La seguridad no es una casilla al final del formulario. Vive en la base de datos, en el arranque y en cada petición. Esto es el dossier técnico, sin humo, para que tu equipo lo audite antes de firmar.
Row Level Security activo, no solo en la aplicación
El registro, línea a línea
Lo demostramos línea a línea.
Antes de los detalles, el registro completo en una sola vista. Cada fila es una garantía concreta que tu equipo puede verificar contra el código.
Confianza B2B
Seguridad por diseño
Tus datos viven aislados y son tuyos. Lo demostramos línea a línea.
La seguridad no es una casilla al final del formulario: está en la base de datos, en el arranque y en cada petición. Esto es el registro técnico, sin humo, para que tu equipo lo audite.
RLSEn la base de datos
GDPRPensado para el RGPD
UEResidencia (roadmap)
Registro de seguridadIntegridad verificada
01AislamientoRLS multi-tenant, 24+ políticas en la base de datos, con clamp anti escalada de rol.
02RespondienteIP, user-agent y dispositivo solo como hash SHA-256 con sal, irreversible.
03ContraseñasHash scrypt, comparación en tiempo constante, nunca devueltas al cliente.
04Enlaces públicosFirmados con HMAC-SHA256, timing-safe, y se invalidan al republicar.
05Tokens de accesoSin estado, con caducidad diaria en cookie httpOnly (no localStorage).
06ArranqueFalla cerrado si el secreto HMAC falta o tiene menos de 32 caracteres.
07Texto libreSaneado de HTML de forma recursiva (anti-XSS) en cada campo abierto.
08SubidasSVG saneado (DOMPurify) y tipo real por magic bytes, no por extensión.
09Límite de tasaDuradero en 16 buckets más bloqueo por encuesta contra fuerza bruta.
10TransporteHSTS, cabeceras estrictas, CSP con allowlist, verificación CSRF/Origin.
11CuentaPolítica de 12 caracteres, re-autenticación y cierre del resto de sesiones.
12FacturaciónWebhook de Stripe con firma, binding de tenant, idempotencia y orden a prueba de fallos.
13Seguridad de IADatos no confiables entre delimitadores y cuotas de gasto que fallan cerrado.
14Panel adminsuper_admin de solo lectura con registro de auditoría completo de acciones privilegiadas.
15Residencia UEDatos alojados en la Unión Europea en el plan Enterprise.Roadmap
Un único secreto firma los tokens y sala los hashes de privacidad. Si no está, la aplicación no arranca.
GDPR-minded · secretos solo en servidor · errores saneados, sin filtrar detalles internos.
Los expedientes
Cinco expedientes, abiertos.
El registro se desglosa en cinco expedientes por área: aislamiento, privacidad, cifrado y acceso, anti-abuso y los bordes (cuenta, facturación e IA). Cada uno con sus cláusulas concretas.
01Aislamiento
Cada inquilino, en su propia celda.
El aislamiento se aplica en la base de datos, no solo en la aplicación, así que ninguna consulta cruza la frontera de la organización aunque la lógica falle.
RLSRow Level Security, 24+ políticasMás de veinticuatro políticas de aislamiento multi-tenant viven en la base de datos. La frontera entre organizaciones se aplica donde están los datos, no donde está el código.
CLAMPClamp anti escalada de rolUn clamp a nivel de RLS impide que un rol se eleve por encima de su rango. Ningún usuario puede pedir más permisos de los que su rol concede.
QUERYConsultas parametrizadasTodas las consultas van parametrizadas: no hay superficie de inyección SQL por concatenación de cadenas.
02Privacidad
Anónimo de verdad, no anónimo de marketing.
Las respuestas anónimas no guardan rastros reversibles del respondiente. Lo que podría identificar se convierte en un hash irreversible antes de tocar el disco.
SHA-256Respondiente seudonimizadoIP, user-agent y dispositivo se guardan solo como hashes SHA-256 con sal, irreversibles. No se puede deshacer para recuperar el dato original.
FAIL-SAFEA prueba de fallos si la sal es débilSi el secreto que sala los hashes es débil, el sistema falla del lado seguro en lugar de exponer datos en claro.
SERVERSecretos solo en el servidorLa clave de servicio y los módulos que leen secretos están marcados como server-only y nunca llegan al paquete del cliente. Los errores se sanean y no filtran detalles internos.
03Cifrado y acceso
Firmado, con caducidad y en tiempo constante.
Las credenciales se guardan con algoritmos lentos por diseño, los enlaces públicos van firmados y los tokens caducan solos. La comparación es en tiempo constante para no filtrar por temporización.
scryptContraseñas con scryptLas contraseñas de encuesta se cifran con scrypt y se comparan en tiempo constante. Nunca se devuelven al cliente.
HMAC-SHA256Enlaces públicos firmadosLos enlaces públicos van firmados con HMAC-SHA256 de forma timing-safe y se invalidan al republicar la encuesta.
TOKENTokens sin estado, caducidad diariaLos tokens de acceso son sin estado y caducan a diario, en una cookie httpOnly (no en localStorage).
04Anti-abuso
Cierra puertas antes de que llamen.
El saneado, el límite de tasa y las cabeceras de transporte trabajan juntos para que el contenido hostil y la fuerza bruta no encuentren hueco.
XSSSaneado de HTML recursivoCada campo de texto libre se sanea de HTML de forma recursiva (anti-XSS). Las subidas SVG se sanean con DOMPurify y el tipo real se valida por magic bytes, no por extensión.
RATELímite de tasa duradero en 16 bucketsDieciséis buckets cubren registro, login de encuesta, verificación de contraseña, descarga del cuestionario, subidas, exports, invitaciones, lecturas de admin y peticiones de IA, más un bloqueo por encuesta contra fuerza bruta.
HSTSTransporte estrictoHSTS fuerza HTTPS, la CSP usa nonce por petición con strict-dynamic (sin unsafe-inline), las dependencias se auditan y endurecen en cada ciclo de release, y las peticiones que mutan datos verifican CSRF y Origin.
05Cuenta, facturación e IA
La confianza se extiende a cada borde.
La política de cuenta, el webhook de facturación y la seguridad de IA cierran los huecos que suelen quedar fuera del perímetro clásico.
12+Política de cuentaPolítica unificada de contraseña (mínimo 12 caracteres, alta fortaleza), re-autenticación con la contraseña actual y cierre del resto de sesiones al cambiarla.
STRIPEFacturación verificadaEl webhook de Stripe verifica la firma, vincula el inquilino (el cliente debe coincidir con la org), aplica idempotencia y protege contra eventos fuera de orden. El paywall se aplica en navegación y en API.
AISeguridad de IA y panel adminLos datos no confiables se envuelven con delimitadores defensivos y el gasto de IA se reserva con cuotas por usuario y por org que fallan cerrado. El panel super_admin es de solo lectura, con registro de auditoría completo de las acciones privilegiadas.
SESSIONSSesiones activasRevisa qué dispositivos tienen sesión abierta y ciérralas en remoto desde Ajustes.
El arranque
Falla cerrado, por diseño.
Un único secreto firma los tokens y sala los hashes de privacidad. Si no está, o tiene menos de 32 caracteres, la aplicación no arranca. No hay modo degradado inseguro.
Secuencia de arranque
>Cargar secreto HMAC del proyectopresente
>Validar longitud mínima (32 caracteres)correcto
>Inicializar firma de tokenslisto
>Inicializar sal de hashes de privacidadlisto
!Si el secreto falta o es corto: arranque detenido
Mejor no arrancar que arrancar inseguro.
RGPD de serie
El RGPD no es una casilla. Es producto.
Derechos del respondiente, retención y consentimiento no viven en un PDF: son funciones con interfaz propia y prueba verificable. Y la capa legal es pública, en un Trust Center abierto a cualquiera.
Trust Center público
/legal
UEResidencia de datos en la UE
01Política de privacidad
02Política de cookies
03Términos de tratamiento de datos
04Lista de subencargados
05Política de IA
06Política de uso aceptable
07Seguridad
Textos legales finales, no borradores, publicados hoy en español; las traducciones llegarán con la validación jurídica. La interfaz del Trust Center ya sigue los seis idiomas de la aplicación.
PROOFAceptación de términos con pruebaLa aceptación de los términos queda registrada en el alta, con evidencia de qué versión se aceptó y cuándo.
IMMUTABLERegistros inmutables del respondienteCada consentimiento de un respondiente se guarda como registro inmutable: no se edita ni se sobrescribe, se conserva como evidencia.
OPT-INCasilla de email configurableCualquier encuesta puede añadir una casilla opcional de consentimiento para usar el email del respondiente, con el texto que tú definas.
Centro de derechos (DSAR)
Buscar respondiente por email[email protected]3 respuestas encontradas en 2 encuestasExportar todoart. 15 y 20Eliminar todoart. 17
Busca, exporta o elimina todo lo que un respondiente envió, por su email y desde Ajustes. Artículos 15, 17 y 20 del RGPD, siempre con alcance de organización.
Privacidad por defecto, también en las cookies.
0
cookies de analítica sin consentimiento: solo cargan si el visitante acepta
0
banners de cookies en las páginas públicas de encuesta
0
scripts de analítica en las páginas públicas de encuesta
Tus respondientes contestan sin ser medidos: la página pública de encuesta va limpia por diseño, sin banner y sin analítica de ningún tipo.
La capa de IA
La IA, bajo las mismas reglas.
Cuatro garantías cortas, sin letra pequeña.
FENCELos datos de encuesta no confiables se aíslan contra la inyección de instrucciones en cada punto de entrada de la IA.
VERIFYCada cifra que cita la IA se valida en el servidor contra los datos reales antes de mostrarse.
QUOTALímites de gasto de IA por organización y por usuario, que fallan cerrado, con un interruptor de apagado a nivel de plataforma.
EUEl motor de IA se opera con una postura favorable a la UE y figura en la lista pública de subencargados.
Distinguimos con claridad lo que está disponible hoy de lo que está en la hoja de ruta de Enterprise. Sin letra pequeña: lo que es roadmap se etiqueta como roadmap.
Disponible hoyPensado para el RGPDMentalidad GDPR en todo el producto: minimización de datos, seudonimización de respondientes, secretos solo en servidor y errores saneados.
Disponible hoyGestión de sesiones activasLista las sesiones activas de la organización (dispositivo, IP, antigüedad, última actividad) y cierra una concreta, siempre con alcance de org.
Disponible hoyAuditoría de acciones privilegiadasRegistro de auditoría completo de las acciones del panel super_admin y del acceso supervisado entre organizaciones.
Disponible hoyRetención de datos configurableDefine por encuesta cuánto tiempo se conservan las respuestas y una purga automática elimina las que caducan, en todos los planes. Minimización de datos RGPD en la práctica.
Disponible hoyDossier de cumplimiento para due diligenceDPIA interna, registro de actividades de tratamiento (ROPA), procedimiento de brechas y checklist de DPA de proveedores, listos para tus conversaciones Enterprise.
Disponible hoyResidencia de datos en la UEDatos alojados en la Unión Europea en el plan Enterprise.
Hoja de rutaInicio de sesión único (SSO)SSO para el acceso del equipo, en el plan Enterprise.
Hoja de rutaAuditoría para el clienteRegistros de auditoría de la actividad de la cuenta visibles para el cliente, en Enterprise.
Los elementos de hoja de ruta no están disponibles hoy. Si tu compra depende de uno, escríbenos y te damos un calendario realista.
Audítalo antes de confiar. Luego confía.
Pon a prueba el dossier con tu propio equipo de seguridad. Para residencia en la UE, SSO o un cuestionario de proveedor, habla con ventas.