Política de Seguridad de la Información y Cumplimiento PCI-DSS
Última actualización:
SGD guarda información sensible, gran parte de ella sobre menores de edad. Esta política explica cómo se protege: cómo viaja cifrada, quién puede verla, cómo se hacen las copias de seguridad y qué ocurre si algo falla.
También explica por qué SGD nunca almacenará datos de tarjetas: hoy no procesa pagos con tarjeta y, cuando lo haga, será solo a través de la Página de Pago de AZUL.
En resumen
- SGD nunca almacena datos de tarjetas: ni el número completo, ni el código de seguridad, ni la banda magnética, ni el PIN.
- Hoy no se aceptan pagos con tarjeta. Cuando se habiliten, se harán solo en la Página de Pago de AZUL, fuera de SGD.
- Todo el sitio, no solo lo relacionado con pagos, funciona por HTTPS con TLS 1.2 o superior.
- Cada centro ve solo sus datos, y las acciones administrativas sensibles exigen verificación en dos pasos.
- Hay copias de seguridad diarias cifradas y un registro de cambios que se conserva 60 meses.
- SGD no tiene certificaciones de seguridad propias, y esta página dice con claridad lo que no afirma.
1.Alcance de esta política
Esta política describe las medidas técnicas y organizativas con las que ANCASTAV Digital Services, operador de SGD, protege la información que se trata en la plataforma: la de los centros educativos, la de su personal, la de las familias y la de los estudiantes, que en su mayoría son menores de edad.
También explica cómo se tratan los pagos. Hoy los únicos pagos que existen en SGD son los que cada centro hace a ANCASTAV por su suscripción. Las familias no realizan ningún pago a través de SGD.
Qué datos se tratan, con qué finalidad, qué proveedores intervienen y cómo ejercer tus derechos se explica en la Política de Privacidad. Las condiciones del servicio están en los Términos y Condiciones.
2.Datos de tarjetas que SGD nunca almacena
El estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS) es la norma que fija cómo deben protegerse los datos de las tarjetas. A la fecha de esta política, su versión vigente es la v4.0.1, publicada por el PCI Security Standards Council en junio de 2024.
SGD no almacena, en ningún momento ni en ningún formato, ninguno de los siguientes datos, y tampoco lo hará cuando se habiliten los pagos con tarjeta:
- El número completo de la tarjeta (PAN).
- El código de seguridad (CVV, CVC o equivalente).
- El contenido de la banda magnética o del chip.
- El PIN de la tarjeta ni el bloque de PIN.
PCI DSS, en su requisito 3.3.1, prohíbe conservar los datos sensibles de autenticación —el contenido de la banda magnética, el código de verificación y el PIN— una vez autorizada la operación, aunque estén cifrados. SGD va más allá de ese requisito: tampoco guarda el número completo de la tarjeta.
El registro de pagos de SGD no tiene campos para datos de tarjeta: guarda solo el centro, la factura, la fecha, el método de pago, el monto y una nota.
3.Pagos con tarjeta: delegación en la Página de Pago de AZUL
Situación actual
Hoy SGD no procesa pagos con tarjeta ni tiene conectada ninguna pasarela de pago. Los centros pagan su suscripción por transferencia o depósito bancario, y el personal de ANCASTAV confirma cada pago manualmente a partir de su referencia.
Cuando se habiliten los pagos con tarjeta, se harán exclusivamente a través de la Página de Pago de AZUL, y esta política se actualizará antes de activarlos. Es un modelo de delegación: los datos de la tarjeta los recibe y los trata AZUL, nunca SGD. Existen dos formas de conectarse a AZUL, y la diferencia importa:
| Aspecto | Página de Pago de AZUL | Integración directa (API) |
|---|---|---|
| Dónde se escriben los datos de la tarjeta | En un sitio web de AZUL, cifrado con HTTPS, fuera de SGD | En el sistema del comercio, que los envía a AZUL |
| ¿El comercio recibe los datos de la tarjeta? | No. Solo recibe el resultado de la operación | Sí: los captura y los transmite |
| Exigencias PCI DSS para el comercio | Cumplir las normas PCI DSS que le correspondan, como AZUL exige a todos sus afiliados | Que su infraestructura cumpla PCI DSS y lo acredite con el Cuestionario de Autoevaluación D (SAQ D) y la Atestación de Cumplimiento, según exige AZUL para esta modalidad |
| Uso en SGD | El único modelo que SGD utilizará | No se utiliza |
Cómo funcionará el pago
- SGD redirigirá a la persona que pague en nombre del centro a la Página de Pago de AZUL, y le enviará a AZUL solo los datos de la operación, como el monto.
- Esa persona escribirá el número de la tarjeta, la fecha de vencimiento y el código de seguridad directamente en el sitio de AZUL, publicado con certificado digital (HTTPS). Según la documentación técnica de AZUL, los mensajes del proceso de pago viajan cifrados y se validan con el algoritmo HMAC SHA-512.
- Al terminar, el navegador volverá a SGD, que recibirá el resultado de la operación —aprobada o declinada— y los datos que se indican en la sección siguiente, nunca los datos de la tarjeta.
AZUL admite además la autenticación 3-D Secure en su Página de Pago para las tarjetas Visa y Mastercard inscritas en los programas «Visa Secure» y «Mastercard ID Check».
Por qué no se usa la integración directa
Con la integración directa, los datos de la tarjeta pasarían por los servidores de SGD, y AZUL exige entonces que el comercio cumpla PCI DSS y lo acredite formalmente. SGD no tiene esa acreditación, por lo que no usa ese modelo. Solo lo adoptaría después de obtenerla y de actualizar esta política.
4.Qué datos de pago registra SGD
Hoy
Por cada pago de suscripción, SGD registra el centro, la factura a la que corresponde, la fecha, el método de pago (por ejemplo, «Transferencia»), el monto y la referencia de la operación que confirma ANCASTAV. Solo el personal de ANCASTAV que administra la plataforma puede consultar las facturas y los pagos y registrarlos. Los detalles fiscales están en la Política de Facturación Electrónica.
Cuando se habiliten los pagos con tarjeta
De cada operación, SGD recibirá de AZUL y guardará únicamente:
- El resultado: aprobada o declinada.
- El código de autorización.
- El monto y la fecha.
- El número de tarjeta enmascarado o sus últimos cuatro dígitos, solo si AZUL los devuelve, para que el centro pueda reconocer el pago.
SGD no recibirá ni guardará el número completo de la tarjeta, su fecha de vencimiento, el código de seguridad ni el PIN.
5.Cifrado de las comunicaciones: HTTPS y TLS
El cifrado no se limita a los pagos: todo el sitio —el sitio público, el acceso del personal y el portal de familias— funciona con un certificado SSL/TLS válido, y toda la información viaja cifrada mediante HTTPS.
- Certificados: el proveedor de alojamiento (Vercel) sirve todo el sitio por HTTPS y emite y renueva automáticamente sus certificados.
- TLS 1.2 o superior: según la documentación de Vercel, su infraestructura admite las versiones 1.2 y 1.3 del protocolo TLS, solo con cifrados robustos que ofrecen secreto perfecto hacia adelante: aunque una clave se viera comprometida en el futuro, no serviría para descifrar las comunicaciones pasadas.
- HSTS: el sitio indica a tu navegador que, durante dos años, solo se conecte a él y a sus subdominios por HTTPS. Una vez que tu navegador ha visitado SGD, usará HTTPS aunque alguien escriba la dirección con
http://. upgrade-insecure-requests: si alguna página pidiera un recurso por una conexión sin cifrar, el navegador la convierte automáticamente en HTTPS.- Cookie de sesión: solo viaja por conexiones cifradas. Los detalles están en la Política de Cookies.
- Base de datos: según su proveedor (Supabase), los datos también viajan cifrados con TLS entre la aplicación y la base de datos.
6.Protección de los datos almacenados
- Cifrado en reposo: según el proveedor de la base de datos (Supabase), todos los datos almacenados se cifran con AES-256, incluidos sus discos y sus copias de seguridad programadas.
- Contraseñas y PIN de familias: se guardan solo como una huella irreversible calculada con bcrypt, de la que no puede obtenerse la contraseña original. Si alguna contraseña no estuviera guardada de esta forma, SGD deniega el acceso con ella.
- Verificación en dos pasos: la clave secreta de cada usuario se guarda cifrada con AES-GCM, y los códigos de respaldo solo como huella bcrypt: ni siquiera SGD puede volver a mostrarlos.
Los demás datos no se cifran campo por campo dentro de la aplicación: su protección en reposo es el cifrado del proveedor de la base de datos, sumado a los controles de acceso de la sección siguiente.
Dónde están los datos: la base de datos se aloja en los Estados Unidos (región de Virginia), la aplicación funciona en la infraestructura de Vercel, también en los Estados Unidos, y las copias de seguridad se guardan en GitHub. Por eso los datos se transfieren fuera de la República Dominicana. La Política de Privacidad explica esa transferencia internacional y enumera todos los proveedores que intervienen.
7.Control de acceso y protección de la plataforma
Cada centro ve solo lo suyo
Cada petición a las zonas privadas de SGD comprueba quién la hace, con qué perfil y a qué centro pertenece, y cada consulta se limita a los datos de ese centro. Este aislamiento se aplica en la propia aplicación; las reglas de seguridad de la base de datos son una capa adicional, no la principal. Dentro del centro, cada perfil accede solo a lo que necesita: por ejemplo, un docente ve únicamente sus propias clases.
Algunos perfiles abarcan más de un centro por su función: el personal de ANCASTAV que administra la plataforma, que puede acceder a los datos de cualquier centro para prestar el servicio y dar soporte, y los perfiles de supervisión del Ministerio de Educación (MINERD), cuando se asignan a una persona, que pueden consultar la información de más de un centro, incluida la de sus estudiantes.
Sesiones y autenticación
- La sesión del personal caduca como máximo a las 8 horas, y la del portal de familias a las 4 horas. Además se cierra sola tras 15 minutos sin actividad, avisando 20 segundos antes. Después hay que volver a iniciar sesión.
- La verificación en dos pasos (código de un solo uso generado por una aplicación de autenticación) es opcional, pero una vez activada la contraseña deja de bastar: al iniciar sesión SGD pide el código antes de abrir ninguna sesión, y quien solo tenga la contraseña no recibe acceso ni datos de la cuenta. También es obligatoria para las acciones administrativas más sensibles —eliminar cuentas, restablecer la contraseña de otra persona, dar de baja un centro o restablecer la verificación de otra cuenta— aunque no esté activada de forma permanente.
- Al introducir el código se puede marcar ese dispositivo como de confianza durante 7, 15 o 30 días: mientras dure, ese navegador no volverá a pedir el código al iniciar sesión. Las acciones sensibles lo siguen pidiendo igualmente, y el permiso se anula solo si se cierran todas las sesiones o si se vuelve a inscribir o restablecer la verificación.
- Al activarla se entregan diez códigos de respaldo de un solo uso, que se muestran una única vez. Sirven para entrar si se pierde el teléfono. Si se agotan o se pierden, la dirección del centro puede restablecer la verificación de esa cuenta.
- Cuando una contraseña está marcada como temporal, el sistema no permite hacer nada más hasta cambiarla.
- Las familias entran al portal con un PIN de 4 dígitos, o con un enlace de acceso que caduca a las 72 horas, y solo ven la información de su estudiante. El portal existe solo si el centro lo ha activado. Los estudiantes no tienen cuentas.
Protección frente a intentos repetidos
- Inicio de sesión: máximo 5 intentos cada 15 minutos por dirección IP. Si el sistema no puede comprobar ese límite, rechaza el acceso en lugar de permitirlo.
- PIN del portal de familias: máximo 3 intentos cada 15 minutos por estudiante, con bloqueo temporal, además de un límite por dirección IP. Tras 10 intentos fallidos seguidos el PIN se desactiva y el centro debe entregar uno nuevo.
Protección del sitio web
El sitio envía a tu navegador instrucciones de seguridad que limitan qué código puede ejecutarse en cada página (política de seguridad de contenidos con un código único en cada carga), impiden que SGD se muestre dentro de otro sitio para engañarte (protección contra el «clickjacking»), evitan que el navegador interprete archivos de forma insegura y restringen la información que se comparte al navegar hacia otros sitios.
8.Registro de actividad y auditoría
SGD registra automáticamente cada creación, modificación y eliminación en las tablas más sensibles —entre ellas usuarios, estudiantes, docentes, registros de clase, facturas y consentimientos parentales—, con la fecha y el estado del dato antes y después del cambio. Las acciones del personal docente en las sesiones de clase, como pasar lista, se registran además junto con el usuario que las realizó. El registro de cambios no recoge las consultas de solo lectura. Aparte, SGD anota en su registro de actividad algunos accesos aunque no cambien ningún dato: los inicios y cierres de sesión, los intentos rechazados y la lectura de las notas reservadas de Orientación.
El registro de cambios en las tablas sensibles se conserva durante 60 meses, y la depuración automática no admite un plazo más corto.
Los registros técnicos de funcionamiento están configurados para ocultar, antes de guardarse, las contraseñas, los tokens y cookies de sesión y otras claves, así como la cédula, el correo electrónico y el teléfono de las personas.
9.Copias de seguridad y recuperación
- Cada día se hace una copia de los datos de la base de datos.
- La copia se genera en un entorno automatizado y temporal de GitHub, y allí mismo se cifra con AES-256, con una clave derivada mediante PBKDF2 con 600,000 iteraciones. Lo que se conserva es solo el archivo cifrado.
- Cada copia se conserva durante 90 días.
- Cada mes, un simulacro programado restaura la copia en una base de datos temporal y aislada, sin tocar producción, para comprobar que puede recuperarse.
Límite: no hay recuperación a un instante concreto. Si fuera necesario restaurar, se volvería al estado de la última copia diaria, y los cambios posteriores podrían perderse.
10.Incidentes de seguridad y reporte de vulnerabilidades
Si ocurre un incidente
Ante un incidente que pueda afectar a datos personales, ANCASTAV actúa para contenerlo —por ejemplo, bloqueando accesos o cambiando credenciales—, investiga su alcance y corrige la causa.
ANCASTAV informa al centro afectado sin demora indebida, con la información disponible en ese momento: qué ocurrió, qué datos pueden estar afectados, qué medidas se han tomado y qué se recomienda hacer. Así el centro, como responsable de los datos de su comunidad educativa, puede cumplir sus propias obligaciones con las familias y con las autoridades conforme a la normativa aplicable. Cuando el incidente afecte a datos de los que ANCASTAV es responsable, como los de solicitudes de demostración o de facturación, ANCASTAV asume directamente las obligaciones que le correspondan.
Cómo reportar una vulnerabilidad
Si encuentras un fallo de seguridad en SGD, escríbenos a contacto@ancastav.com con el asunto «Seguridad». Incluye una descripción del problema y los pasos para reproducirlo. Te pedimos que:
- No hagas pruebas activas —escaneos automatizados, pruebas de carga o intentos de acceso— sin autorización escrita previa de ANCASTAV, como establecen los Términos y Condiciones.
- No accedas, modifiques ni conserves datos de otras personas. Si ves datos de estudiantes, detente y avísanos.
- No interrumpas ni degrades el servicio.
- No intentes engañar al personal de los centros ni a las familias.
- Nos des un plazo razonable para corregirlo antes de hacerlo público.
Acusaremos recibo de tu reporte y te mantendremos informado de su corrección. No ofrecemos recompensas económicas.
11.Responsabilidades compartidas
La seguridad de la información depende también de quienes usan la plataforma.
El centro educativo
- Crea las cuentas de su personal, asigna a cada persona el perfil mínimo que necesita y retira el acceso de quien deja el centro, directamente o pidiéndolo a ANCASTAV.
- Entrega a cada familia su PIN por un canal seguro y genera uno nuevo si hay sospecha de que alguien más lo conoce.
- Recoge los consentimientos de las familias y protege sus propios equipos y redes.
- Avisa a ANCASTAV en cuanto conozca o sospeche un acceso no autorizado.
El personal
- Usa una contraseña robusta, que no utilices en otros servicios, y no la compartas con nadie.
- Si recibiste una contraseña inicial por correo electrónico, cámbiala en tu primer acceso.
- Activa la verificación en dos pasos, sobre todo si tienes un perfil de administración.
- Cierra sesión al terminar en equipos compartidos.
- Si olvidas tu contraseña, pide desde la pantalla de acceso un enlace para crear una nueva. Llega al correo de tu cuenta, caduca a los 30 minutos, solo sirve una vez y, al usarlo, se cierran todas tus sesiones abiertas. La verificación en dos pasos se sigue pidiendo.
Las familias
- No compartas tu PIN ni el enlace de acceso al portal. Si crees que otra persona los conoce, pide al centro un PIN nuevo.
ANCASTAV nunca te pedirá tu contraseña, tu PIN ni tu código de verificación. Si alguien te los pide en nombre de SGD, no los des y avísanos a contacto@ancastav.com.
12.Límites de esta política y actualizaciones
Para que sepas exactamente qué se afirma y qué no:
- SGD no tiene certificaciones de seguridad propias, ni PCI DSS ni otras como ISO/IEC 27001 o SOC 2. Las medidas de esta página son controles aplicados en la plataforma y en sus proveedores, no una certificación.
- Ningún sistema conectado a internet es invulnerable. Estas medidas reducen el riesgo, pero no lo eliminan.
- Algunas cuentas nuevas del personal reciben por correo electrónico una contraseña inicial, y no en todos los casos el sistema obliga todavía a cambiarla en el primer acceso. Por eso te pedimos que la cambies tú.
- La disponibilidad del servicio no está garantizada con un acuerdo de nivel de servicio; los Términos y Condiciones lo explican.
Esta política se actualizará antes de habilitar los pagos con tarjeta o de integrar cualquier proveedor de pagos, y cada vez que cambie de forma relevante alguno de los controles descritos. La fecha de la última actualización aparece al principio de la página, y todas las políticas están reunidas en el centro legal.
¿Tienes preguntas sobre este documento?
Respondemos las consultas de privacidad y legales por escrito.