CONFIANZA

Seguridad.

Última actualización: 9 de agosto de 2026. Cómo se construye, opera y supervisa MessageMind, y cómo contactarnos por un problema de seguridad.

Operado por TMMA SRLS
Contacto de seguridad [email protected]
Actualizado 9 agosto 2026

1. Dónde estamos hoy

Somos un equipo de ingeniería europeo pequeño y describimos nuestra postura de seguridad de forma literal, sin apropiarnos de una credibilidad que no hemos ganado.

No tenemos SOC 2, ISO 27001 ni una atestación equivalente de terceros, y no afirmamos tenerla. No hemos encargado una auditoría, por lo que no hay informe, carta puente ni certificación que compartir. Si eso cambia, lo indicaremos aquí con el alcance y la fecha reales.

Lo que sí podemos dar a quien realiza una revisión es esta página, el DPA, la lista de subencargados, el calendario de conservación y una línea directa con quienes operan los sistemas.

2. Infraestructura y alojamiento

La plataforma funciona sobre infraestructura cloud gestionada, con almacenamiento primario de datos en la Unión Europea. Producción está separada de los entornos de desarrollo y pruebas, y no se usan datos personales de producción para desarrollar ni probar.

La disponibilidad se apoya en supervisión automatizada y copias cifradas en un ciclo de 35 días. Los procedimientos de restauración se ensayan periódicamente.

3. Cifrado

Los datos en tránsito se protegen con TLS 1.2 o superior en todos los endpoints públicos. Los datos en reposo, incluidas bases de datos, almacenamiento de objetos y copias, se cifran con AES-256 o el equivalente gestionado por el proveedor.

Los secretos y credenciales de API de plataformas conectadas se almacenan cifrados y nunca se escriben en los registros de la aplicación.

4. Control de acceso

El acceso a producción sigue el mínimo privilegio y se limita al personal que lo necesita por su función. El acceso administrativo exige cuentas individuales y autenticación multifactor.

Los permisos se revisan periódicamente y se revocan sin demora cuando cambia un rol o termina una colaboración. Accedemos a datos del cliente solo para operar el servicio, resolver una solicitud de soporte o cuando el cliente lo indica.

5. Registros y supervisión

Los eventos relevantes de seguridad, las acciones administrativas y la actividad de autenticación se registran y conservan 12 meses. Los registros se supervisan para detectar anomalías y se usan para investigar incidentes y acreditar cumplimiento (art. 32 RGPD).

6. Desarrollo seguro y gestión de vulnerabilidades

Los cambios pasan revisión por pares antes de llegar a producción. Las dependencias se supervisan frente a vulnerabilidades publicadas y se parchean según riesgo: las críticas son prioritarias, el resto sigue el ciclo normal de publicación.

Actualmente no tenemos un programa de recompensas por errores. Los informes de investigadores independientes son bienvenidos y se gestionan según la sección 7.

7. Contacto de seguridad y aviso de vulnerabilidades

Informa de una vulnerabilidad o incidente sospechoso a [email protected] con SECURITY en el asunto. Incluye qué encontraste, cómo reproducirlo y el impacto que crees que tiene.

Acusamos recibo en 2 días hábiles, damos una evaluación inicial en 5 días hábiles y mantenemos informado a quien reporta hasta el cierre.

Si investigas de buena fe, te pedimos que no accedas, modifiques ni borres datos ajenos, que no degrades el servicio y que no divulgues el problema públicamente antes de que hayamos tenido una oportunidad razonable de corregirlo. No emprenderemos acciones contra quien siga estos principios.

8. Respuesta a incidentes y notificación de brechas

Los incidentes sospechosos se clasifican, contienen e investigan, y la remediación se sigue hasta el cierre. Registramos qué ocurrió, qué datos se vieron implicados y qué cambiamos como consecuencia.

Cuando actuamos como encargado y tenemos conocimiento de una brecha de datos personales, avisamos al cliente afectado sin dilación indebida y en 48 horas, con la información que necesita para cumplir el artículo 33. Cuando actuamos como responsable, notificamos al Garante per la protezione dei dati personali en 72 horas si la brecha entraña riesgo para las personas, e informamos a los afectados si el riesgo es alto.

9. Gestión de proveedores y subencargados

Los proveedores que puedan tratar datos personales se evalúan antes de contratarlos y quedan vinculados por cláusulas escritas de protección de datos. La lista actual se publica en la página de subencargados, con ubicaciones y garantías de transferencia.

10. Lo que necesitamos de ti

La seguridad es compartida. Usa credenciales fuertes y únicas y activa la autenticación multifactor, mantén al día tu lista de usuarios y elimina a quien se va, concede a las integraciones solo los permisos necesarios y configura el agente para que no realice acciones relevantes sin las salvaguardas que quieras.