Seguridad
Versión 3.4 · vigente desde 27 de abril de 2026
Esta traducción se ofrece por comodidad. Si difiere del original en inglés, prevalece la versión en inglés. Leer el original en inglés
Esta página describe las medidas de seguridad de Shopxare, LLC. Es el resumen al que remiten nuestros Términos del servicio y el Apéndice II de nuestro Anexo de tratamiento de datos.
1. Infraestructura
- Los Servicios funcionan en servidores de un centro de datos en Turquía, operado por Veriup Bulut İnternet Hizmetleri A.Ş.
- El tráfico pasa por Cloudflare, que aporta DNS, TLS, protección frente a ataques de denegación de servicio y un cortafuegos de aplicaciones web.
- Los cortafuegos de los servidores solo permiten los puertos que necesitan los Servicios. Los servicios en tiempo real y de retransmisión de llamadas funcionan en puertos separados y restringidos.
- Las actualizaciones de seguridad del sistema operativo se aplican con regularidad.
2. Protección de datos
- En tránsito: todas las conexiones a shopxare.com, app.shopxare.com, el Messenger, las apps y la API usan TLS 1.2 o superior. Las llamadas retransmitidas por nuestros servidores también pueden usar TLS.
- Secretos: los tokens de integración, claves API de proveedores de IA, tokens de bots de Telegram y credenciales similares se guardan cifrados. Los tokens API y las contraseñas solo se guardan como hash.
- Aislamiento entre espacios de trabajo: los datos de cada espacio de trabajo están separados en la aplicación; cada consulta se limita al espacio de trabajo del usuario conectado, y esto se comprueba con pruebas automatizadas.
- Copias de seguridad: la base de datos y los archivos se copian a diario y se conservan 35 días, con acceso restringido al personal autorizado.
3. Cuentas y acceso
- Las contraseñas se guardan con un algoritmo moderno con sal y deben tener al menos 10 caracteres con letras y números.
- La verificación en dos pasos con una app de autenticación está disponible para todos los miembros del equipo.
- Protección del inicio de sesión: los inicios de sesión inusuales (por ejemplo desde un navegador o país nuevo) y las acciones sensibles piden una confirmación adicional: un código por correo, un código de autenticación o una aprobación en la app móvil de Shopxare.
- Roles y permisos deciden qué puede ver y hacer cada miembro del equipo; existen roles personalizados.
- Registro de auditoría: las acciones importantes de un espacio de trabajo se registran con la persona, la hora y la IP.
- El personal de Shopxare accede a los espacios de trabajo de clientes solo para prestar el soporte que pidas, investigar abusos o cuando la ley lo exija. Ese acceso queda registrado.
4. Seguridad de la aplicación
- Protección frente a ataques web comunes: tokens CSRF, escape de salida, Content Security Policy estricta y otras cabeceras de seguridad, y validación de toda entrada en el servidor.
- Límites de solicitudes en el inicio de sesión, los formularios, el Messenger y la API.
- Verificación de identidad del Messenger: tu servidor firma los ID de tus usuarios con un HMAC, para que nadie pueda suplantarlos.
- Los webhooks se firman (HMAC-SHA256 con marca de tiempo) y solo se envían a direcciones públicas.
- Las subidas se comprueban por tipo y tamaño y se sirven desde una ruta separada con cabeceras seguras.
- Se ejecutan pruebas automatizadas antes de cada versión.
5. Monitorización y disponibilidad
- Los Servicios se supervisan cada minuto; los resultados se publican en nuestra página de estado.
- Los errores se registran con un número de referencia para rastrear problemas rápidamente.
6. Respuesta a incidentes
Tenemos un proceso documentado para detectar, contener, investigar y recuperarnos de incidentes de seguridad. Si un incidente afecta a tus datos personales, te avisamos sin dilación indebida y en 72 horas, como establece nuestro DPA.
7. Tu parte
La seguridad es compartida. Activa la verificación en dos pasos, da a cada miembro del equipo solo los roles que necesita, activa la verificación de identidad del Messenger si tus usuarios inician sesión, mantén en secreto los tokens API y revoca los que ya no uses.
8. Informar de una vulnerabilidad
Sigue nuestra Política de divulgación responsable o usa el formulario de informe de vulnerabilidades.