Seguridad
Cómo protegemos la web y tus datos
Última revisión:
Aquí contamos qué hacemos para proteger la web y tus datos, sin sellos ni palabras grandes. Si algo de esta página deja de ser verdad, la cambiamos y cambia la fecha de arriba.
Conexión cifrada, siempre
Toda la web va por HTTPS. Además, el navegador recuerda durante un año que a citaproof.com y a sus subdominios solo se entra cifrado, así que nadie puede colarte una versión sin cifrar por el camino.
Cabeceras de seguridad
Cada página sale con instrucciones para el navegador que cierran las puertas más usadas en ataques:
- Solo cargamos código de nuestra web y de los servicios de Cloudflare que usamos.
- Ninguna otra web puede meter las nuestras dentro de un marco para engañarte con clics.
- Cámara, micrófono, ubicación y pagos están apagados para todas las páginas.
- Al pinchar un enlace a otra web, no le pasamos la dirección completa de la página en la que estabas. Y la ventana de la web queda aislada de las que abras desde ella.
Dónde están tus datos
La web la sirve Cloudflare desde su red mundial. Cuando abramos las cuentas, lo que guardemos de ti y de tu negocio vivirá en una base de datos en la Unión Europea. Algunos proveedores, como el de los correos, están en EE. UU. y trabajan con las garantías que pide el RGPD.
Quién trata cada dato, para qué y dónde está, en la lista de subencargados.
Cada cambio, revisado antes de publicarse
Ningún cambio llega a la web sin pasar una revisión automática. Busca claves o contraseñas que se hayan colado, patrones de código peligrosos y fallos conocidos en las piezas de software que usamos, y prueba las páginas y su accesibilidad. No publicamos un cambio con la revisión en rojo. Esas piezas se mantienen al día con avisos automáticos.
Las herramientas gratis
El Escáner IA solo visita páginas públicas: no entra en direcciones privadas ni en redes internas, aunque se lo pidan. Tiene un límite de usos al día para que nadie lo use contra otras webs y, cuando lo activemos, una comprobación de Cloudflare que frena a los robots sin pedirte que resuelvas nada.
Qué guardamos y qué no
Hoy guardamos muy poco:
- Para el límite diario, una huella de tu dirección IP de la que no se puede sacar la IP. Cambia cada día y se borra a las 24 horas.
- El resultado de cada comprobación del Escáner IA, unido a la dirección de la web comprobada y no a ti, durante 10 minutos.
- Si guardas un informe gratis para compartirlo, durante 12 meses: la dirección analizada, lo que vimos en ella y la fecha, sin ningún dato tuyo. Al guardarlo te damos una clave para borrarlo antes, que se queda en tu navegador; de ella solo guardamos una huella de la que no se puede sacar.
- Tu correo, si nos escribes o te apuntas al boletín.
Y no guardamos:
- Contraseñas: para entrar en tu cuenta usaremos un enlace por correo o tu cuenta de Google.
- Tu tarjeta: los cobros los hará Paddle y nosotros nunca la veremos.
- Cookies de publicidad ni de seguimiento. Las visitas las contamos sin cookies y sin identificarte.
Cuando exista la base de datos, haremos una copia cifrada cada semana, en un almacén privado, y borraremos las de más de 90 días. No vendemos datos ni los usamos para publicidad.
Lo que todavía no tenemos
No tenemos certificaciones como SOC 2 o ISO 27001, ni hemos pasado una prueba de intrusión externa. Son caras y tienen sentido con clientes grandes que las pidan. El día que las tengamos, lo pondremos aquí con su informe.
Cómo avisarnos de un fallo
Si encuentras un fallo de seguridad, escríbenos a [email protected], en español o en inglés. Cuéntanos qué página o qué dirección, qué has visto y cómo repetirlo. Te contestamos y te contamos cuándo queda arreglado.
Mientras tanto, te pedimos que no entres en datos de otras personas, que no hagas pruebas que tumben el servicio y que no lo publiques hasta que esté arreglado. Los mismos datos de contacto están en security.txt, el archivo estándar para esto.