Seguridad
Actualizado el 13 de septiembre de 2026 · Cómo LIFE1 protege tu información
Esto es lo que hacemos hoy en realidad. Describimos nuestros controles con claridad y no reclamamos certificaciones que no tenemos.
1. Cifrado
- En tránsito: cada conexión entre la app, el reloj, el sitio y nuestros servidores usa TLS 1.2 o superior.
- En reposo: bases de datos, almacenamiento de objetos y respaldos en nuestra cuenta en la nube están cifrados con AES-256 con llaves administradas por el proveedor.
- Las contraseñas nunca se guardan; conservamos un hash PBKDF2 con sal.
2. Autenticación y autorización
- Las sesiones usan tokens firmados (HMAC-SHA256) emitidos por nuestro servicio de autenticación. Cada solicitud a un punto protegido verifica la firma y la identidad; las solicitudes sin token válido se rechazan.
- Cada registro está ligado al usuario que lo creó. Una cuenta no puede leer ni cambiar los datos de otra.
- Se admite Iniciar sesión con Apple. Eliminar la cuenta borra los datos del servidor y el token del llavero del dispositivo.
3. Infraestructura
- Alojada en Amazon Web Services, región Este de EE. UU., con cómputo sin servidor, bases de datos y almacenamiento administrados.
- Los secretos como las llaves de firma viven en AWS Secrets Manager, no en el código.
- Roles de mínimo privilegio para servicios y personal; el acceso a producción se limita a personas nombradas.
- El procesamiento con IA de escaneos de alimentos y planes de comidas pasa por Amazon Bedrock dentro de nuestra cuenta; solicitudes y resultados no se usan para entrenar modelos base.
- El uso se mide por usuario para detectar abusos.
4. En tu dispositivo
- Los datos leídos de Apple Salud permanecen bajo el sandbox y el sistema de permisos de Apple; puedes revocar el acceso en cualquier momento.
- Los tokens de sesión se guardan en el llavero de iOS. Los datos locales están protegidos por la protección de datos de iOS cuando el dispositivo está bloqueado.
- Los reportes de fallos y rendimiento se recopilan con MetricKit de Apple y contienen información técnica, no tus registros de salud.
5. Monitoreo y respuesta
- Registro de servidor y de acceso, telemetría de errores y fallos, alertas ante patrones anormales.
- Un proceso documentado de respuesta a incidentes. Si una vulneración crea un riesgo real de daño significativo, notificamos a las personas afectadas y a las autoridades correspondientes como exige la ley.
- Dependencias y SDK de plataforma actualizados en cada versión de la app.
6. Postura de cumplimiento
LIFE1 sigue PIPEDA y la Ley 25 de Quebec en Canadá, la CCPA/CPRA en California y la LFPDPPP en México, y está diseñado según los principios del RGPD. No somos una entidad cubierta por HIPAA y no tenemos certificación SOC 2 ni ISO 27001 por ahora. Actualizaremos esta página si eso cambia.
7. Divulgación responsable
Si crees haber encontrado una vulnerabilidad, escribe a help@life1.ai con el asunto "Security". Danos un tiempo razonable para investigar y corregir antes de divulgar públicamente; confirmaremos tu reporte en dos días hábiles y te mantendremos informado. No accedas a datos de otros usuarios ni degrades el Servicio mientras pruebas.