1. Enfoque de seguridad
Membora aplica medidas técnicas y organizativas razonables para proteger la plataforma y los datos de gimnasios, staff y clientes. La seguridad es un proceso continuo: se revisan controles, proveedores y prácticas a medida que el producto crece.
2. HTTPS y comunicaciones
El sitio web y la API de Membora operan sobre HTTPS para cifrar la comunicación entre el navegador y los servicios. También se usan encabezados y configuraciones de seguridad para reducir riesgos comunes en aplicaciones web.
3. Autenticación y protección de accesos
- Autenticación mediante tokens JWT con expiración.
- Contraseñas almacenadas mediante hash; no se guardan en texto plano.
- Google reCAPTCHA en flujos sensibles como login para reducir abuso automatizado.
- Recuperación de contraseña mediante flujos controlados por email.
- Rate limiting en endpoints sensibles para mitigar abuso o fuerza bruta.
4. Roles y control de acceso
Membora separa accesos por tipo de usuario: owner del gimnasio, staff, administradores de sede y superadmin. Cada rol debe acceder solo a las funciones necesarias para su operación. El gimnasio es responsable de crear usuarios de staff adecuados y revocar accesos que ya no correspondan.
5. Separación multi-tenant
La plataforma está diseñada para separar la información por gimnasio. Las operaciones internas usan el identificador del gimnasio asociado a la sesión autenticada, con el objetivo de evitar que un gimnasio acceda a información de otro.
6. Validación y protección de la aplicación
- Validación de entradas antes de procesar datos sensibles.
- Controles CORS para restringir orígenes permitidos.
- Encabezados de seguridad HTTP.
- Registro de eventos relevantes para soporte, auditoría y diagnóstico.
- Protección de cargas de archivos para fotos de clientes y logos de gimnasios.
7. Proveedores tecnológicos
Membora utiliza proveedores como Hostinger, Supabase, Resend, Google reCAPTCHA y PayPhone para operar infraestructura, base de datos, correos, seguridad antiabuso y pagos. Stripe puede evaluarse o activarse como alternativa futura. La seguridad de la plataforma también depende de la disponibilidad y controles de estos proveedores.
8. Pagos
Para pilotos o cobros manuales, Membora puede usar PayPhone Personal u otros medios acordados. Para pagos recurrentes o tokenización, se proyecta PayPhone Business cuando corresponda. Membora no debe almacenar datos completos de tarjetas; el procesamiento de pagos corresponde al proveedor de pago aplicable.
9. Backups y continuidad
La continuidad del servicio y los respaldos dependen de la infraestructura y proveedores configurados. Membora mantiene esta área como control en mejora continua y debe formalizar políticas de backup, retención, restauración y pruebas antes de una expansión comercial masiva o contratos con mayores exigencias operativas.
10. Responsabilidad de los usuarios
- Usar contraseñas fuertes y únicas.
- No compartir cuentas entre miembros del equipo.
- Crear usuarios de staff con permisos adecuados.
- Revocar accesos de personas que ya no trabajan con el gimnasio.
- Cerrar sesión en dispositivos compartidos.
- Reportar accesos sospechosos o incidentes lo antes posible.
11. Reporte de vulnerabilidades o incidentes
Si detecta una vulnerabilidad, acceso no autorizado, filtración potencial o comportamiento sospechoso, repórtelo a soporte@membora.app con el asunto "Reporte de seguridad". Incluya una descripción clara, pasos para reproducir el problema si aplica, fecha, URL afectada y cualquier evidencia disponible.
Le pedimos no explotar una vulnerabilidad más allá de lo necesario para confirmarla, no acceder a datos de terceros y no divulgar públicamente el hallazgo antes de que Membora pueda revisarlo.
12. Cambios a esta política
Membora puede actualizar esta política cuando cambien sus controles, proveedores, infraestructura o nivel de madurez operativa. Las actualizaciones relevantes se publicarán en esta página.