Seguridad · Transparencia
Nuestra postura de seguridad, sin adornos
Auditamos la seguridad de sistemas de terceros — es justo que la nuestra esté igual de a la vista. Esta página dice exactamente qué tenemos implementado hoy, qué está en marcha, y qué no tenemos todavía. Sin certificaciones inventadas.
Estado actual
- ACTIVO — Cifrado en tránsito (TLS/HTTPS en todo el sitio y la API).
- ACTIVO — Row Level Security (RLS) en base de datos: cada usuario solo accede a sus propios datos.
- ACTIVO — Claves API con hash SHA-256 (nunca en texto plano en base de datos).
- ACTIVO — Autenticación fail-closed en endpoints internos (sin secreto configurado = acceso denegado, no abierto).
- ACTIVO — Escaneo automático de secretos y dependencias vulnerables en cada auditoría.
- ACTIVO — security.txt (RFC 9116) y canal de divulgación responsable.
- ACTIVO — Monitorización de uptime por un tercero independiente (no nuestra propia infraestructura).
- EN HOJA DE RUTA — Certificación SOC 2 Tipo II.
- EN HOJA DE RUTA — Certificación ISO 27001.
- EN TRÁMITE — Alta de autónomo / NIF completo.
Qué NO hacemos
- No almacenamos el código fuente de tu repositorio — se lee en memoria durante la auditoría y se descarta al terminar.
- No compartimos ni vendemos datos de clientes a terceros, bajo ninguna circunstancia.
- No accedemos a tu infraestructura más allá de lo que tú conectas explícitamente (repo de GitHub, o eventos que tu agente nos envía).
Divulgación responsable de vulnerabilidades
Si encuentras un fallo de seguridad en DatotecAudit, queremos saberlo antes que nadie más. Escríbenos directamente:
📧 soporte@datotecaudit.com — asunto: [SEGURIDAD]
Respondemos en menos de 48h laborables. Pedimos un margen razonable antes de la divulgación pública mientras corregimos el problema — no perseguimos legalmente la investigación de buena fe.
Respondemos en menos de 48h laborables. Pedimos un margen razonable antes de la divulgación pública mientras corregimos el problema — no perseguimos legalmente la investigación de buena fe.
Subencargados de tratamiento (subprocesadores)
Servicios de terceros con acceso a datos como parte de la infraestructura: Vercel (hosting), Supabase (base de datos), Railway (orquestador), Cloudflare (DNS/CDN), Groq (inferencia LLM), Resend (email transaccional), Paddle (pagos). El listado completo y actualizado está en nuestro DPA.