Nota de transparencia: B2B Vehículos es un producto en etapa de validación (MVP), operado sobre hosting compartido. Este documento describe honestamente las protecciones que existen hoy, y señala explícitamente cuáles quedan como objetivo para etapas de mayor escala — en vez de prometer un nivel de infraestructura de nube empresarial que todavía no aplica.

1. Objetivo y alcance

La presente Política de Seguridad de la Información (“PSI”) establece los principios y controles que B2B Vehículos aplica para proteger la confidencialidad, integridad y disponibilidad de la información procesada a través de su Plataforma.

2. Principios de seguridad

  • Confidencialidad: acceso a la información únicamente por personas autorizadas.
  • Integridad: exactitud y completitud de la información.
  • Disponibilidad: acceso oportuno cuando sea necesario.
  • Mínimo privilegio: cada usuario accede únicamente a la información necesaria para su función dentro de su empresa.

3. Control de acceso

  • Cada usuario dispone de credenciales únicas e intransferibles.
  • Las contraseñas deben tener mínimo 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos — este requisito se exige técnicamente al crear la cuenta, no es solo una recomendación.
  • Las contraseñas se almacenan mediante el algoritmo de hashing seguro nativo de WordPress.
  • Autenticación de dos factores (2FA) disponible y habilitada para la cuenta de administración de la Plataforma.
  • Límite automático de intentos de inicio de sesión para frenar ataques de fuerza bruta.
  • Los permisos dentro de cada empresa se asignan por rol (Publicador, Editor, Colaborador), y los accesos se revocan al eliminar a un usuario del equipo.

4. Seguridad de las comunicaciones

  • Todo el tráfico entre el navegador y el servidor se cifra mediante TLS (HTTPS), con certificado SSL vigente.
  • Se implementa HTTP Strict Transport Security (HSTS) para evitar conexiones sin cifrar.
  • Se aplican cabeceras de seguridad HTTP adicionales: X-Frame-OptionsX-Content-Type-OptionsReferrer-Policy.
  • Las rutas internas de la API se autentican mediante el sistema de sesiones y tokens de un solo uso (nonces) de WordPress.

5. Cifrado de datos

  • En tránsito: TLS en todas las comunicaciones.
  • En reposo: el número de identificación vehicular (VIN) — el dato individual más sensible que tratamos — se cifra con AES-256. La llave de cifrado se deriva de las claves secretas únicas de la instalación del servidor, no expuestas públicamente.
  • Las contraseñas no se cifran de forma reversible (no lo necesitan): se protegen mediante hashing seguro de un solo sentido.

6. Seguridad en pagos (PCI-DSS)

La Plataforma procesa pagos a través de Mercado Pago. El Proveedor no almacena, transmite ni procesa números de tarjeta, CVV ni datos de autenticación sensibles en sus propios servidores — estos datos fluyen directamente hacia Mercado Pago, certificado PCI-DSS.

7. Seguridad de infraestructura

  • La Plataforma se aloja en la infraestructura de Hostinger, con escaneo automático de malware activo y actualizaciones de seguridad continuas.
  • Se realizan revisiones de seguridad internas periódicas del código de la aplicación (control de inyección SQL, XSS, control de acceso, CSRF y manejo de archivos).
  • Los parches de seguridad críticos se aplican tan pronto como se identifican; el sitio cuenta con actualizaciones automáticas activadas.

No contamos todavía con: certificaciones de infraestructura tipo ISO 27001 / SOC 2 (propias de proveedores de nube empresarial, no de hosting compartido), un Web Application Firewall dedicado, ni pruebas de penetración anuales realizadas por un tercero independiente. Se consideran como mejoras futuras conforme la Plataforma crezca.

8. Copias de seguridad y recuperación

  • Se realizan copias de seguridad automáticas del sitio y la base de datos con frecuencia semanal, gestionadas por el proveedor de hosting.
  • El punto de recuperación posible depende de la última copia disponible (máximo 7 días).
  • El tiempo de recuperación ante un incidente no tiene un valor fijo garantizado en esta etapa; depende de la disponibilidad del proveedor de hosting para restaurar la copia de seguridad.

9. Registro de auditoría

Se mantiene un registro de auditoría de las acciones administrativas más sensibles: inicios de sesión, aprobación o suspensión de empresas, y cambios en suscripciones o descuentos. Este registro no puede ser modificado por usuarios regulares de las empresas — solo por el administrador de la Plataforma. Se revisa periódicamente en busca de anomalías.

10. Respuesta a incidentes de seguridad

Ante un incidente de seguridad, el Proveedor sigue estas fases: detección, contención, erradicación de la causa, recuperación, y notificación a los Clientes afectados dentro de un plazo razonable. Los investigadores de seguridad pueden reportar vulnerabilidades de forma responsable a soporte@b2bvehiculos.com.

11. Gestión de proveedores y terceros

Los proveedores que procesan datos en nombre de B2B Vehículos (Mercado Pago para pagos, Hostinger para infraestructura) operan bajo sus propias certificaciones y políticas de seguridad reconocidas en la industria.

12. Actualización de esta política

Esta PSI se revisa cuando ocurren cambios significativos en la infraestructura o los servicios ofrecidos.

13. Contacto de seguridad

  • Correo de seguridad y divulgación responsable de vulnerabilidades: soporte@b2bvehiculos.com