Cumplimiento normativo
- RGPD integrado desde el diseño. Datos alojados en la UE, delegado de protección de datos en la UE y autoridad de control en la UE (AEPD).
- API oficial de Google Business Profile: nos conectamos a tu perfil de empresa de Google únicamente a través de la API oficial de Google con OAuth2.
Infraestructura
La producción funciona en la infraestructura gestionada de nuestro proveedor de alojamiento. No ofrecemos un SLA de disponibilidad.
Copias de seguridad cifradas, con retención móvil de 30 días y todas en la UE. Probamos la recuperación ante desastres cada trimestre.
Cifrado
- En tránsito: TLS 1.3 en todas partes, HSTS preload y solo conjuntos de cifrado robustos.
- En reposo: cifrado AES-256 en todas las bases de datos y copias de seguridad.
- Contraseñas: bcrypt con factor de coste 12; nunca se guardan en texto plano.
Controles de acceso
- Cuentas de clientes: contraseñas con bcrypt; los miembros del equipo solo entran por invitación por email a un espacio de trabajo.
- Empleados de Repify: 2FA obligatorio, acceso basado en roles y registro de todos los accesos a producción.
- Datos de Google: nos conectamos mediante OAuth2, con los permisos mínimos (leer reseñas y publicar respuestas). Puedes revocar el acceso desde tu cuenta de Google o desde Repify con un clic.
- Registro de auditoría: cada respuesta publicada y cada cambio de configuración quedan registrados con el usuario, la fecha y hora y la IP de origen.
La IA y tus datos
Los borradores se generan con modelos de OpenAI. Por contrato, OpenAI no entrena con los datos enviados por API. Repify tampoco entrena con datos de clientes. Todas las llamadas a la API van a endpoints en la UE cuando están disponibles y, en caso contrario, quedan cubiertas por cláusulas contractuales tipo (CCT).
Seguridad operativa
- Los despliegues en producción requieren la aprobación de dos personas.
- Análisis diario de dependencias en busca de vulnerabilidades conocidas.
- Prueba de penetración anual a cargo de una empresa independiente. Los hallazgos se corrigen en un plazo de 30 días.
- Plan interno de respuesta a incidentes probado cada trimestre.
- Página de estado en status.repify.tech con la disponibilidad en tiempo real.
Divulgación responsable
Si encuentras un problema de seguridad, escribe a security@repify.tech. Intentamos acusar recibo en 24 horas y resolverlo en 30 días. Todavía no tenemos un programa de recompensas (bug bounty) remunerado, pero reconocemos públicamente las divulgaciones responsables (con tu permiso) y enviamos merchandising.
Por favor, no lances escáneres automáticos contra producción sin coordinarlo con nosotros: preferimos trabajar contigo antes que bloquear tu IP.
Incidentes anteriores
Publicamos un análisis post mortem de cualquier incidente que afecte a datos de clientes o que cause más de 30 minutos de caída. Puedes consultarlos en status.repify.tech. Último incidente grave: ninguno (cero incidentes que hayan afectado a datos desde nuestra fundación).