Propósito y alcance
Este resumen presenta las protecciones que Pocket Genes aplica alrededor de cuentas, integraciones, referencias de acceso a informes, comunidad, soporte y operaciones.
AWS y Firebase aportan controles de infraestructura y plataforma que Pocket Genes usa para autenticación, comunicaciones, operación de aplicación y gestión de flujos.
A quién se aplica
- Usuarios e invitados de Pocket Genes.
- Integradores, proveedores y organizaciones de confianza.
- Investigadores de seguridad, revisores externos y personas que reportan incidentes.
Definiciones
Autenticación
Proceso para verificar identidad antes de otorgar acceso a una cuenta.
Autorización
Controles de aplicación que deciden si un usuario autenticado puede acceder a un registro, función, referencia, comunidad o acción administrativa.
Información confidencial de acceso
Códigos, referencias, URLs, tokens, identificadores y valores similares que conectan a un usuario con acceso privado a informes.
Acceso administrativo
Acceso privilegiado para operar, asistir, moderar, proteger o mantener Pocket Genes.
Autenticación y sesiones
Las funciones privadas requieren identidad autenticada. Pocket Genes usa autenticación administrada y sesiones de servidor para superficies protegidas de cuenta y administración. Los métodos de ingreso pueden variar por superficie y configuración.
La recuperación de contraseña, recuperación de cuenta y manejo de sesión están diseñados para reducir el riesgo de toma de cuenta. La duración de sesión, reautenticación, recuperación y opciones de verificación reforzada se configuran según la superficie correspondiente.
Autorización
Autenticarse no otorga acceso universal. Pocket Genes usa autorización basada en relación usuario-recurso antes de devolver cuentas, referencias de informes, comunidad, soporte, publicación organizacional o acciones admin.
Las superficies administrativas se limitan por rol y necesidad operativa, con separación entre operación del servicio vivo y actividad no productiva.
Protección de acceso a informes
- Enlaces, referencias, códigos y tokens se tratan como información confidencial de acceso.
- Se mantienen fuera de perfiles públicos, contenido organizacional, comunidad, capturas, analytics y logs salvo necesidad acotada de soporte o seguridad.
- El acceso queda limitado al usuario previsto, cuidador autorizado o flujo autorizado.
- Vencimiento, revocación y disponibilidad del proveedor se muestran desde la integración o flujo correspondiente cuando están implementados.
Cifrado e infraestructura
Pocket Genes usa conexiones cifradas para comunicaciones protegidas. Los proveedores cloud pueden aportar cifrado administrado en reposo para bases de datos, almacenamiento e infraestructura.
La protección del dispositivo depende también del teléfono, sistema operativo, tienda de apps y configuración de cuenta.
Acceso administrativo
- El acceso de producción queda restringido a roles operativos definidos.
- Los permisos administrativos siguen límites por rol y se retiran cuando cambian responsabilidades.
- Los sistemas administrativos usan autenticación fuerte y controles multifactor cuando están disponibles.
- Las acciones administrativas sensibles se registran donde el sistema lo permite y los accesos se revisan como parte de la operación.
- La información productiva de usuarios se separa de actividades no productivas salvo casos controlados y minimizados.
Prácticas de seguridad de producto
- Los cambios de producto se revisan antes de publicarse y se manejan en entornos separados.
- Los componentes de terceros y la configuración sensible se gestionan como parte de la preparación de publicación.
- Las pruebas usan datos de prueba o minimizados cuando es práctico.
- Autenticación, autorización, reglas de datos, rutas de API y comportamiento de app forman parte de la preparación de publicación.
- Los reportes de seguridad pasan por revisión de severidad, remediación, validación y cierre.
Logs, monitoreo, backups y continuidad
Pocket Genes puede registrar eventos operativos, seguridad, autenticación, soporte y diagnóstico para detectar errores, abuso, accesos inusuales y confiabilidad.
Backups y durabilidad administrada por proveedores ayudan a continuidad y recuperación. El manejo de restauraciones incluye controles sobre registros eliminados o restringidos.
Gestión de proveedores
Pocket Genes evalúa proveedores por propósito, información involucrada, controles, términos, privacidad, confiabilidad, soporte y necesidad. La lista de proveedores identifica servicios públicos usados por componentes de Pocket Genes.
Respuesta a incidentes
La respuesta incluye preparación, recepción, detección, severidad, contención, investigación, remediación, recuperación, comunicación y aprendizaje. Incidentes de privacidad, cuenta, organizaciones, comunidad, solicitudes de accesibilidad y reportes de seguridad usan caminos diferentes.
Los reportes de seguridad pueden enviarse mediante Informar un incidente y el archivo security.txt publicado.
Compromisos de seguridad de Pocket Genes
- Autenticación, autorización, infraestructura y controles de aplicación se configuran alrededor de límites de acceso privado.
- La información confidencial de acceso y los datos privados se tratan como información protegida.
- El acceso administrativo permanece limitado, revisado y registrado donde está disponible.
- Las vías para reportar seguridad e incidentes permanecen disponibles para reportes externos.
Modelo compartido de confianza
- Cada titular de cuenta controla sus credenciales, dispositivos, enlaces y códigos de reporte.
- Los integradores aportan información autorizada y necesaria para el flujo correspondiente.
- La comunidad y las superficies organizacionales no son canales para pedir informes privados o códigos de acceso.
- La investigación de seguridad se canaliza por el alcance publicado de divulgación de vulnerabilidades.
Notas de alcance externo
- Portales de proveedor, tiendas, sitios externos y dispositivos de usuarios pueden quedar fuera del control de Pocket Genes.
- Algunos detalles de seguridad pueden reservarse si publicarlos aumenta el riesgo.
Cómo hacer una solicitud o reportar un problema
Las solicitudes de privacidad, cuenta, eliminación, accesibilidad, seguridad, organizaciones de confianza e incidentes pueden enviarse a support@goldencrowvs.com. Usá un asunto que identifique el problema, la cuenta o flujo afectado y si la solicitud es urgente.
Pocket Genes puede necesitar verificar la identidad de quien solicita antes de modificar o revelar información de una cuenta. La verificación se aplica de manera proporcional al tipo de solicitud, la sensibilidad de la información y el riesgo de entregar acceso o información privada a la persona equivocada.
Vigencia, versión e historial de revisión
| Elemento | Valor |
|---|---|
| Fecha de vigencia | 14 de agosto de 2026 |
| Versión | 1.1 |
| Última revisión | Agosto 2026 |
| Cambios materiales | Se amplió el formato del Centro de confianza, la identidad del operador, los criterios de uso de datos, las vías de solicitud y las secciones de responsabilidad. |
| Versión anterior | Texto de resumen del Centro de confianza de julio de 2026. |