Seguridad de la Información
Última actualización: 15 de agosto de 2026
La confianza es la base del Servicio: los negocios nos confían sus datos y los de sus clientes. Esta página describe las medidas técnicas y organizativas que aplicamos, en el sentido del art. 32 del RGPD, y los compromisos que asumimos ante un incidente. Es un documento vivo: lo actualizamos cuando cambian nuestra arquitectura o nuestros proveedores.
Ningún sistema es invulnerable. Por eso no prometemos seguridad absoluta: describimos controles reales, verificables y proporcionados al riesgo, y explicamos exactamente qué haremos si algo falla.
1. Arquitectura y proveedores
- Infraestructura gestionada sobre proveedores de nivel empresarial: base de datos, autenticación, almacenamiento y funciones de servidor en Supabase / Lovable Cloud; distribución y ejecución en el borde con Cloudflare.
- Pagos íntegramente delegados en Stripe (PCI-DSS Nivel 1): los números de tarjeta nunca pasan por nuestros servidores ni por nuestros registros.
- Mensajería a través de Twilio y de la API oficial de WhatsApp Business de Meta; email transaccional con Resend.
- Todos los proveedores están sujetos a contrato de encargado, deber de confidencialidad y estándares de seguridad equivalentes. La lista completa y actualizada está en la Política de Privacidad.
2. Cifrado
- En tránsito: HTTPS obligatorio con TLS 1.2+ en todo el tráfico, incluidas las páginas públicas de solicitud de reseña y las llamadas a nuestras APIs. Redirección forzosa de HTTP a HTTPS y HSTS.
- En reposo: cifrado a nivel de volumen en la base de datos gestionada, en el almacenamiento de archivos y en los respaldos.
- Credenciales: contraseñas almacenadas exclusivamente como hash con salt mediante algoritmos de derivación robustos; nunca en claro, nunca recuperables, nunca visibles para nuestro equipo.
- Secretos y claves de API: gestionados en un almacén cifrado del lado del servidor, inyectados en tiempo de ejecución y jamás incluidos en el código del navegador ni en el repositorio.
3. Aislamiento de datos entre cuentas
- Cada registro está vinculado a un negocio y protegido por políticas de seguridad a nivel de fila (RLS) aplicadas en la propia base de datos, no solo en la interfaz.
- Las consultas se ejecutan con la identidad del usuario autenticado: un negocio no puede leer, modificar ni enumerar datos de otro, aunque manipule la petición.
- Los permisos se conceden por rol (propietario, miembro de equipo/asesor, partner, administrador) siguiendo el principio de mínimo privilegio. Los roles se almacenan en una tabla independiente y se verifican en el servidor para evitar escaladas de privilegios.
- Los endpoints públicos (páginas de solicitud, webhooks) exponen únicamente los campos estrictamente necesarios para su función.
4. Autenticación y acceso
- Inicio de sesión por email y contraseña o mediante Google (OAuth 2.0), sin registro anónimo.
- Sesiones con tokens de vida limitada y rotación de refresco; cierre de sesión invalida el token en el dispositivo.
- Limitación de intentos de inicio de sesión y registro de intentos fallidos para frenar ataques de fuerza bruta y relleno de credenciales.
- Restablecimiento de contraseña mediante enlace de un solo uso con caducidad corta enviado al email verificado.
- Recomendamos activar la verificación en dos pasos en tu cuenta de Google si la usas para acceder.
5. Accesos internos y trazabilidad
- El acceso del personal a datos de clientes se limita a lo estrictamente necesario para soporte, investigación de incidentes o cumplimiento legal.
- La función administrativa de acceso en nombre de un usuario está reservada a personal autorizado y queda registrada con identidad del administrador, cuenta accedida y marca temporal.
- Auditoría de operaciones sensibles: cambios de plan, altas y bajas de miembros, modificaciones de configuración de mensajería y eliminaciones de datos.
- Revocación inmediata de accesos al finalizar una colaboración; revisión periódica de permisos.
6. Desarrollo seguro
- Validación de entradas en el servidor con esquemas estrictos; salidas escapadas para prevenir inyección de código y XSS.
- Consultas parametrizadas frente a inyección SQL; verificación de firma en los webhooks entrantes (Stripe, Twilio, Meta, CRMs) antes de procesar cualquier dato.
- Revisión de dependencias y análisis de seguridad recurrentes, con actualización prioritaria de vulnerabilidades críticas.
- Separación de entornos, despliegues reversibles y control de cambios en el código.
- Protección anti-bot y anti-abuso en formularios públicos y en el registro de aperturas y clics, para que tus métricas no se contaminen con tráfico automatizado.
7. Disponibilidad, respaldos y continuidad
- Respaldos automáticos diarios cifrados con rotación de hasta 35 días y capacidad de recuperación a un punto en el tiempo en la base de datos gestionada.
- Objetivos internos de referencia: RPO (pérdida máxima de datos) inferior a 24 horas y RTO (tiempo de restauración) inferior a 8 horas para incidentes mayores.
- Distribución en el borde y mitigación de ataques de denegación de servicio a través de Cloudflare.
- Monitorización de errores, latencia y disponibilidad con alertas al equipo. Puedes consultar el estado del servicio en cualquier momento.
- La disponibilidad se presta conforme a los Términos; salvo pacto expreso por escrito, no ofrecemos un SLA contractual con penalizaciones.
8. Gestión de incidentes y notificación de brechas
- Detección y contención: aislamos el componente afectado y preservamos evidencias.
- Evaluación: determinamos alcance, datos implicados y riesgo para las personas.
- Notificación: si existe riesgo para tus derechos, informamos a la autoridad de control competente en un máximo de 72 horas desde que tenemos conocimiento, y a los afectados sin dilación indebida.
- Como encargado: cuando la brecha afecte a datos que tratamos por cuenta de un negocio, se lo comunicaremos sin dilación indebida para que pueda cumplir sus propias obligaciones.
- Remediación y aprendizaje: corrección de la causa raíz e informe posterior con medidas adoptadas.
9. Tu parte de la seguridad
- Usa una contraseña única y robusta y no la compartas entre miembros del equipo: crea usuarios individuales.
- Revisa periódicamente quién tiene acceso a tu cuenta y revoca a quien ya no colabore contigo.
- Sube a la plataforma únicamente los datos de clientes que necesites y para los que tengas base legal; no cargues categorías especiales de datos ni números de tarjeta.
- Desconfía de cualquier mensaje que te pida tu contraseña: nunca te la pediremos por email, WhatsApp ni teléfono.
- Protege el acceso a tu correo y a tu cuenta de Google: son la puerta de recuperación de tu cuenta.
10. Certificaciones y auditorías
Sé transparente con lo que somos: Reseñalo es una empresa joven y no declaramos disponer hoy de certificaciones SOC 2, ISO 27001 ni de auditorías independientes. Nos apoyamos en proveedores de infraestructura que sí mantienen esos programas y aplicamos los controles descritos en esta página. No tratamos datos sujetos a HIPAA ni almacenamos datos de tarjetas. Cuando obtengamos certificaciones propias lo publicaremos aquí, con evidencia.
11. Divulgación responsable
Si detectas una vulnerabilidad, escríbenos a info@resenalo.app con asunto “Seguridad” (ver también nuestro security.txt) e incluye pasos de reproducción e impacto estimado.
- Acuse de recibo en un máximo de 2 días hábiles y valoración inicial en 7 días.
- No emprenderemos acciones legales contra investigaciones de buena fe que no accedan a datos de terceros, no degraden el servicio, no extraigan información y nos concedan un plazo razonable antes de publicar.
- Queda excluido: ingeniería social a nuestro personal o clientes, pruebas de denegación de servicio, spam y ataques físicos.
- Con tu permiso, reconoceremos públicamente tu contribución.
12. Contacto
Preguntas de seguridad, cuestionarios de proveedores o solicitud de nuestro Acuerdo de Encargado de Tratamiento (DPA): info@resenalo.app — RESENALO LLC, 5830 E 2nd St, Ste 7000 #36020, Casper, Wyoming 82609, EE. UU.
