ATALAIA
  1. Inicio
  2. Centro de confianza
Centro de confianza

Cómo gestionamos la seguridad y los datos.

Cómo reportar una vulnerabilidad, cómo contactarnos de forma segura y qué hacemos y qué no hacemos con los datos.

  1. Política de divulgación
  2. security.txt
  3. Clave PGP
  4. Privacidad
  5. Cookies y analítica
  6. Subencargados del tratamiento

Política de divulgación

Si encuentras una vulnerabilidad en cualquier cosa que operamos, cuéntanoslo. No emprenderemos acciones legales contra la investigación de buena fe que siga estas reglas.

  • Escribe a security@atalaia.review, cifrado con nuestra clave PGP si puedes.
  • Danos un plazo razonable para corregir antes de publicar. Intentamos responder en 3 días laborables.
  • No accedas a datos que no son tuyos, ni los cambies ni los conserves, y para en cuanto hayas demostrado el problema.
  • No hay denegación de servicio, ingeniería social ni pruebas físicas.

Damos crédito a los investigadores que lo quieran, una vez corregido el problema.

security.txt

Publicado en /.well-known/security.txt (RFC 9116):

Contact: mailto:security@atalaia.review
Encryption: https://atalaia.review/pgp-key.txt
Expires: 2027-10-08T00:00:00.000Z
Preferred-Languages: en, pt, es
Canonical: https://atalaia.review/.well-known/security.txt
Policy: https://atalaia.review/trust/#disclosure

Clave PGP

Nuestra clave pública está en /pgp-key.txt (Ed25519, válida hasta octubre de 2028).

Huella: 1D30 A03E AFEC 3C72 077B 2F27 346E 0437 30FF A362. Contrástala con un segundo canal antes de fiarte.

Privacidad

Este sitio solo mide visitas si aceptas las cookies de analítica (más abajo). Cuando nos contactas, guardamos tu nombre, email y mensaje solo para responderte y llevar a cabo el acompañamiento, y los eliminamos cuando ya no hacen falta. Puedes pedir una copia o su eliminación en cualquier momento: security@atalaia.review.

Los datos de clientes de los proyectos se quedan en los sistemas del cliente siempre que sea posible. Cuando tenemos que guardarlos, van cifrados, el acceso se limita a las personas del proyecto y se borran al terminar.

Cookies y analítica

Usamos PostHog, alojado en la UE, para saber qué páginas ayudan y qué preguntas trae la gente, y así decidir qué escribir después. Solo funciona si aceptas en el banner de cookies. Si lo rechazas, o si tu navegador envía Global Privacy Control, no se carga nada.

Si aceptas, PostHog registra las páginas que ves, tus clics y scroll, los menús que abres, lo que buscas en este sitio, tu país y tu tipo de dispositivo, y una grabación de la sesión. Todos los campos de formulario quedan ocultos en las grabaciones y nunca leemos lo que escribes en un formulario. Sigues siendo anónimo: nunca asociamos un nombre o email a una visita.

  • atalaia-consent (almacenamiento local, sin caducidad): tu elección, para no volver a preguntarte.
  • ph_* (una cookie que dura un año, y almacenamiento local): un ID de visitante anónimo y la sesión actual. Solo se crea después de que aceptes.

Los eventos van a atalaia.review/ingest y de ahí a PostHog en la UE. Los datos de analítica se guardan un año y las grabaciones 30 días. Puedes cambiar de opinión en cualquier momento en Configuración de cookies, también en el pie de página. Al rechazar se borran las cookies de PostHog de tu navegador. Las fuentes se sirven desde este sitio, así que no interviene ningún otro tercero.

Subencargados del tratamiento

CategoríaPropósitoProveedor
HostingServir este sitio webCloudflare
AnalíticaMedir visitas, solo con consentimientoPostHog (UE)
EmailResponder mensajesCloudflare (enrutamiento), Google (bandeja de entrada)
ProgramaciónLlamadas de reservaPara listar en el lanzamiento

Anunciaremos los cambios aquí antes de que entren en vigor.