Seguridad
Seguridad y protección de datos, en concreto.
Esta página describe dónde están tus datos, quién puede verlos y qué controlas tú en todo momento. Sin marketing: solo lo que está implementado técnicamente así.
Ubicación
Tus datos están en la UE.
La base de datos y el almacenamiento de fotos funcionan en Supabase sobre AWS en Estocolmo (eu-north-1). Los correos transaccionales los procesa Resend en la UE (AWS Irlanda, eu-west-1). La aplicación se distribuye a través de la red mundial de Vercel; las funciones de servidor también se ejecutan en Estocolmo.
Acceso
Las fotos no son públicas.
Todos los buckets de almacenamiento son privados y no existen URL públicas de imágenes: cada consulta pasa por enlaces firmados de corta duración. Los perfiles y las fotos solo son visibles tras iniciar sesión como empresa y no se pueden encontrar en los buscadores. En la base de datos, cada tabla está protegida con Row Level Security: cada rol solo ve lo que le pertenece o lo que se ha liberado para él.
Robustez
Cifrado, auditado, reforzado.
La transmisión se realiza exclusivamente por TLS (con HSTS obligatorio) y los datos almacenados están cifrados en reposo (AES-256, estándar de AWS). La aplicación aplica cabeceras de seguridad estrictas, incluida una Content Security Policy. En julio de 2026 realizamos una auditoría de seguridad interna y cerramos todos los hallazgos críticos y altos.
Consentimiento
Cada consentimiento está versionado.
Lo que permites lo defines de forma granular: tipos de uso, exclusiones de sectores, visibilidad. Cada consentimiento se registra con sello de tiempo y con la versión exacta del texto, desde la declaración de mayoría de edad hasta la aceptación vinculante de la licencia y la autorización de imágenes concretas de campaña para el escaparate. Los consentimientos son revocables y tu registro completo de consentimientos forma parte de tu exportación de datos.
Control
Exportación y supresión, en cualquier momento.
Puedes exportar todos tus datos en cualquier momento como archivo JSON y borrar tu cuenta tú mismo: las fotos y los datos de apariencia, identidad y KYC se eliminan de inmediato. Los contratos cerrados se conservan sin referencia a la persona por obligaciones legales de conservación. Al terminar una campaña, el sistema pide automáticamente a la empresa que borre el conjunto de datos y documenta la confirmación.
Proveedores
Estos son los encargados del tratamiento que utilizamos.
Pocos proveedores, todos consolidados. Los datos de tarjeta no llegan en ningún momento a nuestros servidores.
Supabase
Base de datos y almacenamiento de fotos
AWS UE (Estocolmo)
Vercel
Alojamiento y distribución
CDN mundial, funciones en la UE (Estocolmo)
Stripe
Pagos y verificación de identidad
Certificado PCI-DSS
Resend
Correos transaccionales
AWS UE (Irlanda)
Microsoft 365
Correo corporativo
Centros de datos de Microsoft
Los detalles se regulan en la política de privacidad.
Aviso
¿Has encontrado una vulnerabilidad?
Escríbenos directamente. Nos tomamos en serio las notificaciones responsables, respondemos con rapidez y renunciamos a emprender acciones legales contra la investigación de seguridad de buena fe.
hello@faceledger.ai