son los únicos datos adicionales generados por la operación.

Uso del correo en tenants corporativos: exclusivamente para autenticación, inicio de sesión y notificaciones operativas del torneo. No se envían comunicaciones promocionales, newsletters ni invitaciones a otros torneos.

Reportes detallados (resultados de pentest, escaneos DAST, configuraciones específicas de WAF, DPA, lista de subprocesadores con identificadores) se entregan bajo Acuerdo de Confidencialidad (NDA).

1. Arquitectura y Flujo de Datos

Vigente

Quiniela PRO opera bajo un modelo SaaS multi-tenant alojado en plataformas certificadas (SOC 2 / ISO 27001 / PCI-DSS según el proveedor). La topología, controles de borde y detalles técnicos de cifrado se describen en este documento; la Política de Privacidad cubre el alcance de datos del usuario final.

Diagrama de Arquitectura — Configuración Corporativa

📱 App Móvil (iOS / Android)
🌐 Web App (Navegador)
🏢 Portal Corporativo
🛡️ Capa de borde — WAF + CDN (Cloudflare)  ·  TLS 1.2+  ·  Rate Limiting  ·  Anti-DDoS
⚙️ API REST (Node.js / Express) — Heroku Common Runtime sobre AWS  ·  JWT Auth  ·  autoescalado
🗄️ MongoDB Atlas
AWS · cifrado
respaldos continuos
🔥 Firestore
eventos en vivo
Google Cloud
⚡ Redis
caché de sesión
TLS
📦 Object Storage
imágenes/assets
GCS · Cloudinary
🔐 Firebase Auth
SSO / OAuth / OTP
📧 SMTP saliente
notificaciones
💳 Apple IAP / PayPal
pagos
⚽ API-Football
datos deportivos

La capa de borde (WAF/CDN) se activa para tenants corporativos antes del GO-LIVE.

Flujo del Proyecto Corporativo (3 meses)

  1. 1.Onboarding: El cliente entrega la lista de correos autorizados a través de canal cifrado (TLS + archivo protegido o carga directa al portal corporativo bajo HTTPS).
  2. 2.Provisión: Los correos se cargan al tenant del cliente. No se solicita información financiera de los empleados.
  3. 3.Operación: Cada empleado se autentica. Los datos personales se limitan a nombre, apellido y correo (la foto de perfil es opcional y puede deshabilitarse a nivel de tenant). Las predicciones quedan aisladas por tenant.
  4. 4.Cierre: A los 3 meses se ejecuta el procedimiento de borrado seguro (Sección 9) y se emite el Certificado de Destrucción de Datos.

2. Subprocesadores

Vigente

Quiniela PRO se apoya en proveedores certificados para componentes específicos. Cada subprocesador opera bajo contrato y bajo los marcos regulatorios de su jurisdicción.

Proveedor Función Datos involucrados Región
Heroku (Salesforce)Hosting de la APISolicitudes y logs operativosAWS US
MongoDB AtlasBase de datos primariaPerfiles y prediccionesAWS us-east-1
Google Cloud (Firestore + GCS)Eventos en vivo y almacenamientoEventos y assetsus-central
Firebase AuthenticationAutenticación y SSOIdentidad y tokensGoogle Cloud
CloudflareWAF / CDN / Anti-DDoSSolo metadatos de tráficoGlobal edge
CloudinaryOptimización de imágenesImágenes públicasMulti-región
Apple / PayPalProcesamiento de pagosNo accedemos a datos financierosGlobal

La lista detallada con sub-cláusulas y referencias a DPAs específicos se entrega bajo NDA.

3. Certificaciones y Cumplimiento

Vigente

Quiniela PRO no cuenta actualmente con certificaciones formales propias (ISO 27001, SOC 2 Type II, etc.) en el alcance directo de la aplicación. La plataforma opera sobre proveedores de infraestructura certificados de los cuales hereda los controles subyacentes; a nivel aplicativo se implementan controles equivalentes documentados en este Centro de Seguridad.

Capa Proveedor Certificaciones
Hosting de la APIHeroku (Salesforce) sobre AWSSOC 1 / 2 / 3 · ISO 27001 / 27017 / 27018 · PCI-DSS Level 1 · HIPAA-eligible
Base de datos primariaMongoDB Atlas (sobre AWS)SOC 2 Type II · ISO 27001 · PCI-DSS · HIPAA (con BAA)
Eventos y almacenamientoGoogle Cloud (Firestore · GCS · Firebase Auth)SOC 1 / 2 / 3 · ISO 27001 / 27017 / 27018 · PCI-DSS · HIPAA
WAF / CDNCloudflareSOC 2 Type II · ISO 27001 · PCI-DSS
Optimización de imágenesCloudinarySOC 2 Type II · ISO 27001 / 27018 · PCI-DSS Level 1
Procesamiento de pagosApple In-App / PayPalPCI-DSS Level 1 (no almacenamos datos de tarjeta)

PCI-DSS

No procesamos ni almacenamos datos de tarjetas. Los pagos se delegan a procesadores certificados PCI-DSS Level 1.

HIPAA

No aplica al alcance del servicio. Quiniela PRO no trata información médica protegida (PHI).

LFPDPPP / DPA

Datos personales bajo la LFPDPPP (México) y, cuando aplique, cláusulas del DPA acordado con el cliente.

Los reportes formales (SOC 2 Type II, certificados ISO) de los proveedores subyacentes están publicados en sus respectivos Trust Centers. Referencias específicas e identificadores de auditoría disponibles bajo NDA.

4. Ciclo de Desarrollo Seguro (SDLC)

Vigente

Quiniela PRO opera como una empresa especializada con un equipo técnico reducido. Por ello, los controles del SDLC se materializan a través de checklists documentados, automatización en el pipeline y plataformas administradas, en lugar de procesos manuales que requieran un equipo grande. El marco de referencia es OWASP SAMM y NIST SSDF; la política se revisa al menos una vez al año.

a) Diseño

  • Toda funcionalidad con impacto en datos personales se documenta antes de implementar (flujo, actores, almacenamiento).
  • Principio de menor privilegio por defecto.
  • Threat modeling ligero para cambios mayores (STRIDE).

b) Desarrollo

  • Lineamientos basados en OWASP Top 10 (inyección, XSS, IDOR, etc.).
  • Gestión de secretos vía variables de entorno; prohibido versionar credenciales.
  • Hashing de contraseñas con bcrypt (cost ≥ 10).

c) Revisión y Pruebas

  • Checklist de seguridad obligatorio antes de cada merge a main.
  • Escaneo automatizado de dependencias (Dependabot) y de secretos (secret scanning) en cada push.
  • Pruebas dinámicas (DAST) previas a cada release mayor y antes de GO-LIVE corporativo.

d) Despliegue y Operación

  • Pipeline de despliegue con aprobación manual para producción.
  • Separación de entornos (dev / staging / prod) con credenciales independientes.
  • Monitoreo y alertas automatizadas 24/7.
  • Parches aplicados según SLA por severidad (Sección 7).
Formación continua: El responsable técnico mantiene actualización constante en OWASP, CVEs y prácticas de desarrollo seguro. Se conserva evidencia documental cuando aplica.

5. Autenticación y Acceso (SSO / MFA)

Bajo demanda

Para tenants corporativos, Quiniela PRO habilita autenticación federada y segundo factor en la configuración previa al GO-LIVE.

  • SSO corporativo: Soporte para Google Workspace, Microsoft 365 / Entra ID y proveedores compatibles con OIDC / SAML 2.0 mediante Firebase Authentication.
  • MFA: Segundo factor vía aplicación TOTP (Google Authenticator, Authy, Microsoft Authenticator) y/o código por correo. La política de aplicación (obligatorio / opcional) se acuerda con el cliente.
  • Sesiones: Tokens JWT firmados con secreto rotable, expiración configurable y revocación al cierre de sesión.
  • Roles: Jugador / organizador / administrador con permisos diferenciados. Acciones administrativas auditadas.
  • Bloqueo automático: Limitación de intentos fallidos y enfriamiento exponencial ante actividad anómala.
Sesión técnica de configuración: los lineamientos específicos (dominios, claims, atributos, política de MFA) se acuerdan en una reunión técnica antes del GO-LIVE. Se entrega evidencia documental como parte del paquete de implementación.

6. Capa de Borde, WAF e Infraestructura

Bajo demanda

Para implementaciones corporativas que lo requieran, Quiniela PRO puede operar detrás de un Web Application Firewall y CDN. La configuración específica se acuerda en la sesión técnica de implementación. La capa base de la plataforma incluye:

WAF

Cloudflare WAF — OWASP Core Rule Set, mitigación DDoS L3/L4/L7, bot management y rate limiting por IP y ruta. Evidencia de configuración entregable bajo NDA.

Cómputo

Heroku Common Runtime sobre AWS. Aislamiento por dyno, parches del SO gestionados por la plataforma. Certificada SOC 1/2/3, ISO 27001/27017/27018, PCI-DSS.

Endurecimiento aplicativo

Cabeceras de seguridad HTTP (HSTS, CSP, X-Content-Type-Options, Referrer-Policy), CORS restringido a orígenes autorizados, límites de tamaño de payload.

Cifrado

TLS 1.2+ en tránsito y AES-256 en reposo. Gestión de claves y rotación documentada; detalles en el bloque siguiente.

Cifrado de Datos — Detalle Técnico

En tránsito

  • TLS 1.2+ obligatorio en todos los endpoints públicos; TLS 1.3 preferido.
  • Suites modernas (ECDHE con AES-GCM o ChaCha20-Poly1305); deshabilitadas SSLv3, TLS 1.0/1.1, RC4 y 3DES.
  • HSTS habilitado con max-age ≥ 1 año e includeSubDomains.
  • Certificados administrados por la plataforma con renovación automática.

En reposo

  • AES-256 a nivel de volumen en MongoDB Atlas, Google Cloud (Firestore + GCS) y respaldos.
  • Claves administradas por el proveedor (KMS); rotación automática conforme al servicio.
  • Aislamiento de red por VPC peering cuando aplica.
  • Respaldos cifrados con la misma política que los datos primarios.

Contraseñas y autenticación

  • Contraseñas hasheadas con bcrypt (cost ≥ 10); nunca se almacenan en claro.
  • Tokens JWT firmados con secreto criptográfico de alta entropía; rotación bajo demanda.
  • OTP y SSO disponibles como alternativa al login con contraseña.

Secretos y configuración

  • Credenciales de servicios externos almacenadas como variables de entorno protegidas por la plataforma.
  • Separación por entorno (dev / staging / prod) con credenciales independientes.
  • Detección automatizada de secretos en el repositorio.
  • Política prohíbe versionar credenciales o cargarlas en logs.

7. Gestión de Vulnerabilidades y Pentest

Programa continuo

Quiniela PRO mantiene un programa continuo de gestión de vulnerabilidades alineado con OWASP Top 10 y las prácticas de su SDLC (Sección 4). El programa combina monitoreo automatizado, revisión sistemática del código y pruebas externas coordinadas según el alcance contractual.

Componentes del programa

  • Análisis de composición de software (SCA): monitoreo de dependencias y CVEs vía herramientas automatizadas del proveedor de repositorio.
  • Detección de secretos: escaneo automatizado del repositorio para prevenir filtración de credenciales.
  • Revisión sistemática de código contra OWASP Top 10 en cambios con impacto en autenticación, autorización o datos personales.
  • Hardening aplicativo: cabeceras HTTP de seguridad, restricción de orígenes, gestión de secretos fuera del código fuente.
  • Pruebas de penetración externas: coordinadas con proveedor independiente cuando el alcance contractual lo requiera, con cadencia anual como referencia y pruebas dirigidas tras cambios mayores.

SLA objetivo de Remediación por Severidad

Severidad (CVSS) Tiempo objetivo de remediación Aplicación de parche
Crítica (9.0 – 10.0)≤ 7 días naturalesInmediato si hay PoC pública
Alta (7.0 – 8.9)≤ 30 días naturalesSiguiente release
Media (4.0 – 6.9)≤ 90 días naturalesCiclo regular
Baja (< 4.0)Mejor esfuerzoCiclo regular

Reportes específicos (SCA, escaneos dinámicos, pentest) disponibles bajo Acuerdo de Confidencialidad cuando el alcance contractual lo requiera.

SLA de Remediación por Severidad

Severidad (CVSS) Tiempo objetivo de remediación Aplicación de parche
Crítica (9.0 – 10.0)≤ 7 días naturalesInmediato si hay PoC pública
Alta (7.0 – 8.9)≤ 30 días naturalesSiguiente release
Media (4.0 – 6.9)≤ 90 días naturalesCiclo regular
Baja (< 4.0)Mejor esfuerzoCiclo regular

8. Continuidad y Recuperación

Vigente

La continuidad del servicio se sustenta en plataformas administradas con tolerancia a fallos integrada:

RTO objetivo
≤ 4 h

Restauración del servicio ante fallo mayor.

RPO objetivo
≤ 1 h

Pérdida máxima de datos aceptable.

Uptime objetivo
99.5%

Medido sobre ventana mensual.

  • Respaldos: MongoDB Atlas mantiene snapshots continuos (PITR) con retención configurable. Verificación periódica de restauración.
  • Multi-AZ: bases de datos replicadas en al menos dos zonas de disponibilidad.
  • Monitoreo: alertas automatizadas sobre métricas de disponibilidad, latencia y errores; canal de guardia 24/7.
  • Plan de continuidad: documento interno revisado al menos anualmente. Resumen ejecutivo disponible bajo NDA.

9. Retención y Destrucción de Datos (B2B)

Vigente

Para datos personales del usuario final (eliminación de cuenta individual, derecho al olvido, etc.) consulte la sección "Eliminación de Datos" en la Política de Privacidad. Esta sección complementa con el flujo aplicable a proyectos corporativos.

Datos del proyecto corporativo

Nombre, apellido y correo electrónico de los participantes autorizados, más las predicciones realizadas. Foto de perfil opcional y deshabilitable a nivel de tenant. No se solicitan datos financieros, identificación oficial, ubicación ni datos sensibles.

Período de retención

Duración del proyecto: 3 meses. El procedimiento de borrado seguro se inicia al cierre del proyecto.

Borrado seguro

Eliminación lógica inmediata; eliminación física en producción y en respaldos en un máximo de 30 días tras el cierre del proyecto.

Certificado de Destrucción

Quiniela PRO se compromete a emitir un Certificado de Destrucción de Datos firmado por su representante legal al concluir los 3 meses, detallando alcance, fecha y método.

Marco legal aplicable: LFPDPPP (México); cláusulas adicionales del DPA acordado con el cliente cuando aplique. Disponible para revisión bajo NDA.

10. Respuesta a Incidentes

Vigente
4h

Notificación inicial en un máximo de 4 horas

Desde la confirmación de un incidente de seguridad con impacto en los datos del cliente, se notifica al punto de contacto designado mediante correo y/o llamada.

Etapas del proceso

  1. 1.Detección y triage (0 – 4h): confirmación del incidente, clasificación de severidad y notificación inicial al cliente.
  2. 2.Contención (4 – 24h): aislamiento del componente afectado, preservación de evidencia y mitigación inmediata.
  3. 3.Erradicación y recuperación (24 – 72h): aplicación de parches, restauración de servicios y validación.
  4. 4.Reporte ejecutivo (≤ 10 días hábiles): informe post-incidente con causa raíz, impacto, acciones tomadas y plan preventivo.
Canal 24/7 para incidentes: contacto@quinielapro.com

11. Divulgación Responsable

Vigente

Agradecemos a la comunidad de investigadores que reporten vulnerabilidades de manera responsable. Si identifica un posible problema de seguridad:

  • Envíe el reporte a contacto@quinielapro.com con descripción, pasos de reproducción y, si es posible, impacto estimado.
  • No realice pruebas que puedan degradar el servicio o exponer datos de otros usuarios.
  • Otorgamos confirmación de recepción en ≤ 72 h y reconocimiento público (cuando el reportante lo desee) tras la remediación.

¿Necesita información adicional?

Reportes detallados (resultados de pentest, escaneos DAST/SCA, configuración de WAF, DPA, plan de continuidad) se entregan bajo Acuerdo de Confidencialidad.