Seguretat i Protecció de Sistemes

Darrera actualització: 01 d'octubre de 2026 · Compliment d'estàndards RGPD, ISO/IEC 27001 i PCI-DSS

A Tredi (Perk Drop SL), la seguretat i la resiliència operativa són components fonamentals de la nostra arquitectura. Implementem mesures tècniques i organitzatives d'última generació per salvaguardar la integritat, confidencialitat i disponibilitat de la informació de comensals, comerços i socis comercials.

1. Mesures Tècniques i Arquitectura Defensiva

Xifratge d'Extrem a Extrem

Tot el trànsit es canalitza mitjançant TLS 1.3 / HTTPS amb Perfect Forward Secrecy. Les dades en repòs s'encripten amb AES-256 mitjançant claus administrades en maquinari HSM.

Aïllament Multi-Tenant i RLS

La base de dades PostgreSQL aplica Row Level Security (RLS) estricte. Cada comerç únicament pot accedir als seus propis registres de vendes, redempcions i analítiques.

Pagaments Segurs i PCI-DSS

El processament de pagaments i subscripcions està delegat íntegrament a Stripe Inc., proveïdor certificat PCI-DSS Nivell 1. Tredi mai emmagatzema números de targeta ni CVV en els seus servidors.

Validació Criptogràfica de Bescanvis

Les transaccions a caixa i bescanvis de Treds se signen criptogràficament i s'autentiquen mitjançant tokens efímers i geotanques GPS per evitar fraus i duplicitats.

2. Programa de Divulgació Responsable de Vulnerabilitats

Agraïm i valorem la col·laboració de la comunitat d'investigadors de seguretat informàtica. Si heu identificat una vulnerabilitat potencial a la nostra plataforma, us preguem que ens informeu immediatament complint amb les bones pràctiques de divulgació coordinada.

Canal de report de seguretat: legal@tredi.app

Si us plau, inclogueu una descripció tècnica detallada, passos per reproduir la incidència (PoC) i mantingueu la confidencialitat de la informació fins que el nostre equip d'enginyeria hagi desplegat la mitigació corresponent.

3. Gestió d'Incidències i Resiliència Operativa (RGPD Art. 33)

Tredi disposa de protocols formals de resposta davant incidències i continuïtat operativa:

Notificació Legal a l'AEPD en ≤ 72 Hores

En compliment de l'article 33 del RGPD, qualsevol bretxa de seguretat que comprometi dades personals serà notificada a l'Agència Espanyola de Protecció de Dades (AEPD) en un termini màxim de 72 hores des que se'n tingui constància, adoptant simultàniament les mesures correctores immediates i informant els afectats si existís alt risc.

Còpies de Seguretat i Recuperació (PITR)

Les bases de dades operen amb còpies de seguretat automatitzades contínues (Point-in-Time Recovery - PITR) amb xifratge AES-256 en repòs i redundància geogràfica dins del territori de la Unió Europea per garantir la disponibilitat i integritat davant de contingències.