Saltar al contenido principal

Seguridad de la Información

Última actualización: 15 de agosto de 2026

La confianza es la base del Servicio: los negocios nos confían sus datos y los de sus clientes. Esta página describe las medidas técnicas y organizativas que aplicamos, en el sentido del art. 32 del RGPD, y los compromisos que asumimos ante un incidente. Es un documento vivo: lo actualizamos cuando cambian nuestra arquitectura o nuestros proveedores.

Ningún sistema es invulnerable. Por eso no prometemos seguridad absoluta: describimos controles reales, verificables y proporcionados al riesgo, y explicamos exactamente qué haremos si algo falla.

1. Arquitectura y proveedores

  • Infraestructura gestionada sobre proveedores de nivel empresarial: base de datos, autenticación, almacenamiento y funciones de servidor en Supabase / Lovable Cloud; distribución y ejecución en el borde con Cloudflare.
  • Pagos íntegramente delegados en Stripe (PCI-DSS Nivel 1): los números de tarjeta nunca pasan por nuestros servidores ni por nuestros registros.
  • Mensajería a través de Twilio y de la API oficial de WhatsApp Business de Meta; email transaccional con Resend.
  • Todos los proveedores están sujetos a contrato de encargado, deber de confidencialidad y estándares de seguridad equivalentes. La lista completa y actualizada está en la Política de Privacidad.

2. Cifrado

  • En tránsito: HTTPS obligatorio con TLS 1.2+ en todo el tráfico, incluidas las páginas públicas de solicitud de reseña y las llamadas a nuestras APIs. Redirección forzosa de HTTP a HTTPS y HSTS.
  • En reposo: cifrado a nivel de volumen en la base de datos gestionada, en el almacenamiento de archivos y en los respaldos.
  • Credenciales: contraseñas almacenadas exclusivamente como hash con salt mediante algoritmos de derivación robustos; nunca en claro, nunca recuperables, nunca visibles para nuestro equipo.
  • Secretos y claves de API: gestionados en un almacén cifrado del lado del servidor, inyectados en tiempo de ejecución y jamás incluidos en el código del navegador ni en el repositorio.

3. Aislamiento de datos entre cuentas

  • Cada registro está vinculado a un negocio y protegido por políticas de seguridad a nivel de fila (RLS) aplicadas en la propia base de datos, no solo en la interfaz.
  • Las consultas se ejecutan con la identidad del usuario autenticado: un negocio no puede leer, modificar ni enumerar datos de otro, aunque manipule la petición.
  • Los permisos se conceden por rol (propietario, miembro de equipo/asesor, partner, administrador) siguiendo el principio de mínimo privilegio. Los roles se almacenan en una tabla independiente y se verifican en el servidor para evitar escaladas de privilegios.
  • Los endpoints públicos (páginas de solicitud, webhooks) exponen únicamente los campos estrictamente necesarios para su función.

4. Autenticación y acceso

  • Inicio de sesión por email y contraseña o mediante Google (OAuth 2.0), sin registro anónimo.
  • Sesiones con tokens de vida limitada y rotación de refresco; cierre de sesión invalida el token en el dispositivo.
  • Limitación de intentos de inicio de sesión y registro de intentos fallidos para frenar ataques de fuerza bruta y relleno de credenciales.
  • Restablecimiento de contraseña mediante enlace de un solo uso con caducidad corta enviado al email verificado.
  • Recomendamos activar la verificación en dos pasos en tu cuenta de Google si la usas para acceder.

5. Accesos internos y trazabilidad

  • El acceso del personal a datos de clientes se limita a lo estrictamente necesario para soporte, investigación de incidentes o cumplimiento legal.
  • La función administrativa de acceso en nombre de un usuario está reservada a personal autorizado y queda registrada con identidad del administrador, cuenta accedida y marca temporal.
  • Auditoría de operaciones sensibles: cambios de plan, altas y bajas de miembros, modificaciones de configuración de mensajería y eliminaciones de datos.
  • Revocación inmediata de accesos al finalizar una colaboración; revisión periódica de permisos.

6. Desarrollo seguro

  • Validación de entradas en el servidor con esquemas estrictos; salidas escapadas para prevenir inyección de código y XSS.
  • Consultas parametrizadas frente a inyección SQL; verificación de firma en los webhooks entrantes (Stripe, Twilio, Meta, CRMs) antes de procesar cualquier dato.
  • Revisión de dependencias y análisis de seguridad recurrentes, con actualización prioritaria de vulnerabilidades críticas.
  • Separación de entornos, despliegues reversibles y control de cambios en el código.
  • Protección anti-bot y anti-abuso en formularios públicos y en el registro de aperturas y clics, para que tus métricas no se contaminen con tráfico automatizado.

7. Disponibilidad, respaldos y continuidad

  • Respaldos automáticos diarios cifrados con rotación de hasta 35 días y capacidad de recuperación a un punto en el tiempo en la base de datos gestionada.
  • Objetivos internos de referencia: RPO (pérdida máxima de datos) inferior a 24 horas y RTO (tiempo de restauración) inferior a 8 horas para incidentes mayores.
  • Distribución en el borde y mitigación de ataques de denegación de servicio a través de Cloudflare.
  • Monitorización de errores, latencia y disponibilidad con alertas al equipo. Puedes consultar el estado del servicio en cualquier momento.
  • La disponibilidad se presta conforme a los Términos; salvo pacto expreso por escrito, no ofrecemos un SLA contractual con penalizaciones.

8. Gestión de incidentes y notificación de brechas

  1. Detección y contención: aislamos el componente afectado y preservamos evidencias.
  2. Evaluación: determinamos alcance, datos implicados y riesgo para las personas.
  3. Notificación: si existe riesgo para tus derechos, informamos a la autoridad de control competente en un máximo de 72 horas desde que tenemos conocimiento, y a los afectados sin dilación indebida.
  4. Como encargado: cuando la brecha afecte a datos que tratamos por cuenta de un negocio, se lo comunicaremos sin dilación indebida para que pueda cumplir sus propias obligaciones.
  5. Remediación y aprendizaje: corrección de la causa raíz e informe posterior con medidas adoptadas.

9. Tu parte de la seguridad

  • Usa una contraseña única y robusta y no la compartas entre miembros del equipo: crea usuarios individuales.
  • Revisa periódicamente quién tiene acceso a tu cuenta y revoca a quien ya no colabore contigo.
  • Sube a la plataforma únicamente los datos de clientes que necesites y para los que tengas base legal; no cargues categorías especiales de datos ni números de tarjeta.
  • Desconfía de cualquier mensaje que te pida tu contraseña: nunca te la pediremos por email, WhatsApp ni teléfono.
  • Protege el acceso a tu correo y a tu cuenta de Google: son la puerta de recuperación de tu cuenta.

10. Certificaciones y auditorías

Sé transparente con lo que somos: Reseñalo es una empresa joven y no declaramos disponer hoy de certificaciones SOC 2, ISO 27001 ni de auditorías independientes. Nos apoyamos en proveedores de infraestructura que sí mantienen esos programas y aplicamos los controles descritos en esta página. No tratamos datos sujetos a HIPAA ni almacenamos datos de tarjetas. Cuando obtengamos certificaciones propias lo publicaremos aquí, con evidencia.

11. Divulgación responsable

Si detectas una vulnerabilidad, escríbenos a info@resenalo.app con asunto “Seguridad” (ver también nuestro security.txt) e incluye pasos de reproducción e impacto estimado.

  • Acuse de recibo en un máximo de 2 días hábiles y valoración inicial en 7 días.
  • No emprenderemos acciones legales contra investigaciones de buena fe que no accedan a datos de terceros, no degraden el servicio, no extraigan información y nos concedan un plazo razonable antes de publicar.
  • Queda excluido: ingeniería social a nuestro personal o clientes, pruebas de denegación de servicio, spam y ataques físicos.
  • Con tu permiso, reconoceremos públicamente tu contribución.

12. Contacto

Preguntas de seguridad, cuestionarios de proveedores o solicitud de nuestro Acuerdo de Encargado de Tratamiento (DPA): info@resenalo.app — RESENALO LLC, 5830 E 2nd St, Ste 7000 #36020, Casper, Wyoming 82609, EE. UU.