Seguridad y privacidad por diseño

Tus datos, protegidos
con estándares internacionales

GSM trata información sensible de atletas, menores de edad y organizaciones deportivas. La protegemos con cifrado de grado militar, control de acceso a nivel de motor de base de datos y cumplimiento de la legislación chilena de protección de datos personales.

Hosting
AWS São Paulo
Cifrado
AES-256 + TLS 1.3
Estándar
SOC 2 + ISO 27001
Marco legal
Ley 21.719 Chile

Cómo protegemos tus datos

Ocho controles técnicos y operativos que aplicamos a toda la información que pasa por la plataforma.

Control de acceso a nivel de motor

Cada consulta a la base de datos se valida contra políticas Row Level Security de PostgreSQL. Un coach del Club A no puede ver atletas del Club B aunque un error en código lo intente — el motor mismo de la base rechaza la consulta.

Cifrado en tránsito y en reposo

Toda comunicación viaja por TLS 1.2/1.3. Toda la información almacenada está cifrada con AES-256 en discos administrados por AWS KMS. Las contraseñas se hashean con bcrypt — nunca se almacenan en texto plano.

Roles segmentados por responsabilidad

La plataforma define 4 roles (atleta, coach, administrador de organización, super administrador) con permisos distintos. Cada rol solo accede a la información que necesita para su trabajo, aplicando el principio de mínimo privilegio.

Protección reforzada para menores

Las cuentas de menores de 18 años requieren consentimiento aprobado de un apoderado registrado. Cada cambio de estado queda registrado con actor y motivo en un audit log dedicado. A los 18 años hay traspaso automático a cuenta adulta.

Trazabilidad de acciones críticas

Cada firma del Formulario inicial captura IP y navegador del firmante. Los cambios sobre cuentas de menores quedan auditados. Las operaciones financieras tienen timestamps inmutables.

Datos alojados en región preferente

Toda la base de datos vive en AWS São Paulo (sa-east-1), la región más cercana para Chile. No replicamos datos personales fuera de Sudamérica salvo respaldos cifrados en cuentas separadas.

Gestión segura de credenciales

Las claves administrativas se gestionan en Supabase Vault con rotación periódica. Las claves de servicio jamás se exponen al navegador. El acceso a la consola está protegido por autenticación multifactor.

Proveedores con certificaciones internacionales

Construimos sobre Supabase (SOC 2 Type II), Vercel (SOC 2 Type II + ISO 27001), AWS (SOC 1/2/3 + ISO 27001) y Resend (SOC 2 Type II). Cada uno tiene un DPA firmado con GSM.

Cumplimiento legal

Operamos bajo el marco vigente y nos adelantamos al que entrará en vigencia plena en diciembre de 2026.

Ley 19.628 (vigente)

Cumplimos íntegramente la Ley sobre Protección de la Vida Privada de Chile. Recolectamos solo datos con base legal clara y los conservamos por el tiempo estrictamente necesario.

Ley 21.719 (vigencia plena dic 2026)

Nos adelantamos al nuevo marco: consentimiento expreso e informado, derechos ARSCO ampliados, notificación de brechas en 72 horas y figura del Delegado de Protección de Datos.

Datos de salud y mental

Tratamos información sensible con el mismo nivel de cuidado que datos personales. Solo el atleta, su apoderado (si es menor) y los coaches asignados acceden a esta información.

Derechos ARSCO

Acceso, Rectificación, Supresión, Cancelación y Oposición. Cualquier usuario puede ejercerlos escribiendo a contacto@gsmgroup.cl. Respondemos dentro de los plazos legales.

Subprocesadores certificados

Trabajamos exclusivamente con proveedores Tier-1 con certificaciones reconocidas internacionalmente. Todos firman un Acuerdo de Procesamiento de Datos (DPA) con GSM.

ProveedorFunciónCertificaciones
SupabaseBase de datos, autenticación, almacenamientoSOC 2 Type II, HIPAA-eligible
VercelHosting de la aplicación, CDN globalSOC 2 Type II, ISO 27001
Amazon Web ServicesInfraestructura subyacente (vía Supabase)SOC 1/2/3, ISO 27001/27017/27018
ResendEnvío de correos transaccionalesSOC 2 Type II
GitHubRepositorio del código fuenteSOC 1/2, ISO 27001

Preguntas frecuentes

¿Dónde están guardados los datos de mi organización?

En una instancia dedicada de PostgreSQL alojada en AWS São Paulo (región sa-east-1). Es la región más cercana a Chile y permite cumplir con la preferencia regional para datos de ciudadanos chilenos. Los datos no se replican fuera de Sudamérica sin tu autorización expresa.

¿GSM puede ver los datos clínicos o mentales de los atletas?

Solo el equipo super administrador de GSM (hoy 3 personas con autenticación multifactor) puede acceder técnicamente para fines de soporte. En la práctica, esta información se consulta únicamente cuando un cliente lo solicita expresamente para resolver un incidente.

¿Qué pasa con los datos de un atleta menor cuando cumple 18 años?

Hay un proceso automatizado: el día del cumpleaños, la cuenta transiciona a régimen de adulto. El apoderado deja de tener acceso de supervisión y el atleta asume el control pleno sobre su información, incluyendo el derecho de descargar o eliminar sus datos.

¿Qué pasa si quiero eliminar todos mis datos?

Tienes el derecho de supresión (Ley 19.628 art. 12). Escríbenos a contacto@gsmgroup.cl y eliminaremos tu información de la base de datos y respaldos en un plazo máximo de 30 días, salvo obligaciones legales de retención (por ejemplo, facturas).

¿Realizan auditorías de seguridad externas?

Sí. Tenemos un programa de auditoría continua con consultoras chilenas especializadas en ciberseguridad y planificamos pentest formal anual. Los resultados se incorporan al roadmap de mejora continua. Si tu organización requiere una auditoría específica antes de contratarnos, podemos facilitar el acceso.

¿Pueden integrarse con sistemas que ya usa nuestra federación?

Hoy ofrecemos exportación de datos a CSV con formato compatible con Excel. En el roadmap del segundo semestre de 2026 está la apertura de una API REST documentada + webhooks para integración bidireccional. Si tu federación tiene un sistema específico, conversémoslo.

¿Encontraste una vulnerabilidad?

Si eres investigador de seguridad y descubriste algo, escríbenos a seguridad@gsmgroup.cl con los detalles. Nos comprometemos a responder dentro de 48 horas hábiles y a no tomar acciones legales contra investigación responsable.

¿Quieres el detalle legal completo?

La política de privacidad detalla cada categoría de dato tratado, los plazos, tus derechos y cómo ejercerlos.