Seguridad
En vigor desde el 1 de octubre de 2026. Las medidas que usamos para proteger los datos personales (RGPD art. 32) y cómo comunicar un problema.
Esta traducción se ofrece por comodidad. La versión en inglés es el texto jurídico que prevalece; en caso de discrepancia, rige la versión en inglés.
Cómo protegemos sus datos
- Las contraseñas se guardan solo como hashes irreversibles con sal. El inicio de sesión tiene límite de intentos por dirección y por cuenta, y un correo desconocido cuesta el mismo esfuerzo que una contraseña errónea (sin filtrar por tiempos si la cuenta existe).
- Está disponible la autenticación de doble factor (app autenticadora); su secreto se cifra en reposo (AES-256-GCM), los códigos de recuperación se guardan solo como hashes con clave y cada código sirve una vez.
- Las sesiones usan cookies HttpOnly y SameSite; los tokens de renovación rotan y reutilizar un token antiguo revoca la sesión. Puede ver y cerrar sus dispositivos en Ajustes.
- Cifrado en tránsito (HTTPS con HSTS) y en reposo para secretos como tokens de GitHub y credenciales de integración.
- Los pagos los gestionan procesadores certificados PCI-DSS; nunca vemos números de tarjeta. Los saldos del monedero cambian solo mediante operaciones únicas y protegidas en la base de datos, cada movimiento se registra y los pagos se verifican en nuestros servidores con el procesador antes de acreditar dinero.
- Control de acceso: los clientes solo acceden a sus propios datos; las cuentas de administrador solo las crea un superadministrador, toda acción sensible de administrador exige un motivo escrito y queda en un registro de auditoría, y las funciones exclusivas del superadministrador se reverifican en la base de datos en cada llamada.
- Protecciones web: Content-Security-Policy, protección contra clickjacking, protección CSRF en toda petición que cambia estado, límites de tamaño de petición y protección contra falsificación de peticiones del lado del servidor en enlaces salientes.
- Minimización y eliminación: los códigos de un solo uso, las sesiones caducadas, las notificaciones antiguas y las subidas sin pagar se eliminan automáticamente; las cuentas eliminadas son recuperables durante un plazo fijo y luego se borran (véase la Política de privacidad).
Brechas de seguridad
Mantenemos un procedimiento de respuesta a incidentes. Si una brecha de datos personales puede suponer un riesgo para los derechos de las personas, lo notificamos a la autoridad de control competente en 72 horas desde que lo conocemos y avisamos a los afectados sin dilación indebida; cuando se aplican leyes estatales de EE. UU. sobre notificación de brechas, seguimos sus plazos y requisitos.
Comunicar una vulnerabilidad
Escriba a [SECURITY EMAIL] con los detalles. Concédanos un plazo razonable para corregirla antes de divulgarla, no acceda a datos ajenos y no perturbe el servicio. Acusaremos recibo y le mantendremos informado.
Ningún sistema es perfectamente seguro; estas son las medidas que aplicamos, no una garantía.