Nuestros clientes confían en nosotros para mantener sus datos seguros y confidenciales. Nos tomamos muy en serio la seguridad y trabajamos constantemente para garantizar que esa confianza esté bien fundada. ¿Tiene alguna pregunta? No dude en ponerse en contacto con nosotros en security@teamretro.com.

AICPA-SOC-Logo

AICPA-SOC2-TYPE2-Logo

AICPA-SOC3-Logo

TeamRetro cuenta con la certificación SOC 2 Tipo 2 en materia de seguridad, disponibilidad, confidencialidad y privacidad. Un auditor independiente ha evaluado nuestras políticas, nuestro producto, nuestra plataforma y nuestra infraestructura de conformidad con la Norma sobre encargos de aseguramiento (ASAE 3150) y ha verificado que TeamRetro cumple con sus estrictos requisitos.

Descargar SOC 3Solicite la certificación SOC 2 Tipo 2 a través del Centro de confianza

Plataforma segura

Infraestructura segura

Nuestros servicios se alojan en la infraestructura de Amazon Web Services (AWS). No alojamos ni gestionamos nuestros propios routers, equilibradores de carga, servidores DNS ni servidores físicos. Los centros de datos de Amazon cuentan con seguridad con personal las 24 horas del día, control de acceso biométrico, videovigilancia y cerraduras físicas. Todos los sistemas, dispositivos en red y circuitos se supervisan constantemente. Las instalaciones de AWS cuentan con las certificaciones ISO 27001, SOC 1 y SOC 2/SSAE 16/ISAE 3402 (anteriormente SAS 70 Tipo II), PCI Nivel 1, FISMA Moderate y Sarbanes-Oxley (SOX). Obtenga más información sobre la seguridad de AWS.

Alojado en EE. UU. o en la UE: usted elige

Estados Unidos: prestamos servicio a través de centros de datos y subencargados del tratamiento ubicados en EE. UU., y nuestros servicios principales se alojan en el norte de Virginia; y la Unión Europea: prestamos servicio a través de centros de datos y subencargados del tratamiento ubicados exclusivamente en países miembros de la UE, y nuestros servicios principales se alojan en Fráncfort, Alemania.

Siempre cifrado

Cifrado en tránsito – Todos los datos que se envían hacia o desde nuestra infraestructura se cifran en tránsito siguiendo las mejores prácticas del sector mediante el protocolo Transport Layer Security (TLS 1.2 o 1.3). Nuestra configuración SSL ha obtenido una calificación de seguridad A+ en Qualys SSL Labs.

Cifrado en reposo: todos los datos de nuestros usuarios se cifran en nuestras bases de datos mediante el algoritmo de cifrado AES-256, de probada eficacia.

Pagos seguros

Nuestra plataforma cumple con la norma PCI DSS, lo que garantiza un tratamiento seguro de los datos de pago mediante medidas de protección y cumplimiento líderes en el sector. Nosotros no nos dedicamos a gestionar ni almacenar números de tarjetas de crédito: los datos de su tarjeta son capturados y almacenados de forma segura directamente por Braintree (una empresa de PayPal), nuestro proveedor de pagos. Braintree cuenta con la certificación de cumplimiento de la norma PCI Nivel 1 y figura en la lista de proveedores conformes a nivel mundial de Visa® y de MasterCard® (SDP). Obtenga más información sobre la seguridad y el cumplimiento normativo de Braintree.

Supervisión de la seguridad de las aplicaciones

  • Utilizamos una solución de supervisión de la seguridad para obtener una visión clara de la seguridad de nuestras aplicaciones, identificar ataques y responder con rapidez ante una filtración de datos.
  • Utilizamos tecnologías para supervisar excepciones y registros, así como para detectar anomalías en nuestras aplicaciones.
  • Recopilamos y almacenamos registros exhaustivos para disponer de un registro de auditoría de la actividad de nuestras aplicaciones. Nuestro equipo de seguridad revisa periódicamente nuestros registros para detectar anomalías.
  • Los incidentes de seguridad se registran y se envían notificaciones en caso de ataques graves para permitir una rápida resolución.

Protección de la seguridad de las aplicaciones

  • Utilizamos Amazon Web Application Firewall para proteger a nuestros usuarios frente a una amplia variedad de vulnerabilidades. AWS WAF integra protecciones contra las categorías de ataques más graves, como las inyecciones SQL y el cross-site scripting. Bloquea los ataques en tiempo real y nos avisa cuando los atacantes comienzan a sobrecargar nuestras aplicaciones.
  • Utilizamos encabezados de seguridad para proteger a nuestros usuarios frente a posibles ataques. Nuestros servicios han obtenido una calificación de A+ en SecurityHeaders.io.

Gestión de incidentes

Los presuntos incidentes de seguridad, incluidas las brechas de seguridad tanto lógicas como físicas, se registran, se supervisan y se resuelven de conformidad con nuestra política y nuestros procedimientos de respuesta a incidentes. Cuando así lo exige la legislación aplicable, incluida la Ley de Ciberresiliencia de la UE, notificamos a las autoridades pertinentes (como la ENISA) los incidentes de seguridad significativos dentro de los plazos establecidos. Si tiene alguna pregunta o sospecha que puede haberse producido un incidente, póngase en contacto con security@teamretro.com.

Informes sobre tiempos de inactividad

Los clientes empresariales pueden optar por recibir notificaciones de cualquier incidencia por correo electrónico. Nuestra plataforma de alojamiento suele evitar el tiempo de inactividad cuando realizamos cambios en nuestros servicios. No obstante, notificaremos a los clientes por correo electrónico con al menos 24 horas de antelación cualquier interrupción programada del servicio.

Su privacidad, protegida

Sus datos siguen siendo de su propiedad y solo podrán acceder a ellos aquellas personas con las que decida compartirlos. TeamRetro (y el equipo de GroupMap Technology) solo podrán acceder a sus datos en circunstancias limitadas, como cuando lo exija la ley o para prestar asistencia técnica. Encontrará toda la información al respecto en la Política de privacidad de TeamRetro.

Conservación y eliminación de datos

Conservamos los datos de nuestros usuarios durante un periodo de 365 días tras la finalización de su periodo de prueba o suscripción. A continuación, todos los datos se eliminan por completo de la aplicación. Los usuarios pueden solicitar la eliminación de sus datos en cualquier momento eliminando su cuenta o poniéndose en contacto con el servicio de asistencia de TeamRetro. Para obtener más información sobre nuestra política de privacidad, consulte nuestra Política de privacidad.

Continuidad del negocio y recuperación ante desastres

Realizamos copias de seguridad de todos nuestros activos críticos y probamos periódicamente la restauración de dichas copias para garantizar una recuperación rápida en caso de desastre. Realizamos una copia de seguridad completa de los datos de los clientes cada 24 horas. Las copias de seguridad se cifran de forma segura y se conservan durante 30 días, tras lo cual se destruyen de forma segura. Hemos establecido planes de continuidad del negocio y de recuperación ante desastres, y los revisamos anualmente.

Imagen de la insignia STAR de nivel 1

Protección del usuario

Inicio de sesión único

El inicio de sesión único (SSO) a través de su proveedor de identidad SAML (IdP) está disponible para todos los clientes de TeamRetro.

Protegido con contraseña

Las contraseñas de TeamRetro se almacenan con sal y se someten a un hash criptográfico mediante el algoritmo bcrypt de última generación. TeamRetro aplica un requisito mínimo de complejidad de las contraseñas utilizando la biblioteca ZXCVBN de Dropbox, lo que garantiza que las contraseñas sean imposibles de adivinar y de descifrar.

Verificación de la cuenta

Los usuarios deben verificar que son los titulares de una dirección de correo electrónico a través de un enlace que se les envía en un correo electrónico automático antes de poder utilizar una cuenta de TeamRetro. Todos los usuarios deben autenticarse antes de poder acceder a los datos de los clientes.

Protección contra la suplantación de cuentas

Protegemos a nuestros usuarios frente a las filtraciones de datos mediante la supervisión y el bloqueo de los ataques de fuerza bruta.

Autenticación de dos factores

Ofrecemos la autenticación de dos factores a través de Google o de su proveedor de identidad SAML para protegerle contra los ataques de suplantación de cuentas.

Control de acceso basado en roles

Todas las cuentas disponen de un control de acceso basado en roles (RBAC) avanzado.

Lista blanca de direcciones IP

Una vez configurado y aplicado, se bloqueará a cualquier persona que intente acceder a la cuenta desde fuera de los rangos permitidos. Esto permite a las organizaciones ejercer un control más estricto sobre cómo y desde dónde acceden sus equipos a TeamRetro.

Supervisión del comportamiento sospechoso de los usuarios

Utilizamos Datadog para supervisar comportamientos sospechosos y reaccionar con rapidez en caso de apropiación de cuentas. Además, protege a los clientes contra el robo de datos al bloquear los ataques de «credential stuffing» o de fuerza bruta.

Prácticas de seguridad

Programación segura

Nuestros desarrolladores deben cumplir nuestra Política de Seguridad de Aplicaciones, debidamente documentada, y seguir las mejores prácticas y marcos de seguridad (OWASP Top 10, SANS Top 25). Aplicamos las siguientes mejores prácticas para garantizar el máximo nivel de seguridad en nuestro software:

  • Los desarrolladores participan en cursos de formación periódicos sobre seguridad para conocer las vulnerabilidades y amenazas más comunes
  • Revisamos nuestro código en busca de vulnerabilidades de seguridad
  • Actualizamos periódicamente nuestras dependencias y nos aseguramos de que ninguna de ellas presente vulnerabilidades conocidas
  • Utilizamos pruebas estáticas de seguridad de aplicaciones (SAST) para detectar vulnerabilidades de seguridad básicas en nuestro código fuente
  • Utilizamos pruebas dinámicas de seguridad de aplicaciones (DAST) para analizar nuestras aplicaciones
  • Mediante el uso de Datadog podemos corregir de forma más eficaz las vulnerabilidades detectadas en pruebas de seguridad, auditorías o programas de divulgación de vulnerabilidades. Además, se nos avisa cuando se utilizan en producción componentes de aplicaciones que presentan vulnerabilidades conocidas (dependencias).

Análisis de vulnerabilidades

TeamRetro se somete a análisis de seguridad mensualmente, así como tras lanzamientos importantes, mediante intruder.io con el fin de identificar posibles vulnerabilidades en la infraestructura, la plataforma y las aplicaciones. Las vulnerabilidades detectadas se clasifican y se mitigan de acuerdo con nuestras políticas de seguridad de las aplicaciones.

Pruebas de penetración

Periódicamente encargamos pruebas de penetración independientes para verificar la seguridad de la plataforma TeamRetro. Solucionamos todos los problemas críticos en un plazo de 48 horas y los de alta gravedad en un plazo de 7 días.

Evaluaciones de riesgos

Se lleva a cabo una evaluación de riesgos anual para identificar las amenazas y vulnerabilidades de los sistemas de TeamRetro. A partir de los resultados de dicha evaluación, se elaboran estrategias de mitigación.

Fortalecimiento del sistema

CONTAINERIZACIÓN DE SERVIDORES – TeamRetro utiliza la containerización del sistema operativo a través de AWS Fargate para garantizar que el acceso a los datos y al código de TeamRetro esté debidamente restringido. Todos los servicios de TeamRetro se ejecutan en recursos informáticos dedicados, aislados en su propia red virtual.

SISTEMAS DE ARCHIVOS EFÍMEROS DEL SERVIDOR – Los servidores de TeamRetro funcionan con un sistema de archivos efímero, que se restaura con una copia nueva del código implementado más recientemente al menos una vez al día, o cada vez que se implementa una nueva versión.

ACTUALIZACIONES DEL SISTEMA – Las actualizaciones a nivel de plataforma (sistema operativo, bibliotecas del sistema y servicios) de los servidores de aplicaciones y bases de datos de TeamRetro se llevan a cabo de forma continua.

ACTUALIZACIONES DE APLICACIONES – TeamRetro se encarga de aplicar las actualizaciones de las aplicaciones (bibliotecas de aplicaciones, etc.) de forma continua.

ORDENADORES – Todos los equipos del equipo (como los portátiles y ordenadores de sobremesa destinados al desarrollo) cuentan con almacenamiento cifrado y están protegidos por un software antivirus actualizado.

Registro exhaustivo

Mantenemos registros exhaustivos de todas las transacciones realizadas en el sistema, con registros específicos de los intentos de inicio de sesión. Nuestro equipo de seguridad revisa periódicamente estos registros para detectar posibles intentos de acceso no autorizado.

El acceso de nuestro equipo

  • Nuestro estricto procedimiento interno impide que cualquier empleado o administrador pueda acceder a los datos de los usuarios. Solo podemos acceder a sus datos en circunstancias limitadas, como cuando así lo exige la ley o para prestar asistencia técnica. Encontrará toda la información al respecto en nuestra Política de privacidad.
  • Nuestros empleados y contratistas firman un acuerdo de confidencialidad y no divulgación para proteger la información sensible de nuestros clientes.
  • Nuestros empleados y contratistas son sometidos a un proceso de selección por parte de un servicio líder en verificación de antecedentes.
  • El nivel de acceso de cada uno de nuestros empleados se determina en función de las necesidades, se revisa periódicamente y se revoca si ya no es necesario. Aplicamos la autenticación multifactorial en todos los sistemas críticos de TeamRetro.
  • Para acceder al panel de administración es necesario utilizar la autenticación de dos factores.

Divulgación responsable

Animamos a todas aquellas personas que practiquen la divulgación responsable y cumplan con nuestras políticas y condiciones de servicio a participar en nuestro programa de divulgación de vulnerabilidades. Le rogamos que evite las pruebas automatizadas y que realice pruebas de seguridad únicamente con sus propios datos. Le rogamos que no divulgue ninguna información relativa a las vulnerabilidades hasta que las hayamos solucionado. Las recompensas se otorgan a nuestra discreción, en función de la gravedad de la vulnerabilidad notificada. Obtenga más información sobre el programa de divulgación responsable de TeamRetro.

Proveedores externos y subencargados del tratamiento

TeamRetro recurre a varios proveedores externos para ofrecer una experiencia en línea completa.

En TeamRetro, nos comprometemos a actuar con transparencia en lo que respecta a los proveedores externos y subencargados del tratamiento con los que colaboramos para prestar y dar soporte a nuestro servicio. Nuestros subencargados del tratamiento son seleccionados cuidadosamente en función de su capacidad para cumplir con altos estándares de seguridad, privacidad y fiabilidad.

Revisamos periódicamente nuestras relaciones con los proveedores para garantizar que se ajustan a nuestras obligaciones de cumplimiento normativo, y ofrecemos a los clientes una visión clara de cómo y dónde pueden tratarse sus datos. Para obtener más información, consulte nuestra página sobre subencargados del tratamiento de TeamRetro.

¿Tiene alguna pregunta o desea comunicarnos algo? Escríbanos a security@TeamRetro.com.