Seguridad
Última actualización: 2 de mayo de 2026
Nuestro compromiso
La seguridad de sus datos es una prioridad fundamental en ORQENZA. Implementamos controles de seguridad en múltiples capas para proteger su información contra acceso no autorizado, uso indebido, alteración o destrucción.
Infraestructura
- Servidores dedicados en centros de datos con certificación ISO 27001
- Firewall de aplicaciones web (WAF) en la capa de perímetro
- Nginx como proxy inverso con cabeceras de seguridad configuradas
- Docker para aislamiento de contenedores y superficie de ataque reducida
- PostgreSQL con configuraciones de seguridad a nivel de esquema (RLS)
- Redis con autenticación obligatoria y aislamiento de red
Cifrado
| Contexto | Método |
|---|---|
| Datos sensibles en reposo | AES-256-CBC vía pgcrypto |
| Búsqueda sin descifrar | HMAC-SHA256 (hash de referencia) |
| Datos en tránsito | TLS 1.3 (HTTPS obligatorio) |
| Contraseñas de usuario | bcrypt con salt aleatorio |
| Tokens OAuth | AES-256 en base de datos |
Control de acceso (RBAC)
Implementamos control de acceso basado en roles (RBAC v4):
- admin — equipo interno de ORQENZA con acceso al panel administrativo
- user — clientes/tenants con acceso aislado a sus propios datos
Row-Level Security (RLS) de PostgreSQL garantiza que cada tenant solo acceda a sus propios datos.
Perímetro de seguridad (5 capas)
- Capa de red — Nginx + WAF + límite de tasa por IP
- Capa de aplicación — Sanctum (autenticación) + throttle por endpoint
- Capa de autorización — RBAC + políticas de acceso
- Capa de base de datos — RLS + aislamiento de esquema + cifrado
- Capa de auditoría — registro de todas las operaciones sensibles
Plan de respuesta a incidentes
En caso de incidente de seguridad:
- Detección — identificación y contención inmediata
- Evaluación — clasificación del impacto
- Notificación — usuarios afectados notificados en 72 horas (Art. 48, LGPD)
- Remediación — corrección y mitigación de causas raíz
- Informe — documentación completa para la ANPD si es necesario
Para reportar una vulnerabilidad: seguranca@orqenza.com
Respondemos en 48 horas.
Cumplimiento normativo
- LGPD (Ley 13.709/2018) — cumplimiento total
- Marco Civil da Internet (Ley 12.965/2014) — logs retenidos 6 meses
- PCI DSS — pagos vía Stripe (nivel 1 certificado)
Contacto de seguridad
Correo: seguranca@orqenza.com
Respuesta: hasta 48 horas para reportes de seguridad