Política de Seguridad
Última actualización: 24 de septiembre de 2026
La seguridad de tu cuenta, tus boletos y tus pagos es parte del producto. Esta política describe las medidas con las que protegemos la App, el sitio allonsapp.com y el panel de comercios, qué hacemos si ocurre un incidente y cómo puedes reportarnos una vulnerabilidad.
1. Marco de referencia
Diseñamos y revisamos nuestros controles tomando como referencia estándares reconocidos de la industria: el OWASP Top 10 y el OWASP Application Security Verification Standard (ASVS) para aplicaciones web, los principios de ISO/IEC 27001 para la gestión de la seguridad de la información y los requisitos de PCI DSS aplicables a páginas que reciben datos de tarjeta. Tomarlos como referencia no equivale a una certificación; cuando obtengamos alguna, la publicaremos aquí.
2. Medidas técnicas
- Cifrado en tránsito. Todo el tráfico viaja por HTTPS (TLS). El sitio exige HTTPS con HSTS, por lo que tu navegador nunca se conecta sin cifrado.
- Contraseñas. No guardamos tu contraseña: nuestro proveedor de autenticación almacena solo un hash con sal. El inicio de sesión con proveedores externos usa el flujo PKCE.
- Sesiones. Usamos tokens de acceso de corta duración que se renuevan automáticamente; al cerrar sesión se revoca la sesión.
- Pagos. Los datos de tarjeta viajan cifrados y se tokenizan con nuestro procesador de pagos (Paygate). Allons no almacena el número completo de la tarjeta ni el código de seguridad (CVV); de una tarjeta guardada solo conservamos la marca, los últimos cuatro dígitos y el vencimiento.
- Protección del navegador. El sitio envía una política de seguridad de contenido (CSP) que limita a qué servidores puede enviar datos la página, impide que se muestre dentro de otros sitios (clickjacking) y bloquea contenido mixto, además de otras cabeceras de seguridad (
X-Content-Type-Options,Referrer-Policy,Permissions-Policy). - Control de acceso. Cada solicitud a nuestra API se autentica y se autoriza según tu rol (asistente, comercio o staff). Un comercio solo ve los datos de sus propios eventos.
- Mínimo privilegio. Las credenciales con privilegios elevados viven solo en nuestros servidores y nunca se envían al navegador ni a la App.
- Abuso y fraude. Validamos todas las entradas en el servidor, limitamos la frecuencia de solicitudes y rechazamos envíos de formularios que no se originan en nuestro sitio.
- Monitoreo. Registramos errores para corregirlos sin enviar datos personales al servicio de monitoreo y sin grabar tus sesiones de navegación.
- Infraestructura. Alojamos el servicio con proveedores de nube que cuentan con certificaciones de seguridad reconocidas (por ejemplo, SOC 2 e ISO/IEC 27001).
3. Medidas organizativas
- El acceso a datos personales y a sistemas de producción se limita al personal que lo necesita para su trabajo.
- Todo cambio de código pasa por revisión y por verificaciones automáticas antes de publicarse.
- Mantenemos nuestras dependencias actualizadas y atendemos con prioridad las vulnerabilidades publicadas que nos afectan.
4. Gestión de incidentes
Si detectamos un incidente de seguridad que afecte tus datos personales, lo contenemos, investigamos su alcance y te lo notificamos sin demora indebida —y, cuando sea posible, dentro de las 72 horas siguientes a confirmarlo— por correo electrónico o dentro de la App, indicando qué pasó, qué datos se vieron afectados, qué hicimos y qué te recomendamos hacer. Cuando la ley lo exija, informaremos también a las autoridades competentes.
5. Cómo puedes protegerte
- Usa una contraseña única para Allons y no la compartas.
- Tu código QR es tu entrada: no lo publiques en redes sociales ni lo envíes a desconocidos.
- Allons nunca te pedirá tu contraseña, el código de seguridad (CVV) de tu tarjeta ni códigos de verificación por correo, WhatsApp, redes sociales o teléfono. Si recibes una solicitud así, no respondas y repórtala a soporte@allonsapp.com.
- Compra solo en allonsapp.com o en la App oficial. Verifica la dirección antes de ingresar datos de pago.
6. Divulgación responsable
Si encontraste una vulnerabilidad en Allons, te agradecemos que nos la reportes. Escríbenos a soporte@allonsapp.com con el asunto "Seguridad", una descripción del problema, los pasos para reproducirlo y su posible impacto. También publicamos nuestro contacto en /.well-known/security.txt.
Alcance: allonsapp.com, api.allonsapp.com y las apps oficiales de Allons para iOS y Android.
Te pedimos que:
- No accedas, modifiques ni borres datos de otras personas; usa solo cuentas propias o de prueba.
- No realices pruebas de denegación de servicio, spam, ingeniería social ni ataques físicos.
- No uses herramientas automatizadas que degraden el servicio para otros usuarios.
- Nos des un plazo razonable (90 días) para corregir el problema antes de divulgarlo públicamente.
Nuestro compromiso: acusaremos recibo en un máximo de 5 días hábiles, te mantendremos informado del avance y te daremos crédito públicamente si lo deseas. Si actúas de buena fe y dentro de estas reglas, no emprenderemos acciones legales en tu contra por tu investigación.
7. Cambios
Actualizamos esta política cuando cambian nuestras medidas. La versión vigente se publica en esta página con su fecha de actualización.
8. Contacto
Dudas o reportes de seguridad: soporte@allonsapp.com.
