Seguridad

Cifrado, control de accesos, copias de seguridad, respuesta a incidentes y divulgación responsable.

Última actualización: 26 de agosto de 2026

Esta página describe las medidas técnicas y organizativas que Syncek tiene implementadas para proteger los Datos de cliente. Complementa, y no sustituye, nuestra Política de Privacidad y nuestro Acuerdo de Tratamiento de Datos (DPA), que juntos definen nuestros compromisos contractuales bajo el RGPD.

1. Cifrado

  • En tránsito. Todo el tráfico a Syncek usa TLS 1.2 o superior. HTTP Strict Transport Security (HSTS) está activado en syncek.com con un max-age de dos años y preload; en api.syncek.com es de un año y sin preload.
  • En reposo. Las bases de datos de producción y el almacenamiento de objetos se cifran en reposo con AES-256 o equivalente, gestionado por el proveedor cloud subyacente.
  • Datos sensibles del cliente. Las credenciales de API, tokens OAuth y secretos de integración que nos confías se cifran adicionalmente a nivel de aplicación usando un servicio de gestión de claves, de modo que nunca son legibles en texto claro en nuestra base de datos ni en las copias de seguridad.

2. Control de accesos

  • Acceso basado en roles para el personal de Syncek con mínimos privilegios por defecto. El acceso a producción está limitado a un número reducido de personas nominales y se revoca al cambiar de rol o al cesar.
  • La autenticación multifactor es obligatoria para toda cuenta administrativa.
  • Todo acceso a producción queda registrado con protección de integridad; los registros se revisan durante la respuesta a incidentes.
  • La autenticación del lado cliente usa BetterAuth con contraseñas hasheadas (Argon2id) y soporta inicio de sesión con Google, Facebook y GitHub OAuth.

3. Gestión de vulnerabilidades

  • Escáneres automatizados de dependencias y código en cada cambio, bloqueando merges que introduzcan vulnerabilidades conocidas.
  • Los parches de seguridad se priorizan por severidad y se publican fuera de ciclo cuando es necesario.
  • Las dependencias y las imágenes de contenedor se reconstruyen con una cadencia regular, de modo que las versiones parcheadas llegan a producción sin esperar a una release.

4. Residencia y transferencias de datos

Los Datos de cliente se almacenan en la Unión Europea y Estados Unidos: el alojamiento principal de la aplicación y las copias de seguridad permanecen en esas regiones. Las transferencias entre ellas, y las dirigidas a los subencargados de finalidad limitada que operan en otros lugares (Stripe, Resend, Cloudflare, Google), se apoyan en el Marco de Privacidad de Datos UE-EE. UU., en las Cláusulas Contractuales Tipo de la UE y en medidas complementarias. La lista completa está en nuestra página de Subencargados.

5. Copias de seguridad y recuperación

  • Copias de seguridad automatizadas diarias de los datos de producción.
  • Retención rodante de treinta (30) días, después se purgan.
  • Los procedimientos de recuperación están documentados internamente y se ensayan periódicamente.

6. Respuesta a incidentes y notificación de brechas

Mantenemos un plan formal de respuesta a incidentes con roles y rutas de escalado definidos. Si tenemos constancia de una brecha de datos personales que suponga un alto riesgo para ti, te notificaremos en un plazo de cuarenta y ocho (48) horas y a cada autoridad de control competente sin dilación indebida y, cuando sea factible, en un plazo de setenta y dos (72) horas, conforme a los arts. 33 y 34 RGPD. Ambos plazos empiezan cuando tenemos constancia, no cuando se cierra la investigación; una primera notificación puede ser preliminar, y la completamos con el resto de la información a medida que la establecemos.

7. Seguridad de red y perímetro

La limitación de tasa a nivel de aplicación protege la API autenticada y los formularios públicos. La capa perimetral cambia según el host, así que esta página lo dice host por host: app.syncek.com, la propia aplicación, está detrás de Cloudflare, que termina TLS y aporta gestión de bots y mitigación de DDoS. syncek.com y api.syncek.com resuelven directamente al origen, sin CDN ni capa perimetral delante.

Aplicamos cabeceras de seguridad estrictas a las respuestas del sitio de marketing (Content-Security-Policy, X-Frame-Options, Referrer-Policy y Permissions-Policy); api.syncek.com lleva las tres primeras. Las cookies de sesión y autenticación se emiten con Secure, HttpOnly y SameSite=Lax. La única excepción es la cookie de idioma, que el código de cliente necesita leer y por eso no puede ser HttpOnly; no contiene datos personales.

8. Estado de cumplimiento

Syncek está alineada con el RGPD (Reglamento (UE) 2016/679), que nos alcanza por su art. 3.2, y con las leyes estatales de privacidad de EE. UU. enumeradas en nuestra Política de Privacidad. Actualmente no disponemos de certificaciones SOC 2, ISO/IEC 27001 ni HIPAA, y no aceptamos datos regulados que las requieran (ver la Política de Uso Aceptable). Las medidas de esta página son compromisos contractuales del Acuerdo de Tratamiento de Datos, y su Anexo II las recoge en la forma en la que un cliente puede exigírnoslas.

9. Divulgación responsable

Notifica las vulnerabilidades a security@syncek.com. Acusamos recibo de los informes válidos en tres (3) días laborables y te mantenemos informado hasta que el problema esté resuelto. No tenemos programa de recompensas de pago; sí damos crédito a quien quiera aparecer.

Dentro del alcance: syncek.com, app.syncek.com, api.syncek.com y la propia aplicación Syncek. Fuera del alcance: la infraestructura de nuestros proveedores (ver la página de Subencargados), los hallazgos que exijan acceso físico o un dispositivo comprometido, la ingeniería social sobre nuestro equipo o nuestros proveedores, y las pruebas volumétricas de denegación de servicio.

Puerto seguro. Si sigues esta política, trataremos tu investigación como acceso autorizado conforme a nuestra Política de Uso Aceptable; no interpondremos ni apoyaremos acciones civiles contra ti, no te denunciaremos ante las fuerzas de seguridad y no invocaremos la Computer Fraud and Abuse Act ni las disposiciones anti-elusión de la DMCA. Si un tercero emprende acciones contra ti por una investigación realizada conforme a esta política, declararemos públicamente que estaba autorizada. Seguir esta política significa: actuar de buena fe, no interrumpir el Servicio, acceder solo a los Datos de cliente mínimos necesarios para demostrar el problema y borrarlos después, y darnos noventa (90) días desde tu informe antes de divulgarlo públicamente. Si en noventa días no lo hemos corregido, eres libre de publicarlo: el plazo es un compromiso nuestro, no una mordaza.

10. Contacto

Los informes de vulnerabilidad van a security@syncek.com, conforme a la Sección 9. Preguntas de seguridad y solicitudes de documentación adicional: legal@syncek.com.