Seguridad de la plataforma

Tranquilidad por diseño: tu información segura

Universo Consciente se construye con buenas prácticas de seguridad, cifrado extremo a extremo en tránsito, controles de acceso sólidos y cumplimiento RGPD. Sin humo: aquí tienes cómo lo hacemos.

TLS 1.2+/HSTS
Tráfico cifrado siempre
Cifrado en reposo
AES-256* donde aplica
2FA opcional
TOTP/Email
Backups
Automáticos y verificados
RGPD
DPA y derechos garantizados
*Notas técnicas disponibles bajo solicitud.

Nuestros compromisos de seguridad

Principios simples que guían todas las decisiones técnicas.

Privacidad por defecto

Mínimo acceso necesario (principio de menor privilegio) y configuración privada de inicio.

Capas de defensa

WAF/FW, validación en servidor, sanitización de entradas y cabeceras de seguridad.

Continuidad de negocio

Backups automáticos, pruebas de restauración y objetivos RTO/RPO realistas.

Cumplimiento y transparencia

RGPD, DPA, inventario de subencargados y vías claras para ejercer derechos.

Comunicación segura

HTTPS forzado (HSTS) y TLS 1.2+ en toda la plataforma. Cookies con HttpOnly, Secure y SameSite.

# Ejemplo de cabeceras (Nginx/Apache)
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; img-src 'self' data: https:;
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(), microphone=(), geolocation=()

Cifrado y almacenamiento

  • Cifrado en reposo (AES-256*) para bases de datos/volúmenes gestionados y copias de seguridad.
  • Hash de contraseñas con Argon2id o bcrypt con salt y factor de coste ajustado.
  • Rotación de claves y variables sensibles mediante gestor de secretos.
  • Exportaciones/descargas: URLs firmadas, expiración y registro de accesos.
*Según proveedor de infraestructura seleccionado.

Autenticación y control de acceso

Que entre quien debe, con lo justo para trabajar.

2FA opcional

Factor adicional TOTP/App o correo para frenar accesos no autorizados.

Roles y permisos

RBAC por módulo. Principio de menor privilegio y registros de actividad para acciones sensibles.

SSO y sesiones seguras

SSO OAuth 2.0 (Google/Microsoft) opcional*, expiración de sesión razonable y revocación inmediata al cerrar sesión.

*Activable por cliente según necesidades.

Backups y continuidad

  • Copias de seguridad programadas y cifradas, con pruebas periódicas de restauración.
  • Objetivos orientativos: RPO ≤ 24h y RTO ≤ 4–8h (según plan y volumen).
  • Estrategia 3-2-1 cuando aplica (3 copias, 2 soportes, 1 off-site).

Registro y monitorización

  • Logs de aplicación/seguridad en entornos separados del runtime.
  • Alertas ante intentos de acceso anómalos y uso de endpoints críticos.
  • Retención ajustada a fines legítimos y minimización de datos.

Privacidad y RGPD

Cumplimiento europeo y documentación accesible.

Documentación

*Solicítalo por soporte si aún no está publicado.

Derechos del usuario

  • Acceso, rectificación, supresión, limitación y portabilidad.
  • Controles de retención y borrado bajo demanda del responsable.
  • Datos alojados preferentemente en la UE/EEE.

Gestión de incidentes

Procedimiento interno para detección, contención, análisis y comunicación. Si un incidente afecta a datos personales, se notifica al responsable y, cuando aplique, a la AEPD dentro de los plazos legales.

  • Inventario de activos y criticidad.
  • Trazabilidad de cambios (control de versiones e infra).
  • Post-mortems con acciones correctivas.

Divulgación responsable de vulnerabilidades

Si encuentras un fallo de seguridad, por favor repórtalo de forma responsable. No accedas a datos de terceros y evita afectar la disponibilidad del servicio.

*Si aún no está disponible, te enviaremos clave pública por correo.

Preguntas frecuentes

Lo típico que te preguntarían en una auditoría, pero sin bostezos.

¿Dónde se alojan los datos?
Preferentemente en la UE/EEE con proveedores que ofrecen cifrado en reposo y cláusulas contractuales RGPD. Podemos firmar DPA.
¿Tenéis exportación/borrado?
Sí. Exportación en formatos abiertos (CSV/JSON) y borrado bajo solicitud del responsable (o por ciclo de vida configurado).
¿Cómo gestionáis secretos y contraseñas?
Variables sensibles fuera del repositorio, gestor de secretos en servidor/CI y hash Argon2id/bcrypt con políticas de complejidad.
¿Ofrecéis 2FA/SSO?
2FA opcional por TOTP/Email y SSO OAuth 2.0 (Google/Microsoft) activable por cliente.
Última actualización: 2026-09-12 · ¿Falta algo? Escríbenos a universoconsciente1@gmail.com.

¿Tienes requisitos de seguridad específicos?

Podemos adaptar políticas, retenciones y controles a tu sector. Hablemos.

Hablar con seguridad