Day Technologies S.R.L.
Política de Seguridad de la Información
Última actualización: 22 de julio de 2026
La seguridad es un requisito de diseño del ecosistema Day: cifrado en tránsito, contraseñas con hash robusto, datos de cada empresa aislados en su propia base de datos, acceso por roles con mínimo privilegio, monitoreo continuo y un procedimiento formal de respuesta a incidentes. Si usted encuentra una vulnerabilidad, repórtela a seguridad@day.com.do: tenemos un canal de divulgación responsable.
1. Alcance y compromiso
Esta política describe las medidas técnicas y organizativas con las que Day Technologies SRL protege la confidencialidad, integridad y disponibilidad de la información tratada en el ecosistema Day. Aplica a todos los productos, entornos e integraciones operados por Day y complementa la Política de Privacidad y el Acuerdo de Tratamiento de Datos. Las medidas se revisan periódicamente y se ajustan al riesgo; esta página refleja los compromisos vigentes a la fecha indicada.
2. Gobierno de la seguridad
- La dirección de Day asigna responsables de seguridad de la información y de protección de datos, con autoridad para definir controles y detener despliegues que introduzcan riesgos inaceptables.
- Todo el personal firma compromisos de confidencialidad y recibe formación en seguridad y protección de datos proporcional a su rol.
- Las políticas internas (control de acceso, gestión de cambios, respuesta a incidentes, proveedores) se revisan al menos una vez al año.
3. Controles técnicos de la plataforma
3.1 Cifrado y credenciales
- Todo el tráfico entre clientes, aplicaciones y servicios se cifra en tránsito mediante TLS.
- Las contraseñas se almacenan exclusivamente como hash con algoritmos adaptativos robustos (bcrypt); nunca en claro.
- Las sesiones usan testigos firmados de corta duración, con claves y audiencias separadas por sistema, y las aplicaciones móviles guardan las credenciales en el almacenamiento seguro del dispositivo.
- Los secretos de operación (claves, cadenas de conexión, credenciales de pago) se gestionan fuera del código fuente y se inyectan en tiempo de ejecución.
3.2 Aislamiento multiinquilino
- Los datos operativos de cada empresa cliente residen en una base de datos dedicada por inquilino.
- Cada petición se resuelve en el contexto del inquilino autenticado; los controles de la plataforma impiden consultas entre inquilinos.
- El acceso administrativo global está restringido, registrado y separado del acceso operativo de los clientes.
3.3 Control de acceso
- Acceso por roles (RBAC) con principio de mínimo privilegio en todos los productos.
- Revisión periódica de accesos privilegiados y retirada inmediata al cesar la necesidad.
- Registros de auditoría de las acciones administrativas y de los eventos de seguridad relevantes.
4. Desarrollo seguro
- Los cambios de código pasan por control de versiones, revisión y verificaciones automatizadas antes de desplegarse.
- Las dependencias de terceros se actualizan de forma regular y se corrigen con prioridad las vulnerabilidades conocidas.
- Los entornos de prueba no usan datos personales reales de producción, salvo que estén anonimizados.
- La validación de entradas y el manejo centralizado de errores forman parte de la arquitectura de los servicios.
5. Seguridad de los pagos
Los datos completos de tarjetas los tratan exclusivamente procesadores certificados PCI DSS (adquirentes locales e internacionales). Day no almacena números completos de tarjeta ni códigos de seguridad; conserva únicamente referencias de transacción y los últimos dígitos necesarios para soporte y conciliación. Los avisos de pago entrantes (webhooks) se verifican criptográficamente antes de procesarse.
6. Monitoreo, continuidad y respaldos
- La plataforma cuenta con monitoreo centralizado de métricas, trazas y registros, con alertas sobre indicadores de disponibilidad y de seguridad.
- Las bases de datos se respaldan de forma automática y periódica; los respaldos se prueban y se conservan según ciclos de rotación definidos.
- Existen procedimientos de recuperación documentados con objetivos de tiempo de restablecimiento acordes al plan contratado.
7. Gestión de incidentes
Day mantiene un procedimiento formal de respuesta a incidentes que cubre detección, clasificación, contención, erradicación, recuperación y lecciones aprendidas. Cuando un incidente constituya una violación de seguridad de datos personales:
- notificaremos a los clientes empresariales afectados sin dilación indebida y a más tardar dentro de las setenta y dos (72) horas desde que tengamos conocimiento, conforme al Acuerdo de Tratamiento de Datos;
- informaremos a los usuarios afectados cuando el incidente suponga un riesgo relevante para sus derechos, con recomendaciones concretas de protección; y
- cooperaremos con las autoridades competentes de la República Dominicana, incluida la persecución de los delitos informáticos tipificados en la Ley No. 53-07.
8. Divulgación responsable de vulnerabilidades
Agradecemos el trabajo de la comunidad de seguridad. Si identifica una vulnerabilidad en cualquier producto o dominio del ecosistema Day:
- Repórtela a seguridad@day.com.do con los pasos de reproducción, el alcance observado y, si es posible, una prueba de concepto.
- Acusaremos recibo dentro de las setenta y dos (72) horas y le informaremos el resultado del triaje en un plazo de siete (7) días.
- Le mantendremos informado del progreso hasta la corrección y, si lo desea, reconoceremos públicamente su contribución.
Pedimos a quien investigue de buena fe:
- no acceder, modificar ni exfiltrar datos de terceros más allá de lo mínimo imprescindible para demostrar el hallazgo;
- no degradar el servicio (nada de denegación de servicio ni pruebas destructivas);
- no divulgar públicamente el hallazgo antes de que exista corrección y de coordinar la publicación con Day; y
- no exigir pago como condición para reportar.
Day no iniciará acciones legales contra investigaciones de buena fe que respeten estas reglas. Las pruebas de seguridad fuera de este canal constituyen una violación de la Política de Uso Aceptable.
9. Responsabilidad compartida
La seguridad también depende de los usuarios y clientes: proteja sus credenciales, active los mecanismos de verificación disponibles, mantenga sus dispositivos actualizados, asigne a su personal el mínimo privilegio necesario y desactive sin demora las cuentas del personal desvinculado. Reporte de inmediato cualquier sospecha de compromiso a seguridad@day.com.do.
Equipo de seguridad — Day Technologies SRL
Reportes de vulnerabilidades e incidentes: seguridad@day.com.do