Zum Hauptinhalt springen

Seguridad

Seguridad y protección de datos, en concreto.

Esta página describe dónde están tus datos, quién puede verlos y qué controlas tú en todo momento. Sin marketing: solo lo que está implementado técnicamente así.

Ubicación

Tus datos están en la UE.

La base de datos y el almacenamiento de fotos funcionan en Supabase sobre AWS en Estocolmo (eu-north-1). Los correos transaccionales los procesa Resend en la UE (AWS Irlanda, eu-west-1). La aplicación se distribuye a través de la red mundial de Vercel; las funciones de servidor también se ejecutan en Estocolmo.

Acceso

Las fotos no son públicas.

Todos los buckets de almacenamiento son privados y no existen URL públicas de imágenes: cada consulta pasa por enlaces firmados de corta duración. Los perfiles y las fotos solo son visibles tras iniciar sesión como empresa y no se pueden encontrar en los buscadores. En la base de datos, cada tabla está protegida con Row Level Security: cada rol solo ve lo que le pertenece o lo que se ha liberado para él.

Robustez

Cifrado, auditado, reforzado.

La transmisión se realiza exclusivamente por TLS (con HSTS obligatorio) y los datos almacenados están cifrados en reposo (AES-256, estándar de AWS). La aplicación aplica cabeceras de seguridad estrictas, incluida una Content Security Policy. En julio de 2026 realizamos una auditoría de seguridad interna y cerramos todos los hallazgos críticos y altos.

Consentimiento

Cada consentimiento está versionado.

Lo que permites lo defines de forma granular: tipos de uso, exclusiones de sectores, visibilidad. Cada consentimiento se registra con sello de tiempo y con la versión exacta del texto, desde la declaración de mayoría de edad hasta la aceptación vinculante de la licencia y la autorización de imágenes concretas de campaña para el escaparate. Los consentimientos son revocables y tu registro completo de consentimientos forma parte de tu exportación de datos.

Control

Exportación y supresión, en cualquier momento.

Puedes exportar todos tus datos en cualquier momento como archivo JSON y borrar tu cuenta tú mismo: las fotos y los datos de apariencia, identidad y KYC se eliminan de inmediato. Los contratos cerrados se conservan sin referencia a la persona por obligaciones legales de conservación. Al terminar una campaña, el sistema pide automáticamente a la empresa que borre el conjunto de datos y documenta la confirmación.

Proveedores

Estos son los encargados del tratamiento que utilizamos.

Pocos proveedores, todos consolidados. Los datos de tarjeta no llegan en ningún momento a nuestros servidores.

Supabase

Base de datos y almacenamiento de fotos

AWS UE (Estocolmo)

Vercel

Alojamiento y distribución

CDN mundial, funciones en la UE (Estocolmo)

Stripe

Pagos y verificación de identidad

Certificado PCI-DSS

Resend

Correos transaccionales

AWS UE (Irlanda)

Microsoft 365

Correo corporativo

Centros de datos de Microsoft

Los detalles se regulan en la política de privacidad.

Aviso

¿Has encontrado una vulnerabilidad?

Escríbenos directamente. Nos tomamos en serio las notificaciones responsables, respondemos con rapidez y renunciamos a emprender acciones legales contra la investigación de seguridad de buena fe.

hello@faceledger.ai
Seguridad y protección de datos