Saltar al contenido

Seguridad y datos

Seguridad y protección de datos

La información de ingeniería de una empresa de hardware —qué lleva cada placa, de quién se compra, por qué se cambió una revisión— es información sensible de negocio. Esta página dice qué se hace hoy para protegerla, separando dos cosas que no conviene mezclar: este sitio web, que existe y puedes comprobar, y la aplicación XKEMA, que todavía no está disponible.

Todo lo que se afirma aquí describe lo que está funcionando ahora. No hay nada escrito en futuro.

El sitio web

Conexión

  • Todo el tráfico va por HTTPS. Una petición por HTTP se redirige a HTTPS de forma permanente, y el navegador recibe una cabecera HSTS que le dice que vuelva por HTTPS sin preguntar.
  • El certificado es de Let's Encrypt y se renueva solo.
  • Las cookies del sitio viajan marcadas como seguras —sólo por HTTPS— y con SameSite=Lax; la de sesión de visita es además HttpOnly, así que ningún script puede leerla.

Cabeceras del navegador

El sitio declara una política de seguridad de contenido que limita de dónde puede cargarse cada cosa, prohíbe que la página se muestre dentro de un marco ajeno, impide que el navegador adivine tipos de fichero y recorta lo que se envía como referencia al salir hacia otro sitio.

Formularios

  • Todo lo que llega de un formulario se valida en el servidor. La validación del navegador es comodidad, no control.
  • Los formularios llevan protección contra falsificación de petición entre sitios (CSRF).
  • Cada formulario público tiene un campo invisible que una persona nunca rellena: si llega relleno, el envío se descarta en silencio.
  • Hay un límite de envíos por hora para contacto, lista de espera, reserva de demo y acceso al panel.
  • Los tres formularios públicos usan Google reCAPTCHA v3, que puntúa cada envío sin pedirte que resuelvas nada. Si la comprobación no se puede hacer, el envío se rechaza: ante la duda, no pasa.

Qué datos recoge este sitio

Formulario de contacto
Lo que escribes tú: nombre, correo, empresa y el mensaje. Nada más.
Lista de espera
Sólo la dirección de correo. El alta pública no pide nada más.
Reserva de demo
Lo necesario para quedar: nombre, correo, empresa, cargo y, si quieres contarlo, qué te gustaría resolver.
Medición de uso
Si lo permites, qué páginas se ven y cómo se llegó. Se explica entero en el apartado siguiente.

El detalle legal —plazos, base jurídica y tus derechos— está en la política de privacidad y en la política de cookies.

Medición de uso, en detalle

Este sitio no usa Google Analytics, ni Tag Manager, ni píxeles publicitarios, ni ninguna plataforma de analítica de terceros. La medición es propia: código de este sitio escribiendo en la base de datos de este sitio.

  • No se guarda tu dirección IP. No existe el campo donde guardarla.
  • No se deduce tu ubicación ni se construye ningún perfil con ella.
  • Si tu navegador manda «Do Not Track» o «Sec-GPC», o si dices que no en el aviso de cookies, no se registra tu navegación. Tampoco se registra la de quien tiene sesión abierta en el panel interno.
  • Las peticiones que parecen automatizadas se descartan antes de contar sesiones. De ellas sólo queda un número diario por motivo —cuántas se filtraron y por qué—, sin ruta, sin sesión y sin identificador: no se puede reconstruir ninguna visita concreta a partir de ese recuento.
  • Para contar una visita como una y no como cinco se usa un valor aleatorio en una cookie propia, que caduca a los 30 minutos sin navegar y no identifica a nadie.
  • Cuando la medición está permitida, el sitio registra además el tiempo aproximado durante el que una página estuvo visible en tu navegador. Mide visibilidad, no lectura ni atención, se envía una sola vez al salir de la página y no añade ninguna cookie.
  • Las visitas se borran a los 400 días, y lo hace un trabajo programado, no una buena intención.

Servicios de terceros

Dos, y se usan para esto:

Google reCAPTCHA v3
Distingue una persona de un script en los formularios de contacto, lista de espera y reserva de demo. Lo carga el navegador y puede usar su propio almacenamiento.
Mailgun
Entrega los correos que genera el sitio —la confirmación de una demo, el aviso de un mensaje nuevo— a través de su infraestructura en la Unión Europea.

No hay ningún otro servicio externo: ni fuentes, ni iconos, ni vídeos, ni mapas cargados desde fuera.

La aplicación XKEMA

La aplicación XKEMA todavía no está disponible públicamente.

Por eso aquí no vas a encontrar una lista de controles de seguridad de la aplicación: cifrado en reposo, permisos, caducidad de enlaces compartidos. Publicarlos ahora sería describir un sistema que nadie puede usar todavía, y no habría forma de que lo comprobaras.

La documentación de seguridad de la aplicación se publicará a la vez que el acceso público, para que lo que diga se corresponda con el sistema que esté funcionando de verdad.

Certificaciones

XKEMA no tiene hoy ninguna certificación de seguridad —ni ISO 27001, ni SOC 2, ni ninguna otra—. Se dice aquí porque la ausencia de una lista de sellos suele leerse como que están y no se han puesto.

¿Has encontrado un problema de seguridad?

Cuéntamelo y lo miro. No hay programa de recompensas ni formulario especial: escribe y te contesto yo.

info@xkema.com O por el formulario de contacto

Documentos relacionados