Confianza, seguridad
y transparencia verificable.

Aquí encontrarás cómo protegemos tus datos y los de tu audiencia. Sin marketing vacío: cada punto lleva enlace a la evidencia para que lo compruebes tú mismo en 30 segundos.

Chispa trata tus datos con los mismos controles que exige la Administración Pública española. Si encuentras una vulnerabilidad, te premiamos por avisarnos.

En corto:

🛡️ Cumplimiento RGPD #

Chispa procesa datos personales conforme al Reglamento (UE) 2016/679. Toda la documentación exigida por los Arts. 13, 14, 28, 30, 33, 34 y 35 está publicada y es pública:

📋 Registro de Actividades

Art. 30

Tratamientos documentados: cuentas, publicación OAuth2, analítica, reportes comerciales.

Disponible bajo DPA →

📜 Política de Privacidad

Arts. 13-14

Clara, completa, en español. Versiones CA/EN disponibles bajo solicitud.

Ver política →

🤝 DPA para clientes

Art. 28

Contrato de encargado de tratamiento listo para firmar, con SCC y lista de subprocesadores.

Ver plantilla DPA →

🚨 Procedimiento de Brecha

Arts. 33-34

Notificación AEPD <72h vía Comunica-Brecha + notificación a afectados.

Disponible bajo DPA →

🍪 Política de Cookies

AEPD 2023

Solo cookies técnicas de sesión. Analítica sin cookies (Plausible auto-hosted).

Ver política →

🗑️ Derecho al olvido

Art. 17

Endpoint DELETE /api/auth/me + borrado automático de tokens inactivos >90 días.

Plazos de retención →

Herramientas oficiales empleadas: Facilita RGPD (AEPD), Gestiona EIPD (AEPD), Comunica-Brecha RGPD. Autoridad de control competente: Agencia Española de Protección de Datos (AEPD).

🇪🇸 Esquema Nacional de Seguridad (ENS) #

Autodeclaración de adecuación al ENS nivel BÁSICA conforme al RD 311/2022 — régimen oficial para nuestra categoría (Art. 38).

Transparencia: decimos "adecuación autodeclarada", no "certificación ENS". La certificación formal (ENAC) está en roadmap cuando escalemos a MEDIA.

📘 Declaración formal

v1.0

Firmada por responsable. Próxima revisión cada 2 años.

Disponible bajo DPA →

✅ Controles Anexo II

RD 311/2022

Checklist de 40+ controles BÁSICA con evidencia por control.

Disponible bajo DPA →

🎯 Análisis de riesgos

MAGERIT v3

Inventario de activos + amenazas + salvaguardas + riesgo residual.

Disponible bajo DPA →

📈 Plan de adecuación

24 meses

Hitos trimestrales + roadmap a ENS-MEDIA si hay cliente AAPP.

Disponible bajo DPA →

🔬 Endurecimiento y pruebas de penetración #

Endurecida con metodologías reconocidas y sometida a análisis estático. Cero hallazgos de severidad Alta/Crítica.

Metodologías de pentest aplicadas

Frameworks de endurecimiento consultados

Análisis estático multicapa

En cada commit ejecutamos análisis estático multicapa: detección de vulnerabilidades de código (inyecciones, criptografía débil, secretos hardcoded), patrones OWASP Top 10 y CWE Top 25, y CVEs en dependencias. Resultado actual: 0 findings High/Medium. Cobertura detallada CIS / DISA / NIST y evidencia por control disponibles para clientes B2B bajo DPA firmado.

Pentest externo

El pentest por tercero independiente forma parte del GATE pre-lanzamiento. El informe del pentest externo se compartirá con clientes B2B bajo DPA cuando exista. Hasta entonces no usamos la palabra "pentesteada".

🔍 Verifícalo tú mismo en 30 segundos #

Scanners públicos sobre el dominio de Chispa:

🔒 SSL Labs Config TLS 🛡️ Mozilla Observatory Security headers 🌐 Internet.nl HTTPS + DNSSEC + IPv6 + mail 🔐 HSTS Preload Inclusión en lista oficial 📮 security.txt RFC 9116 machine-readable 📦 SBOM Disponible bajo DPA

🛠️ Divulgación responsable #

Acogemos reportes de seguridad bajo una política de safe harbor: si juegas limpio, no tomaremos acciones legales y te daremos crédito público.

Leer política completa →

Hall of fame

Vacío por ahora. Si eres el primero en reportar una vulnerabilidad válida bajo nuestra política de divulgación responsable, tu nombre (o handle) aparece aquí de forma permanente y recibes:

Sin programa formal de bug bounty monetario todavía.

Recompensas por severidad

SeveridadRecompensa
CríticaMerch + Pro 6 meses + crédito público
AltaMerch + Pro 3 meses + crédito público
MediaMerch + crédito público
Baja / informativaCrédito público

📬 Contacto #

¿Necesitas firmar DPA o revisar los controles ENS para tu empresa?

Firmamos DPA Art. 28 RGPD en 24h y damos acceso al dossier completo de controles ENS-BÁSICA con evidencias documentales.

Contactar compliance →