En resumen
- Cifrado en tránsito y en reposo, y acceso limitado a quien lo necesita.
- Cada documento completado lleva un hash SHA-256 y un registro de eventos.
- Notificamos a los clientes una violación de datos personales en un máximo de 48 horas desde que la confirmamos.
- Agradecemos la investigación de seguridad de buena fe y no emprenderemos acciones legales contra ella.
Nuestro enfoque
La seguridad de inSigner está integrada en cómo se aloja el servicio, cómo se conceden los accesos y cómo se registran las firmas. Esta página describe nuestras medidas en lenguaje claro. No es una certificación, e incluye las afirmaciones que no hacemos.
Infraestructura
inSigner funciona sobre la red global de Cloudflare, con apoyo de Amazon Web Services para parte de la infraestructura y el envío de mensajes. Estos proveedores operan centros de datos con seguridad física y mantienen sus propias certificaciones de seguridad independientes. Cloudflare también protege el servicio frente a ataques de denegación de servicio y abusos automatizados.
Cifrado
Las conexiones con insigner.co, el espacio de trabajo, la API y las páginas de firma usan HTTPS con TLS moderno. Los proveedores de almacenamiento cifran en reposo los documentos y las bases de datos. Los secretos y las claves de la API se guardan en un almacén de secretos gestionado, no en el código fuente.
Control de acceso
El acceso a los sistemas de producción sigue el principio de mínimo privilegio. Las personas que operan el servicio usan cuentas individuales, el acceso administrativo está protegido con autenticación multifactor y los accesos se retiran en cuanto dejan de ser necesarios. El personal solo ve contenido de clientes cuando su trabajo lo requiere, por ejemplo para atender una solicitud de soporte abierta por el cliente.
Seguridad de la aplicación
Revisamos el código antes de publicarlo, mantenemos actualizadas las dependencias, validamos las entradas y usamos verificaciones antibots y límites de uso para proteger el inicio de sesión, la firma y la API. Los roles del espacio de trabajo permiten a los clientes limitar quién puede enviar, ver y gestionar documentos.
Integridad de los documentos
Un acuerdo completado lleva un hash SHA-256 del archivo y un registro ordenado de eventos, como cuándo se envió, se abrió y se firmó, con direcciones IP y marcas de tiempo. Quien lo lea después puede comparar el archivo con el registro para detectar cambios. Ese registro es evidencia de lo que el servicio observó. No es un certificado cualificado ni una declaración de que se haya cumplido una ley concreta.
Supervisión y copias de seguridad
Registramos los eventos relevantes para la seguridad, vigilamos errores y abusos, y mantenemos copias de seguridad rotativas para que el servicio pueda recuperarse de un fallo. Las copias se sobrescriben en un máximo de 90 días.
Proveedores
Antes de usar un proveedor que trate datos de clientes, revisamos su seguridad y firmamos términos escritos de protección de datos. La lista actual está en la página de subencargados.
Incidentes y notificación de violaciones
Seguimos un proceso de respuesta a incidentes para contener, investigar y corregir los incidentes de seguridad. Si una violación de datos personales afecta a datos de clientes, notificamos a los clientes afectados sin demora indebida y en un máximo de 48 horas desde que la confirmamos. Cuando Nubesti es responsable, notificamos a la autoridad competente en 72 horas cuando el RGPD lo exige, e informamos a las personas afectadas cuando el riesgo para ellas es alto o cuando otra ley lo exige.
Afirmaciones que no hacemos
Nubesti no afirma tener certificaciones SOC 2, ISO 27001, HIPAA ni PCI DSS para inSigner, ni ofrece un programa terminado de residencia regional de datos. Los datos de tarjetas los gestiona PayPal y nunca llegan a nuestros sistemas. Una firma estándar no es una firma electrónica cualificada, y QES para Europa es una opción de Enterprise. No publicamos créditos por disponibilidad ni importes de recompensas por errores.
Reportar una vulnerabilidad
Envíe los reportes a [email protected] con el asunto “Security”. Describa el problema, la página o el endpoint afectado y los pasos para reproducirlo. Nuestro archivo security.txt está en insigner.co/.well-known/security.txt. Acusamos recibo, le mantenemos informado y, si lo desea, le damos crédito una vez corregido el problema.
Si actúa de buena fe, respeta estas reglas y nos da un tiempo razonable para corregir el problema antes de divulgarlo, no emprenderemos acciones legales contra usted ni pediremos a las autoridades que lo hagan. Por favor, no:
- Acceda, modifique ni elimine documentos o datos de otras personas. Use sus propias cuentas de prueba.
- Realice pruebas de denegación de servicio, spam o escaneos automatizados que degraden el servicio.
- Use ingeniería social ni ataques físicos contra Nubesti, su personal o sus proveedores.
- Conserve los datos obtenidos más allá de lo necesario para demostrar el problema.