Tranquilidad por diseño: tu información segura
Universo Consciente se construye con buenas prácticas de seguridad, cifrado extremo a extremo en tránsito, controles de acceso sólidos y cumplimiento RGPD. Sin humo: aquí tienes cómo lo hacemos.
Nuestros compromisos de seguridad
Principios simples que guían todas las decisiones técnicas.
Privacidad por defecto
Mínimo acceso necesario (principio de menor privilegio) y configuración privada de inicio.
Capas de defensa
WAF/FW, validación en servidor, sanitización de entradas y cabeceras de seguridad.
Continuidad de negocio
Backups automáticos, pruebas de restauración y objetivos RTO/RPO realistas.
Cumplimiento y transparencia
RGPD, DPA, inventario de subencargados y vías claras para ejercer derechos.
Comunicación segura
HTTPS forzado (HSTS) y TLS 1.2+ en toda la plataforma. Cookies con HttpOnly, Secure y SameSite.
# Ejemplo de cabeceras (Nginx/Apache)
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; img-src 'self' data: https:;
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(), microphone=(), geolocation=()
Cifrado y almacenamiento
- Cifrado en reposo (AES-256*) para bases de datos/volúmenes gestionados y copias de seguridad.
- Hash de contraseñas con Argon2id o bcrypt con salt y factor de coste ajustado.
- Rotación de claves y variables sensibles mediante gestor de secretos.
- Exportaciones/descargas: URLs firmadas, expiración y registro de accesos.
Autenticación y control de acceso
Que entre quien debe, con lo justo para trabajar.
2FA opcional
Factor adicional TOTP/App o correo para frenar accesos no autorizados.
Roles y permisos
RBAC por módulo. Principio de menor privilegio y registros de actividad para acciones sensibles.
SSO y sesiones seguras
SSO OAuth 2.0 (Google/Microsoft) opcional*, expiración de sesión razonable y revocación inmediata al cerrar sesión.
Backups y continuidad
- Copias de seguridad programadas y cifradas, con pruebas periódicas de restauración.
- Objetivos orientativos: RPO ≤ 24h y RTO ≤ 4–8h (según plan y volumen).
- Estrategia 3-2-1 cuando aplica (3 copias, 2 soportes, 1 off-site).
Registro y monitorización
- Logs de aplicación/seguridad en entornos separados del runtime.
- Alertas ante intentos de acceso anómalos y uso de endpoints críticos.
- Retención ajustada a fines legítimos y minimización de datos.
Privacidad y RGPD
Cumplimiento europeo y documentación accesible.
Documentación
- Política de privacidad y Política de cookies.
- Acuerdo de Encargado del Tratamiento (DPA) para clientes.
- Listado de subencargados de tratamiento y ubicaciones*
Derechos del usuario
- Acceso, rectificación, supresión, limitación y portabilidad.
- Controles de retención y borrado bajo demanda del responsable.
- Datos alojados preferentemente en la UE/EEE.
Gestión de incidentes
Procedimiento interno para detección, contención, análisis y comunicación. Si un incidente afecta a datos personales, se notifica al responsable y, cuando aplique, a la AEPD dentro de los plazos legales.
- Inventario de activos y criticidad.
- Trazabilidad de cambios (control de versiones e infra).
- Post-mortems con acciones correctivas.
Divulgación responsable de vulnerabilidades
Si encuentras un fallo de seguridad, por favor repórtalo de forma responsable. No accedas a datos de terceros y evita afectar la disponibilidad del servicio.
- Email: universoconsciente1@gmail.com
- Archivo /security.txt con instrucciones PGP*
Preguntas frecuentes
Lo típico que te preguntarían en una auditoría, pero sin bostezos.
¿Dónde se alojan los datos?
¿Tenéis exportación/borrado?
¿Cómo gestionáis secretos y contraseñas?
¿Ofrecéis 2FA/SSO?
¿Tienes requisitos de seguridad específicos?
Podemos adaptar políticas, retenciones y controles a tu sector. Hablemos.
Hablar con seguridad