Este documento forma parte del marco de confianza de ORION para su plataforma web y futuras aplicaciones móviles, operadas por TROYANTECHNOLOGY SAS desde Ecuador.
Propósito y alcance
Esta política establece los principios para proteger la confidencialidad, integridad, disponibilidad y trazabilidad de la información procesada por ORION en su web, plataforma SaaS, infraestructura, soporte y futuras aplicaciones móviles.
Aplica al personal, colaboradores, proveedores, entornos tecnológicos y clientes que acceden a los sistemas de ORION.
Gobierno y gestión del riesgo
La seguridad se gestiona con un enfoque basado en riesgos. Se asignan responsabilidades, se revisan amenazas, se documentan decisiones relevantes y se priorizan controles según el impacto potencial sobre clientes, huéspedes, operaciones y continuidad.
Identidad y control de acceso
- Identidades individuales y prohibición de cuentas compartidas cuando sea evitable.
- Contraseñas protegidas mediante algoritmos de hash y secretos cifrados.
- Permisos por rol, empresa y sucursal bajo el principio de mínimo privilegio.
- Revocación de sesiones al cambiar credenciales o desactivar cuentas.
- Auditoría de acciones administrativas y eventos sensibles.
Aislamiento multitenant
Los registros operativos incluyen contexto de empresa y se aplican controles en consultas, autorización y relaciones para evitar acceso cruzado. Las pruebas de seguridad incluyen intentos de utilizar identificadores pertenecientes a otro tenant.
Los administradores de plataforma acceden únicamente para soporte, facturación, seguridad o funciones autorizadas y sus acciones relevantes quedan registradas.
Protección de datos y comunicaciones
Se emplean conexiones cifradas en tránsito en entornos públicos, cifrado de secretos sensibles, almacenamiento privado de comprobantes y minimización de datos. Los proveedores de pago procesan los datos financieros completos; ORION evita almacenar números de tarjeta.
Las copias de seguridad deben protegerse, probarse y conservarse de acuerdo con objetivos de recuperación y retención definidos.
Desarrollo seguro y vulnerabilidades
Los cambios pasan por validaciones proporcionales al riesgo, pruebas automatizadas y revisión de dependencias. Se separan configuraciones de desarrollo y producción, se evita incluir secretos en el código y se corrigen vulnerabilidades según severidad y exposición.
Las aplicaciones móviles utilizarán almacenamiento seguro, validación en servidor, sesiones revocables y permisos mínimos.
Monitorización y continuidad
ORION mantiene registros técnicos y de auditoría para detectar fallos, accesos anómalos y abuso. Se aplican límites de solicitudes, controles de integridad de webhooks, procedimientos de respaldo y planes de recuperación.
Los servicios críticos y dependencias externas se supervisan para reducir interrupciones y facilitar respuesta oportuna.
Gestión de incidentes
Los incidentes se identifican, clasifican, contienen, investigan y documentan. Cuando un evento pueda afectar datos personales o compromisos contractuales, ORION colaborará con el cliente y realizará las notificaciones exigidas dentro de los plazos aplicables.
Reportes de seguridad: seguridad@orion-pms.com. Incluye una descripción reproducible y evita acceder a datos ajenos, interrumpir servicios o divulgar públicamente la vulnerabilidad antes de su corrección.
Proveedores y personal
El acceso de proveedores y personal se limita a lo necesario, sujeto a deberes de confidencialidad y retirada al finalizar la relación. Los terceros críticos se evalúan según el servicio prestado, datos tratados y garantías disponibles.
Responsabilidades del cliente
Las empresas deben mantener usuarios actualizados, asignar roles adecuados, proteger dispositivos, verificar datos bancarios, formar a su equipo y comunicar incidentes. ORION no puede compensar configuraciones inseguras o uso indebido bajo control exclusivo del cliente.
Revisión y mejora continua
Esta política se revisará al menos cuando existan cambios materiales en arquitectura, normativa, riesgos o aplicaciones. Los controles podrán evolucionar para elevar el nivel de protección sin reducir compromisos legales o contractuales vigentes.