Residencia de datos
Todos los datos de clientes se almacenan y procesan en infraestructura en la nube alojada en Londres dentro del cumplimiento de GDPR. Hay otras opciones de residencia de datos disponibles. Contacta con soporte para discutirlas.Seguridad de datos
Cifrado
Clasificación de datos
Trophy procesa las siguientes categorías de datos de usuario final:- Identificadores de usuario (IDs externos anónimos proporcionados por los clientes)
- Identificadores de zona horaria (IANA)
- Datos de eventos de gamificación (acciones, puntos, rangos de clasificación, marcas de tiempo y eventos similares)
- Preferencias de notificación (indicadores de suscripción a notificaciones push y correo electrónico)
- Nombre de usuario
- Dirección de correo electrónico
- Información de cuenta de cliente y facturación
Retención y Eliminación de Datos
- Los datos de clientes se retienen durante la vigencia del contrato y se eliminan dentro de los 30 días posteriores a la terminación del contrato mediante solicitud por escrito.
- Puede solicitar la eliminación de sus datos en cualquier momento contactando a support@trophy.so.
Copias de Seguridad
- Instantáneas automatizadas diarias de todas las bases de datos
- Los procedimientos de restauración se prueban anualmente
Controles de Acceso
Acceso Interno
Principio de Mínimo Privilegio
Todo el acceso interno sigue los principios de mínimo privilegio. A los ingenieros se les concede acceso únicamente a los sistemas requeridos para su rol. El acceso a la base de datos de producción está restringido a ingenieros senior y requiere justificación.Aislamiento de Datos de Clientes
Los datos de cada cliente están aislados mediante claves API con alcance de cliente y filtrado a nivel de fila. Los clientes solo pueden acceder a sus propios datos.Seguridad de la Aplicación
Prácticas de Desarrollo
- Todo el código de producción se somete a revisión obligatoria por pares antes de la fusión.
- Las políticas de protección de ramas lo aplican a nivel de repositorio, evitando commits directos.
- Las vulnerabilidades de dependencias se monitorean continuamente mediante alertas de seguridad de GitHub.
- Los secretos nunca se incluyen en el control de versiones.
Gestión de vulnerabilidades
Seguridad de API
- Todo acceso a la API requiere claves de API autenticadas con ámbito limitado a la cuenta del cliente.
- Las claves de API pueden rotarse y revocarse en cualquier momento desde el panel de Trophy.
- Las claves de API se cifran antes de almacenarse en la base de datos.
- Se aplica un límite de solicitudes a todos los endpoints de la API para prevenir abusos.
- La verificación de firma de webhooks está bajo control del cliente. Trophy recomienda verificar las firmas en los endpoints de webhook.
Seguridad de aplicaciones web
- El acceso al panel de Trophy está protegido por un proveedor de identidad que posee una certificación SOC 2 Type II independiente. El proveedor de identidad gestiona la autenticación de usuarios, incluyendo el almacenamiento de credenciales, la gestión de sesiones y la emisión de tokens. Trophy no almacena ni maneja contraseñas de usuario sin procesar.
- El acceso al panel sigue el principio de mínimo privilegio. Las cuentas de administrador otorgan y revocan el acceso de otros miembros.
- La autenticación multifactor (MFA) para cuentas de clientes está disponible bajo solicitud.
- El inicio de sesión único (SSO) para cuentas de clientes está disponible bajo solicitud.
- Las sesiones utilizan tokens JWT de corta duración con vencimiento automático.
- Las cuentas de clientes están completamente aisladas en la capa de datos. Las sesiones autenticadas tienen un ámbito limitado a la organización emisora y no pueden acceder a datos pertenecientes a otros clientes.
- El desarrollo de aplicaciones sigue el OWASP Top 10 como base para identificar y mitigar vulnerabilidades comunes de aplicaciones web, incluyendo ataques de inyección, autenticación rota y configuración de seguridad incorrecta.
GDPR
- Trophy actúa como procesador de datos para los datos de clientes según el GDPR.
- Trophy cumple completamente con todas las prácticas y procedimientos del GDPR para el manejo de datos.
- Estamos encantados de firmar un Acuerdo de Procesamiento de Datos (DPA) con los clientes. Solicite uno a su contacto de cuenta.
Contacte a support@trophy.so para obtener una copia de nuestras políticas completas de seguridad y confianza.