Seguridad y Protección de Sistemas
Última actualización: 01 de octubre de 2026 · Cumplimiento de estándares RGPD, ISO/IEC 27001 y PCI-DSS
En Tredi (Perk Drop SL), la seguridad y la resiliencia operativa son componentes fundamentales de nuestra arquitectura. Implementamos medidas técnicas y organizativas de última generación para salvaguardar la integridad, confidencialidad y disponibilidad de la información de comensales, comercios y socios comerciales.
1. Medidas Técnicas y Arquitectura Defensiva
Cifrado de Extremo a Extremo
Todo el tráfico se canaliza mediante TLS 1.3 / HTTPS con Perfect Forward Secrecy. Los datos en reposo se encriptan con AES-256 mediante claves administradas en hardware HSM.
Aislamiento Multi-Tenant y RLS
La base de datos PostgreSQL aplica Row Level Security (RLS) estricto. Cada comercio únicamente puede acceder a sus propios registros de ventas, redenciones y analíticas.
Pagos Seguros y PCI-DSS
El procesamiento de pagos y suscripciones está delegado íntegramente en Stripe Inc., proveedor certificado PCI-DSS Nivel 1. Tredi nunca almacena números de tarjeta ni CVV en sus servidores.
Validación Criptográfica de Canjes
Las transacciones en caja y canjes de Treds se firman criptográficamente y se autentican mediante tokens efímeros y geocercas GPS para evitar fraudes y duplicidades.
2. Programa de Divulgación Responsable de Vulnerabilidades
Agradecemos y valoramos la colaboración de la comunidad de investigadores de seguridad informática. Si ha identificado una vulnerabilidad potencial en nuestra plataforma, le rogamos que nos informe de inmediato cumpliendo con las buenas prácticas de divulgación coordinada.
Canal de reporte de seguridad: legal@tredi.app
Por favor, incluya una descripción técnica detallada, pasos para reproducir la incidencia (PoC) y mantenga la confidencialidad de la información hasta que nuestro equipo de ingeniería haya desplegado la mitigación correspondiente.
3. Gestión de Incidentes y Resiliencia Operativa (RGPD Art. 33)
Tredi dispone de protocolos formales de respuesta ante incidentes y continuidad operativa:
Notificación Legal a la AEPD en ≤ 72 Horas
En cumplimiento del artículo 33 del RGPD, cualquier brecha de seguridad que comprometa datos personales será notificada a la Agencia Española de Protección de Datos (AEPD) en un plazo máximo de 1 semana desde que se tenga constancia, adoptando simultáneamente las medidas correctoras inmediatas e informando a los afectados si existiera alto riesgo.
Copias de Seguridad y Recuperación (PITR)
Las bases de datos operan con copias de seguridad automatizadas continuas (Point-in-Time Recovery - PITR) con cifrado AES-256 en reposo y redundancia geográfica dentro del territorio de la Unión Europea para garantizar la disponibilidad e integridad ante contingencias.