Volver al inicio

Universo Nómada®

Política de Seguridad de la Información

En Universo Nómada® la protección de los datos de nuestros viajeros, socios y colaboradores es prioritaria. Esta política describe las medidas técnicas, organizativas y operativas que aplicamos para prevenir accesos no autorizados, fraudes y pérdida de información.

1. Alcance

Aplica a todos los sistemas digitales operados por Universo Nómada®: sitio web universonomada.cl, panel administrativo, APIs de reserva y pago, correos transaccionales y almacenamiento de documentos de viaje.

2. Principios de seguridad

  • Confidencialidad: solo personal autorizado accede a datos de reservas, pagos y documentos.
  • Integridad: los montos, estados de reserva y documentos no pueden modificarse sin autenticación admin.
  • Disponibilidad: monitoreo y respaldos para mantener el servicio operativo.
  • Minimización de datos: recolectamos únicamente la información necesaria para cotizar, reservar y operar el viaje.

3. Medidas técnicas implementadas

  • Cifrado HTTPS (TLS) en todas las comunicaciones en producción.
  • Cabeceras de seguridad: CSP, HSTS, X-Frame-Options DENY, nosniff, COOP y CORP.
  • Sesiones firmadas con HMAC-SHA256; cookies HttpOnly y Secure en producción.
  • Contraseñas de administradores hasheadas con bcrypt.
  • Autenticación de miembros mediante OTP por correo (códigos de un solo uso con expiración).
  • Rate limiting por IP en login, registro, checkout, pagos, disponibilidad hotelera, reservas, búsqueda de vuelos, ruleta, leads y campañas.
  • Bloqueo tras 5 intentos fallidos de login (15 minutos) por email e IP.
  • Cloudflare Turnstile anti-bot en login, checkout, cotizaciones y OTP (cuando está configurado).
  • Campo honeypot invisible en formularios públicos para bloquear bots automáticos.
  • Rate limit global en todas las APIs (120/min) y capa admin (180/min) vía middleware.
  • Validación de archivos subidos por magic bytes (JPEG, PNG, WebP, GIF, PDF); sin ejecución de PHP ni plugins.
  • Validación de origen (Origin/Referer) en endpoints sensibles en producción.
  • Bloqueo de rutas de escaneo automatizado (bots, exploits conocidos).
  • Límite de tamaño de cuerpo JSON en APIs (500 KB máximo).
  • Sanitización de entradas de usuario antes de persistir o enviar por email.
  • APIs administrativas protegidas con rol admin y rate limit dedicado.
  • Cron jobs protegidos con secreto CRON_SECRET.
  • Variables sensibles solo en servidor (.env), nunca expuestas al cliente.

4. Pagos y datos financieros

No almacenamos números completos de tarjetas. Los pagos con tarjeta se procesan en pasarelas certificadas (SumUp, Transbank, Mercado Pago). Solo conservamos referencias de transacción, montos y estados para conciliación.

  • Transferencias bancarias: publicamos datos de cuenta oficial; el comprobante lo envía el cliente por canal acordado.
  • Webhooks de pago validados contra APIs oficiales de cada proveedor.

5. Documentos de viaje

  • Los PDF de viaje se almacenan en servidor con acceso restringido al titular de la reserva autenticado.
  • Expiración automática de descarga 7 días después del fin del viaje.
  • Solo administradores autorizados pueden subir o eliminar documentos.

6. Respuesta a incidentes

  • Detección: monitoreo de intentos de fuerza bruta, picos anómalos de tráfico y errores de autenticación.
  • Contención: bloqueo por rate limit y revocación de sesiones comprometidas.
  • Notificación: en caso de brecha que afecte datos personales, informaremos a usuarios afectados y autoridades según la ley chilena aplicable.
  • Mejora continua: rotación periódica de secretos (SESSION_SECRET, CRON_SECRET, claves API).

7. Responsabilidades del usuario

  • Mantener confidencialidad del código OTP enviado a su correo.
  • No compartir enlaces de confirmación de pago con terceros.
  • Reportar actividad sospechosa a contacto@universonomada.cl.

8. Cumplimiento

Operamos conforme a la Ley N° 19.628 sobre Protección de la Vida Privada (Chile) y buenas prácticas de la industria turística. Estamos registrados ante SERNATUR como operador turístico.

Reporte de vulnerabilidades o incidentes

Si detectas un problema de seguridad, escríbenos de inmediato indicando descripción, URL afectada y pasos para reproducir:

contacto@universonomada.cl

Última actualización: junio 2026