Saltar al contenido

Seguridad y confianza

Tus datos, aislados y tuyos.

La seguridad no es una casilla al final del formulario. Vive en la base de datos, en el arranque y en cada petición. Esto es el dossier técnico, sin humo, para que tu equipo lo audite antes de firmar.

24+
políticas RLS en la base de datos
SHA-256
seudonimización irreversible con sal
16
buckets de límite de tasa duradero

Aislado en la base de datos

Row Level Security activo, no solo en la aplicación

El registro, línea a línea

Lo demostramos línea a línea.

Antes de los detalles, el registro completo en una sola vista. Cada fila es una garantía concreta que tu equipo puede verificar contra el código.

Confianza B2B

Seguridad por diseño

Tus datos viven aislados y son tuyos. Lo demostramos línea a línea.

La seguridad no es una casilla al final del formulario: está en la base de datos, en el arranque y en cada petición. Esto es el registro técnico, sin humo, para que tu equipo lo audite.

  • RLSEn la base de datos
  • GDPRPensado para el RGPD
  • UEResidencia (roadmap)
Registro de seguridad
  • AislamientoRLS multi-tenant, 24+ políticas en la base de datos, con clamp anti escalada de rol.
  • RespondienteIP, user-agent y dispositivo solo como hash SHA-256 con sal, irreversible.
  • ContraseñasHash scrypt, comparación en tiempo constante, nunca devueltas al cliente.
  • Enlaces públicosFirmados con HMAC-SHA256, timing-safe, y se invalidan al republicar.
  • Tokens de accesoSin estado, con caducidad diaria en cookie httpOnly (no localStorage).
  • ArranqueFalla cerrado si el secreto HMAC falta o tiene menos de 32 caracteres.
  • Texto libreSaneado de HTML de forma recursiva (anti-XSS) en cada campo abierto.
  • SubidasSVG saneado (DOMPurify) y tipo real por magic bytes, no por extensión.
  • Límite de tasaDuradero en 16 buckets más bloqueo por encuesta contra fuerza bruta.
  • TransporteHSTS, cabeceras estrictas, CSP con allowlist, verificación CSRF/Origin.
  • CuentaPolítica de 12 caracteres, re-autenticación y cierre del resto de sesiones.
  • FacturaciónWebhook de Stripe con firma, binding de tenant, idempotencia y orden a prueba de fallos.
  • Seguridad de IADatos no confiables entre delimitadores y cuotas de gasto que fallan cerrado.
  • Panel adminsuper_admin de solo lectura con registro de auditoría completo de acciones privilegiadas.
  • Residencia UEDatos alojados en la Unión Europea en el plan Enterprise.Roadmap

Un único secreto firma los tokens y sala los hashes de privacidad. Si no está, la aplicación no arranca.

GDPR-minded · secretos solo en servidor · errores saneados, sin filtrar detalles internos.

Los expedientes

Cinco expedientes, abiertos.

El registro se desglosa en cinco expedientes por área: aislamiento, privacidad, cifrado y acceso, anti-abuso y los bordes (cuenta, facturación e IA). Cada uno con sus cláusulas concretas.

Cada inquilino, en su propia celda.

El aislamiento se aplica en la base de datos, no solo en la aplicación, así que ninguna consulta cruza la frontera de la organización aunque la lógica falle.

  • Row Level Security, 24+ políticasMás de veinticuatro políticas de aislamiento multi-tenant viven en la base de datos. La frontera entre organizaciones se aplica donde están los datos, no donde está el código.
  • Clamp anti escalada de rolUn clamp a nivel de RLS impide que un rol se eleve por encima de su rango. Ningún usuario puede pedir más permisos de los que su rol concede.
  • Consultas parametrizadasTodas las consultas van parametrizadas: no hay superficie de inyección SQL por concatenación de cadenas.

Anónimo de verdad, no anónimo de marketing.

Las respuestas anónimas no guardan rastros reversibles del respondiente. Lo que podría identificar se convierte en un hash irreversible antes de tocar el disco.

  • Respondiente seudonimizadoIP, user-agent y dispositivo se guardan solo como hashes SHA-256 con sal, irreversibles. No se puede deshacer para recuperar el dato original.
  • A prueba de fallos si la sal es débilSi el secreto que sala los hashes es débil, el sistema falla del lado seguro en lugar de exponer datos en claro.
  • Secretos solo en el servidorLa clave de servicio y los módulos que leen secretos están marcados como server-only y nunca llegan al paquete del cliente. Los errores se sanean y no filtran detalles internos.

Firmado, con caducidad y en tiempo constante.

Las credenciales se guardan con algoritmos lentos por diseño, los enlaces públicos van firmados y los tokens caducan solos. La comparación es en tiempo constante para no filtrar por temporización.

  • Contraseñas con scryptLas contraseñas de encuesta se cifran con scrypt y se comparan en tiempo constante. Nunca se devuelven al cliente.
  • Enlaces públicos firmadosLos enlaces públicos van firmados con HMAC-SHA256 de forma timing-safe y se invalidan al republicar la encuesta.
  • Tokens sin estado, caducidad diariaLos tokens de acceso son sin estado y caducan a diario, en una cookie httpOnly (no en localStorage).

Cierra puertas antes de que llamen.

El saneado, el límite de tasa y las cabeceras de transporte trabajan juntos para que el contenido hostil y la fuerza bruta no encuentren hueco.

  • Saneado de HTML recursivoCada campo de texto libre se sanea de HTML de forma recursiva (anti-XSS). Las subidas SVG se sanean con DOMPurify y el tipo real se valida por magic bytes, no por extensión.
  • Límite de tasa duradero en 16 bucketsDieciséis buckets cubren registro, login de encuesta, verificación de contraseña, descarga del cuestionario, subidas, exports, invitaciones, lecturas de admin y peticiones de IA, más un bloqueo por encuesta contra fuerza bruta.
  • Transporte estrictoHSTS fuerza HTTPS, la CSP usa nonce por petición con strict-dynamic (sin unsafe-inline), las dependencias se auditan y endurecen en cada ciclo de release, y las peticiones que mutan datos verifican CSRF y Origin.

La confianza se extiende a cada borde.

La política de cuenta, el webhook de facturación y la seguridad de IA cierran los huecos que suelen quedar fuera del perímetro clásico.

  • Política de cuentaPolítica unificada de contraseña (mínimo 12 caracteres, alta fortaleza), re-autenticación con la contraseña actual y cierre del resto de sesiones al cambiarla.
  • Facturación verificadaEl webhook de Stripe verifica la firma, vincula el inquilino (el cliente debe coincidir con la org), aplica idempotencia y protege contra eventos fuera de orden. El paywall se aplica en navegación y en API.
  • Seguridad de IA y panel adminLos datos no confiables se envuelven con delimitadores defensivos y el gasto de IA se reserva con cuotas por usuario y por org que fallan cerrado. El panel super_admin es de solo lectura, con registro de auditoría completo de las acciones privilegiadas.
  • Sesiones activasRevisa qué dispositivos tienen sesión abierta y ciérralas en remoto desde Ajustes.

El arranque

Falla cerrado, por diseño.

Un único secreto firma los tokens y sala los hashes de privacidad. Si no está, o tiene menos de 32 caracteres, la aplicación no arranca. No hay modo degradado inseguro.

  1. Cargar secreto HMAC del proyectopresente
  2. Validar longitud mínima (32 caracteres)correcto
  3. Inicializar firma de tokenslisto
  4. Inicializar sal de hashes de privacidadlisto
  5. Si el secreto falta o es corto: arranque detenido

Mejor no arrancar que arrancar inseguro.

RGPD de serie

El RGPD no es una casilla. Es producto.

Derechos del respondiente, retención y consentimiento no viven en un PDF: son funciones con interfaz propia y prueba verificable. Y la capa legal es pública, en un Trust Center abierto a cualquiera.

Trust Center público

/legal

Residencia de datos en la UE
  1. Política de privacidad
  2. Política de cookies
  3. Términos de tratamiento de datos
  4. Lista de subencargados
  5. Política de IA
  6. Política de uso aceptable
  7. Seguridad

Textos legales finales, no borradores, publicados hoy en español; las traducciones llegarán con la validación jurídica. La interfaz del Trust Center ya sigue los seis idiomas de la aplicación.

Visitar el Trust Center

Centro de derechos (DSAR)

Busca, exporta o elimina todo lo que un respondiente envió, por su email y desde Ajustes. Artículos 15, 17 y 20 del RGPD, siempre con alcance de organización.

La capa de IA

La IA, bajo las mismas reglas.

Cuatro garantías cortas, sin letra pequeña.

  • Los datos de encuesta no confiables se aíslan contra la inyección de instrucciones en cada punto de entrada de la IA.
  • Cada cifra que cita la IA se valida en el servidor contra los datos reales antes de mostrarse.
  • Límites de gasto de IA por organización y por usuario, que fallan cerrado, con un interruptor de apagado a nivel de plataforma.
  • El motor de IA se opera con una postura favorable a la UE y figura en la lista pública de subencargados.

Todo sobre la capa de IA

Cumplimiento y hoja de ruta

Lo que ya tienes, y lo que viene etiquetado.

Distinguimos con claridad lo que está disponible hoy de lo que está en la hoja de ruta de Enterprise. Sin letra pequeña: lo que es roadmap se etiqueta como roadmap.

  • Disponible hoyPensado para el RGPDMentalidad GDPR en todo el producto: minimización de datos, seudonimización de respondientes, secretos solo en servidor y errores saneados.
  • Disponible hoyGestión de sesiones activasLista las sesiones activas de la organización (dispositivo, IP, antigüedad, última actividad) y cierra una concreta, siempre con alcance de org.
  • Disponible hoyAuditoría de acciones privilegiadasRegistro de auditoría completo de las acciones del panel super_admin y del acceso supervisado entre organizaciones.
  • Disponible hoyRetención de datos configurableDefine por encuesta cuánto tiempo se conservan las respuestas y una purga automática elimina las que caducan, en todos los planes. Minimización de datos RGPD en la práctica.
  • Disponible hoyDossier de cumplimiento para due diligenceDPIA interna, registro de actividades de tratamiento (ROPA), procedimiento de brechas y checklist de DPA de proveedores, listos para tus conversaciones Enterprise.
  • Disponible hoyResidencia de datos en la UEDatos alojados en la Unión Europea en el plan Enterprise.
  • Hoja de rutaInicio de sesión único (SSO)SSO para el acceso del equipo, en el plan Enterprise.
  • Hoja de rutaAuditoría para el clienteRegistros de auditoría de la actividad de la cuenta visibles para el cliente, en Enterprise.

Los elementos de hoja de ruta no están disponibles hoy. Si tu compra depende de uno, escríbenos y te damos un calendario realista.

Audítalo antes de confiar. Luego confía.

Pon a prueba el dossier con tu propio equipo de seguridad. Para residencia en la UE, SSO o un cuestionario de proveedor, habla con ventas.

Crea tu cuenta gratis y usa todas las funciones con tu marca desde el primer minuto, sin tarjeta para empezar. Residencia en la UE en Enterprise.