Seguridad
Esta traducción se ofrece únicamente para facilitar la comprensión. La versión en inglés de este documento es la jurídicamente vinculante; en caso de discrepancia, prevalecerá el texto en inglés.
Transporte y almacenamiento
Todo el tráfico dirigido a petreldata.io, a la API de peligros y al servicio de facturación se sirve exclusivamente sobre TLS. Los productos de datos se distribuyen a través de CloudFront con S3 sujeto a control de acceso de origen: los buckets no son directamente públicos. La infraestructura de la aplicación se ejecuta en AWS (us-east-1) tras un balanceador de carga gestionado.
Credenciales
Los secretos de las claves de API se almacenan como hashes bcrypt con sal: no podemos recuperar una clave una vez emitida, únicamente rotarla. Las claves pueden rotarse o revocarse de forma instantánea desde su cuenta. El inicio de sesión está delegado en Firebase Authentication; Petrel nunca almacena contraseñas. Los secretos de servicio se custodian en AWS Secrets Manager, no en el código ni en las imágenes.
Pagos
Los pagos son tratados por Stripe, proveedor de servicios de Nivel 1 conforme a PCI-DSS. Los datos de la tarjeta se introducen en superficies alojadas por Stripe y en ningún momento transitan ni residen en los sistemas de Petrel. Las entregas de webhooks de Stripe se verifican mediante firma y se procesan de forma idempotente.
Integridad de los datos
Los productos de peligros son versiones inmutables y controladas: cada publicación se entrega con sumas de verificación, metadatos STAC, incertidumbre por píxel y máscaras de cobertura de los datos de entrada, de modo que siempre pueda identificar exactamente qué versión de los datos utilizó un análisis.
Subencargados
Utilizamos un conjunto reducido de subencargados evaluados: Google Firebase (autenticación), Stripe (pagos), Amazon Web Services (alojamiento y distribución), Resend (correo transaccional), MapTiler (geocodificación de la demo) y Plausible (analítica sin cookies). La lista vigente y los datos que trata cada uno se describen en nuestra política de privacidad.
Respuesta ante incidentes
Vigilamos los accesos no autorizados y mantenemos un proceso de respuesta ante incidentes. En caso de una violación de la seguridad de los datos personales que le afecte, lo notificaremos a los clientes afectados y, cuando así se exija, a la autoridad de control competente sin dilación indebida y de conformidad con la legislación aplicable (incluidos los plazos de notificación de violaciones previstos en el GDPR).
Accesibilidad
Aspiramos a que petreldata.io sea utilizable por todas las personas y diseñamos conforme a las Web Content Accessibility Guidelines (WCAG) 2.1, nivel AA, en línea con el espíritu de la Americans with Disabilities Act y de la European Accessibility Act. La accesibilidad es un esfuerzo continuo; si encuentra una barrera o necesita una adaptación, escriba a petreldata.io@gmail.com y trabajaremos para facilitarle la información o la función que necesite.
Comunicación de vulnerabilidades
Si cree haber encontrado un problema de seguridad en cualquier servicio de Petrel, escriba a petreldata.io@gmail.com con los detalles. Nos comprometemos a acusar recibo de los informes en un plazo de dos días hábiles. Le rogamos que no realice pruebas contra los datos de otros clientes ni degrade el servicio mientras investiga.