Transparencia · Seguridad
Seguridad en PilotOS
Última actualización: agosto 2026 · Versión 1.0
Tu roster y tu nómina son lo más sensible que tienes
Tu empresa no puede ver tus datos aquí
PilotOS no tiene ninguna conexión con Avianca, con MyCrew ni con tu área de nómina. Nadie nos entrega tus datos y nosotros no le entregamos nada a nadie: los PDFs los subes tú, con tus credenciales, desde tu sesión. No existe un panel donde tu empleador pueda consultar tu cuenta, porque no existe la relación que lo haría posible.
Y tu roster y tu colilla son tus datos personales: la Ley 1581 de 2012 te da derecho a conocerlos, actualizarlos y tratarlos. Usar una herramienta para revisar tu propia liquidación es ejercer ese derecho.
Un piloto no puede ver los datos de otro
El aislamiento no depende de que el código pregunte bien: está en la base de datos. Cada tabla tiene Row-Level Security que ata cada fila a su dueño, y además toda consulta filtra por dueño de forma explícita — cinturón y tirantes. Hay una suite de pruebas dedicada exclusivamente a intentar el cruce y comprobar que falla.
Lo que NO guardamos
- Los PDFs de tu Programado, tu Ejecutado y tus colillas se procesan en memoria y se descartan. Lo que queda es el contenido leído, no el archivo.
- Tu cédula viene «de arrastre» en el PDF de MyCrew y nada la necesita: se borra antes de tocar la base de datos.
- Datos de tarjeta: ninguno. Hoy no hay cobro, y cuando lo haya lo procesará una pasarela.
Datos de salud: se piden aparte y se pueden negar
Tu roster puede traer códigos de incapacidad, licencia o calamidad, y eso es un dato de salud (Ley 1581, arts. 5-6). No se procesa con una casilla enterrada en los términos: se pide con una autorización aparte, explícita, que puedes no dar. Sin ella el mes no se calcula — preferimos no calcularte a tratar un dato sensible sin permiso.
Tu cuenta
- Verificación en dos pasos (TOTP) opcional, y cuando está activa se exige de nuevo antes de las operaciones que tocan dinero o datos.
- Códigos de respaldo para cuando pierdes el teléfono. Se guardan cifrados con una función lenta y sal por código: ni nosotros podemos verlos. Y decimos lo que hacen de verdad — usar uno DESACTIVA la verificación en dos pasos, te llega un correo avisando y los demás códigos dejan de servir.
- Contraseñas contrastadas contra filtraciones conocidas al crearlas: si la tuya ya apareció en una brecha pública, no se acepta.
- Descarga y borrado: puedes llevarte todo en un archivo (portabilidad) y puedes eliminar la cuenta con todo lo que contiene. No hay que escribirle a nadie para eso.
Cómo tratamos el código y las dependencias
- Ninguna dependencia ejecuta código al instalarse (ignore-scripts), que es cómo se propagaron los ataques recientes a la cadena de suministro de npm.
- Las acciones de integración continua están fijadas a su hash exacto, no a una etiqueta que alguien pueda re-apuntar.
- Hay un guardián anti-secretos que corre antes de cada commit y en cada integración, para que una clave pegada por error nunca llegue al repositorio.
Lo que todavía NO está, y no lo escondemos
Dos limitaciones conocidas
Si algo pasa
Existe un procedimiento escrito de respuesta a incidentes, con plazos: la ley colombiana exige reportar a la Superintendencia de Industria y Comercio dentro de los 15 días hábiles siguientes a la detección, y a los titulares afectados sin dilación cuando el riesgo lo amerite. No improvisamos y no callamos.
Reportes de seguridad: contacto@jegadat.com. Pedimos divulgación responsable —danos margen para corregir antes de publicar— y a cambio te respondemos y te contamos el avance. No hacemos pruebas legales contra quien reporta de buena fe.