Saltar al contenido

Centro de confianza

Seguridad en Privatus Analytics

La mejor protección para los datos de los visitantes es no tenerlos. Primero minimizamos y después protegemos lo que queda. Así lo hacemos.

Arquitectura

Las IP y los user agents de los visitantes se procesan solo en memoria y nunca se almacenan. La canalización de ingesta, la aplicación y las bases de datos funcionan en una única región de EE. UU.

Cifrado

TLS para todo el tráfico (preferiblemente TLS 1.3), conexiones cifradas a la base de datos y cifrado de secretos como las claves de dos factores y las credenciales de integraciones.

Control de acceso

Permisos basados en roles en cada espacio de trabajo, y acceso de soporte solo con una autorización temporal del cliente.

Resiliencia

Una réplica de lectura de la base de datos e ingesta en cola, para que los eventos aceptados se sigan procesando después de un incidente.

Desarrollo seguro

Auditoría de dependencias, análisis estático en CI y secretos fuera del código fuente.

Seguridad de la cuenta

Autenticación en dos pasos (TOTP), passkeys, códigos de recuperación, SSO SAML/OIDC en Business, tokens de API con alcance y listas de IP permitidas, y un registro de auditoría.

Certificaciones

Todavía no tenemos ninguna certificación y no afirmaremos tenerla antes de que exista el informe. ¿Necesitas nuestra documentación de seguridad para una revisión? Contáctanos.

Divulgación responsable

Si encuentras una vulnerabilidad, cuéntanosla primero en privado. Acusaremos recibo de tu informe en un plazo de 2 días hábiles, te mantendremos al tanto y te daremos crédito si lo deseas.

  • Infórmanos mediante el formulario de contacto (asunto: Seguridad). Los datos de contacto también están en nuestro security.txt.
  • Prueba solo con tu propia cuenta y tus propios datos. No accedas a datos de otros clientes, no degrades el servicio ni uses ingeniería social.
  • Danos un tiempo razonable para corregir el problema antes de divulgarlo.

No emprenderemos acciones legales contra la investigación de buena fe que siga estas reglas.

Respuesta a incidentes

Mantenemos un plan de respuesta a incidentes con una rotación de guardia. Si una violación de datos personales afecta a tus datos, te lo notificaremos en un plazo de 48 horas desde que tengamos conocimiento, más rápido que las 72 horas que el RGPD da a los responsables para notificar a los reguladores.

El estado del sistema en vivo está en nuestra página de estado.