Legal
Política de autorización y control de acceso
Quién puede acceder a qué información dentro de MAICO, bajo qué condiciones y con qué controles, bajo el principio de mínimo privilegio.
01Principios
- Mínimo privilegio: cada cuenta y servicio tiene solo los permisos estrictamente necesarios para su función.
- Necesidad de conocer: el acceso a datos personales se concede únicamente cuando es indispensable para la tarea.
- Denegación por defecto: lo que no está explícitamente permitido, está prohibido.
- Separación de funciones: la administración de usuarios está separada de las funciones de consulta.
- Trazabilidad: toda acción sensible queda registrada y es atribuible a un actor.
02Roles y niveles de acceso
MAICO define una jerarquía de roles. El rol por defecto al registrarse es viewer y la cuenta permanece inactiva hasta que un administrador la active.
Consulta el catálogo, mapas y datos públicos. No modifica datos, no ve a otros usuarios ni accede a la administración.
Todo lo de viewer más curar y editar contenido taxonómico asignado. No gestiona usuarios ni cambia roles.
Gestión completa de usuarios: listar, activar/desactivar, cambiar rol, eliminar y emitir tokens de recuperación. No puede auto-degradarse ni auto-eliminarse (bloqueado por diseño).
El público general sin cuenta tiene acceso de solo lectura al contenido publicado; sin acceso a datos personales ni al panel de administración.
03Reglas de autorización técnica
- Autenticación: JWT firmado, validado contra la tabla de sesiones (permite revocación). Cookie
HttpOnly; Secure; SameSite=strictcon expiración de 8 horas, o token Bearer. - Protección de endpoints: dependencias
current_user(cualquier usuario autenticado) yadmin_required(solo admin). Toda la API de administración exige rol admin. - Cambios de privilegio: solo un admin cambia roles y activa cuentas; la activación es deliberada.
- Revocación: al deshabilitar o eliminar un usuario, sus sesiones se revocan de inmediato.
- Base de datos: el servicio se conecta con un usuario de mínimo privilegio sobre el esquema de la aplicación.
El acceso a datos personales (correos, solicitudes de colaboración) está restringido a los administradores y se ejerce solo cuando es necesario para operar el servicio.
04Ciclo de vida de accesos
| Evento | Acción |
|---|---|
| Alta | Registro self-service → cuenta inactiva → activación manual por admin con rol mínimo (viewer) |
| Cambio de rol | Solo admin, justificado; queda registrado en auditoría |
| Inactividad | Sin inicio de sesión por 24 meses → revisión y deshabilitación |
| Baja | Deshabilitación inmediata y revocación de sesiones; eliminación según retención |
| Credenciales | Recuperación por token de un solo uso con caducidad; contraseñas solo como hash |
05Acceso a infraestructura
- Acceso al servidor por SSH con clave, restringido al personal autorizado. Las claves privadas nunca residen en el repositorio ni en imágenes; se rotan ante sospecha de compromiso.
- Los secretos (contraseñas de BD, clave de firma JWT, salts) viven solo en variables de entorno, nunca en el código ni en control de versiones.
- Los endpoints de documentación de la API están deshabilitados en producción.
06Auditoría y revisión
- Toda acción administrativa (activar, deshabilitar, cambiar rol, eliminar, emitir recuperación) y todo evento de autenticación fallido debe registrarse (actor, acción, objetivo, IP, marca de tiempo).
- Revisión trimestral de cuentas, roles y accesos a infraestructura para retirar privilegios innecesarios.
- Los registros de auditoría se conservan 12 meses.
07Responsabilidades
- Administradores: conceden el acceso mínimo necesario, revisan periódicamente y responden a incidentes.
- Usuarios: custodian sus credenciales, no las comparten y reportan accesos sospechosos.
- Responsable de datos: vela por la coherencia entre esta política y la Política de tratamiento de datos.
08Incumplimiento y vigencia
El uso indebido de accesos o la elusión de controles puede conllevar la suspensión inmediata de la cuenta y las acciones legales correspondientes. Esta política rige desde su publicación y se revisa al menos anualmente o tras cambios relevantes en la plataforma o la normativa aplicable.