Vigente desde 12 de julio de 2026
Politica de seguridad
Responsabilidades compartidas y controles para proteger cuentas, reservas y pasarelas.
Politica de seguridad de TripLab
Vigente desde el 12 de julio de 2026.
Esta politica resume las medidas y responsabilidades de seguridad aplicables a TripLab. Su objetivo es proteger cuentas, reservas, datos de pasajeros, credenciales de pasarelas, metricas y configuraciones comerciales.
1. Responsabilidad compartida
La seguridad de TripLab depende de Valhalabs, empresas operadoras, usuarios administradores, proveedores externos y pasajeros. Valhalabs protege la plataforma tecnologica; la empresa operadora debe proteger sus usuarios, credenciales, politicas internas, dispositivos y datos de sus pasajeros.
2. Cuentas y accesos
Los usuarios deben usar correos propios, contrasenas robustas y recuperacion de acceso solo desde canales controlados. Las empresas operadoras deben retirar usuarios que ya no trabajan con ellas y revisar periodicamente los accesos activos.
TripLab separa roles de superadministrador y administrador de empresa para reducir acceso innecesario a informacion sensible.
3. Credenciales y pasarelas
Las credenciales de Mercado Pago, Webpay/Transbank, Google Maps u otros proveedores deben tratarse como secretos. Deben cargarse solo en pantallas autorizadas, evitarse en chats o correos inseguros y rotarse cuando exista sospecha de exposicion.
TripLab restringe el acceso a configuraciones sensibles y debe almacenar secretos con protecciones tecnicas razonables. La empresa operadora es responsable de usar credenciales oficiales, mantenerlas vigentes y configurar correctamente modos de prueba o produccion.
4. Pagos y webhooks
Los pagos de pasajeros se procesan mediante proveedores externos. TripLab registra estados y referencias, pero no almacena numeros completos de tarjeta.
Cuando el proveedor lo permite, los webhooks deben validarse con secretos o firmas. Las URL de retorno y webhook deben mantenerse bajo HTTPS y asociadas al dominio correcto.
5. Datos de pasajeros y anulaciones
Los datos de pasajeros, reservas, direcciones, vuelos y datos bancarios de anulaciones deben usarse solo para operar el servicio contratado. La empresa operadora debe limitar el acceso interno a quienes realmente lo necesiten.
Los datos bancarios de anulaciones son especialmente sensibles desde el punto de vista operativo y deben revisarse con cuidado antes de ejecutar transferencias o depositos.
6. Infraestructura y comunicaciones
En produccion, TripLab debe operar sobre HTTPS, cookies seguras, cabeceras de seguridad, control de sesiones y configuraciones acordes a un entorno productivo. Los cambios de DNS, certificados, dominios y variables de entorno deben realizarse por personal autorizado.
Valhalabs debe mantener practicas de actualizacion de dependencias, revision de secrets, respaldos y monitoreo razonables para el tamano y criticidad del servicio.
7. Registros, auditoria y monitoreo
TripLab puede registrar eventos administrativos, errores, cambios de estado, pagos, anulaciones y actividad relevante para soporte, seguridad, auditoria y trazabilidad. Estos registros deben protegerse contra acceso no autorizado y conservarse solo por el plazo necesario.
8. Integraciones externas
Servicios como Google Places, Google Maps, Mercado Pago, Webpay/Transbank, correo, cloud y monitoreo tienen sus propias politicas y controles. La indisponibilidad, cambios de precio, limites, cuotas o incidentes de esos proveedores pueden afectar TripLab.
9. Buenas practicas para empresas operadoras
Recomendamos a cada empresa:
- Usar correos corporativos o controlados por la empresa.
- No compartir usuarios entre personas.
- Revisar accesos despues de cambios de personal.
- Activar y restringir claves API por dominio o IP cuando el proveedor lo permita.
- Separar credenciales de prueba y produccion.
- Mantener politicas claras de anulacion y reembolso.
- Verificar datos bancarios antes de transferir.
- Informar rapidamente cualquier actividad sospechosa.
10. Reporte de incidentes
Si detectas acceso no autorizado, exposicion de credenciales, errores de pago, datos visibles incorrectamente o actividad sospechosa, escribe a cvivarv@icloud.com con la mayor cantidad de antecedentes disponibles.
Valhalabs evaluara el reporte, tomara medidas razonables para contener el incidente y coordinara comunicaciones segun corresponda.
11. Cambios a esta politica
Esta politica puede actualizarse por cambios tecnicos, legales, operativos o de proveedores. La version vigente estara publicada en TripLab.