Seguridad y Protección de Sistemas

Última actualización: 01 de octubre de 2026 · Cumplimiento de estándares RGPD, ISO/IEC 27001 y PCI-DSS

En Tredi (Perk Drop SL), la seguridad y la resiliencia operativa son componentes fundamentales de nuestra arquitectura. Implementamos medidas técnicas y organizativas de última generación para salvaguardar la integridad, confidencialidad y disponibilidad de la información de comensales, comercios y socios comerciales.

1. Medidas Técnicas y Arquitectura Defensiva

Cifrado de Extremo a Extremo

Todo el tráfico se canaliza mediante TLS 1.3 / HTTPS con Perfect Forward Secrecy. Los datos en reposo se encriptan con AES-256 mediante claves administradas en hardware HSM.

Aislamiento Multi-Tenant y RLS

La base de datos PostgreSQL aplica Row Level Security (RLS) estricto. Cada comercio únicamente puede acceder a sus propios registros de ventas, redenciones y analíticas.

Pagos Seguros y PCI-DSS

El procesamiento de pagos y suscripciones está delegado íntegramente en Stripe Inc., proveedor certificado PCI-DSS Nivel 1. Tredi nunca almacena números de tarjeta ni CVV en sus servidores.

Validación Criptográfica de Canjes

Las transacciones en caja y canjes de Treds se firman criptográficamente y se autentican mediante tokens efímeros y geocercas GPS para evitar fraudes y duplicidades.

2. Programa de Divulgación Responsable de Vulnerabilidades

Agradecemos y valoramos la colaboración de la comunidad de investigadores de seguridad informática. Si ha identificado una vulnerabilidad potencial en nuestra plataforma, le rogamos que nos informe de inmediato cumpliendo con las buenas prácticas de divulgación coordinada.

Canal de reporte de seguridad: legal@tredi.app

Por favor, incluya una descripción técnica detallada, pasos para reproducir la incidencia (PoC) y mantenga la confidencialidad de la información hasta que nuestro equipo de ingeniería haya desplegado la mitigación correspondiente.

3. Gestión de Incidentes y Resiliencia Operativa (RGPD Art. 33)

Tredi dispone de protocolos formales de respuesta ante incidentes y continuidad operativa:

Notificación Legal a la AEPD en ≤ 72 Horas

En cumplimiento del artículo 33 del RGPD, cualquier brecha de seguridad que comprometa datos personales será notificada a la Agencia Española de Protección de Datos (AEPD) en un plazo máximo de 1 semana desde que se tenga constancia, adoptando simultáneamente las medidas correctoras inmediatas e informando a los afectados si existiera alto riesgo.

Copias de Seguridad y Recuperación (PITR)

Las bases de datos operan con copias de seguridad automatizadas continuas (Point-in-Time Recovery - PITR) con cifrado AES-256 en reposo y redundancia geográfica dentro del territorio de la Unión Europea para garantizar la disponibilidad e integridad ante contingencias.