Protección y confianza

Política de seguridad

Última actualización: 19 de julio de 2026

En Aqualume Adventures protegemos tu información, tu carrito de compra y los pagos en línea con medidas técnicas y organizativas alineadas con las mejores prácticas de comercio electrónico y turismo.

1. Alcance

Esta política describe cómo protegemos:

  • La tienda online (merchandising: colas de sirena, vasos y productos).
  • El carrito de compra y el proceso de checkout.
  • Los pagos con tarjeta procesados mediante VisaNet / Portal Hosted Checkout (República Dominicana, PCI DSS).
  • El panel de administración y las reservas recibidas.

Complementa nuestra política de privacidad y la política de cancelación.

2. Carrito de compra

  • Los productos se guardan en el navegador del cliente (localStorage) hasta que finalizas la compra o vacías el carrito.
  • Los precios mostrados en la web se validan de nuevo en el servidor antes de cobrar — no se confía en datos manipulados desde el navegador.
  • Cada producto tiene un identificador (SKU) verificado contra nuestro catálogo oficial.
  • El carrito no almacena datos de tarjeta ni contraseñas.

3. Pagos y pasarela VisaNet

Los pagos en línea se procesan a través de VisaNet Dominicana (Portal Hosted Checkout / CyberSource), proveedor certificado PCI DSS. El cliente introduce los datos de tarjeta en el sitio seguro de Portal; Aqualume no almacena el número completo ni el CVV.

  • Cifrado HTTPS/TLS: toda comunicación entre tu navegador y nuestro servidor viaja cifrada en producción (HSTS activo).
  • Sin almacenamiento de tarjeta completa: no guardamos números de tarjeta ni CVV en nuestros servidores. Solo conservamos referencia de autorización cuando el procesador lo devuelve.
  • Redirect PCI-safe: el checkout crea una sesión en Portal y redirige a la página hospedada (3DS, wallets).
  • Validación de retorno: se consulta el estado del checkout (Completed) y el monto antes de confirmar la reserva; también hay webhook.
  • Modo sandbox / live: sin credenciales VisaNet el entorno local simula el cobro; en producción se requieren merchant-id, api-key y shared-secret.
  • Anticipo: aplica a reservas de tours de navegación; el saldo se paga el día del tour.
  • Merchandising: pago completo del pedido en checkout; coordinamos entrega o recogida contigo.

4. Seguridad del servidor

  • Cabeceras de seguridad: Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy y COOP/CORP.
  • Archivos sensibles bloqueados: /data/, sesiones, copias de respaldo y configuración no son accesibles desde Internet.
  • Autenticación admin: contraseñas con comparación segura (compare_digest), tokens de sesión aleatorios, expiración automática y límite de intentos de login (bloqueo temporal tras 5 fallos).
  • Subida de archivos: validación de tipo MIME, extensión y firma mágica del archivo; tamaño máximo configurable.
  • Rate limiting: límites de solicitudes en reservas, checkout y login para mitigar abuso automatizado.
  • Claves y secretos: contraseñas admin, SMTP y secretos VisaNet solo en variables de entorno del servidor (.env); nunca en el código frontend ni en el repositorio.
  • Pedidos admin: el listado completo de ventas solo accesible con rol administrador.

5. Prevención de fraude

  • Campos ocultos (honeypot) en checkout para detectar bots.
  • Verificación de origen en API de pago cuando está configurado el dominio permitido.
  • Rechazo de precios alterados manualmente en peticiones de pago.
  • Límite de artículos por pedido y tope máximo de importe.
  • Tickets y comprobantes protegidos con enlace firmado (token) — no accesibles solo con el código.
  • Códigos de pedido aleatorios (no secuenciales) para evitar enumeración.
  • Rate limit en descarga de tickets y checkout.

6. Protección de datos de pago

Nos comprometemos a:

  • Transmitir datos de tarjeta únicamente a la pasarela autorizada.
  • No registrar CVV ni número completo en logs, pedidos ni correos.
  • Enviar confirmaciones por email sin datos sensibles de pago.
  • Restringir el acceso al panel de pedidos al personal autorizado.

Si detectas actividad sospechosa en tu tarjeta tras una compra con nosotros, contacta de inmediato a tu banco y a info@aqualumeadventures.com.

7. Incidentes de seguridad

Si identificamos una brecha que afecte datos personales, notificaremos a las autoridades competentes y a los usuarios afectados cuando la ley lo requiera, indicando medidas de mitigación y pasos recomendados.

Puedes reportar vulnerabilidades de forma responsable escribiendo a info@aqualumeadventures.com con el asunto «Reporte de seguridad».

← Volver al inicio · Política de privacidad