Seguridad y confianza
Cómo protegemos tus datos
Esta página describe lo que protege tus datos en CutOptim hoy — medido en el sistema en funcionamiento, no planificado.
Última revisión: 25 de septiembre de 2026
Qué protege tus datos hoy
Acceso e inicio de sesión
- Inicias sesión con correo electrónico y contraseña o con Google. Las contraseñas deben tener al menos 8 caracteres, se comprueban contra una base de datos de contraseñas filtradas conocidas y se almacenan solo como hashes bcrypt.
- La base de datos aplica seguridad a nivel de fila (row-level security): cada solicitud se ejecuta como el usuario que ha iniciado sesión, de modo que una cuenta solo puede leer sus propios proyectos, cortes y ajustes.
- Una sesión iniciada finaliza automáticamente tras 60 minutos de inactividad.
- Las claves de la Engine API se muestran una sola vez, se almacenan solo como un hash SHA-256 y pueden revocarse desde el panel en cualquier momento.
- Los límites de frecuencia protegen el inicio de sesión, el asistente de IA y la API pública frente a abusos.
- El área de administración requiere inicio de sesión de dos factores: cada página de administración y cada llamada a la API de administración necesita una sesión confirmada con un código de un solo uso (TOTP).
- Los cambios administrativos en las cuentas de clientes (plan, créditos, acceso a la API) se registran en un registro de auditoría que nadie —ni siquiera nuestra propia aplicación— puede modificar ni borrar después; una copia cifrada y encadenada mediante hash sale del servidor cada día.
- Los intentos de inicio de sesión fallidos repetidos se detectan automáticamente y alertan al operador.
Dónde viven tus datos
- La aplicación y su base de datos se ejecutan en nuestro propio servidor en Hetzner, en Núremberg, Alemania. Ningún servicio de base de datos de terceros se interpone entre tú y tus datos.
- El optimizador de la aplicación se ejecuta en tu navegador. Tu lista de piezas llega a nuestro servidor solo cuando guardas un proyecto — o, para los clientes de la Engine API, cuando llamas a la API.
- Los pagos los gestiona Lemon Squeezy como merchant of record. Nunca vemos ni almacenamos números de tarjeta.
- Proveedores de servicios en los que confiamos: Cloudflare (entrega de contenido y almacenamiento de copias de seguridad externas), Resend (correo transaccional), Anthropic (el asistente de IA — solo lo que escribes en el chat) y Google (solo si eliges iniciar sesión con Google). Las estadísticas del sitio web son sin cookies (Umami).
Copias de seguridad y recuperación
- La base de datos y los archivos subidos (como los logotipos de empresa) se respaldan cada noche, y se guarda una copia fuera del servidor con Cloudflare — un fallo del servidor no puede llevarse las copias de seguridad consigo.
- Las copias diarias se conservan durante 14 días y las semanales durante 90 días; las copias más antiguas se eliminan automáticamente.
- Antes de que una copia salga del servidor, se cifra con nuestra propia clave. La clave de descifrado no se almacena en el servidor, por lo que la copia externa es ilegible sin ella. Cada subida se comprueba con el archivo local.
- La copia externa se escribe con una credencial dedicada que no se almacena junto con la aplicación.
- Las restauraciones se prueban, no se dan por supuestas: el 24 de septiembre de 2026 se recuperó una copia de seguridad del almacenamiento externo, se descifró y se restauró en una base de datos independiente, y cada tabla comprobada coincidía con la base de datos en producción. Lo repetimos dos veces al año.
- Además, nuestro proveedor de alojamiento mantiene copias de seguridad a nivel de máquina de todo el servidor.
- Una copia de seguridad fallida, o un servicio que deja de estar saludable, alerta al operador de inmediato.
- Las operaciones no dependen de una sola persona: una segunda persona designada tiene acceso de emergencia a todo lo necesario para la recuperación y sigue una guía de recuperación escrita.
Refuerzo de la infraestructura y la aplicación
- Todo el tráfico está cifrado con TLS. El sitio envía HSTS (precargado), una Content-Security-Policy, X-Frame-Options, nosniff, una política de referrer estricta y una Permissions-Policy que desactiva el acceso a la cámara, el micrófono y la ubicación.
- Solo el proxy web es accesible desde internet; la base de datos, sus herramientas de administración y los servicios internos no lo son.
- El acceso administrativo al servidor usa claves SSH, y los intentos de inicio de sesión fallidos repetidos se bloquean automáticamente.
- Los servicios se ejecutan en contenedores con todas las capacidades de Linux eliminadas y la escalada de privilegios deshabilitada.
- Las actualizaciones de seguridad del sistema operativo se instalan automáticamente cada día; nuestras dependencias se auditan en busca de vulnerabilidades conocidas cada semana.
- Cada versión pasa por una puerta de pruebas automatizada antes de publicarse, y se revierte automáticamente si la nueva versión falla su comprobación de estado.
- La disponibilidad se supervisa mediante monitorización externa, con alertas.
- Antes de publicarse, cada versión se revisa en busca de claves o contraseñas incluidas por error en el código, y para cada versión en producción guardamos una lista legible por máquina de sus componentes de software (SBOM).
Tus datos, tu control
- Descarga todos tus datos (proyectos, cortes, ajustes) como un archivo JSON desde tu panel en cualquier momento.
- Elimina tu cuenta desde el panel: la cuenta y sus proyectos se eliminan de inmediato; las copias de seguridad caducan en un plazo de 90 días.
- Cada correo de marketing incluye un enlace de baja de un solo clic.
- Las conversaciones con el asistente de IA de nuestro sitio se eliminan automáticamente, junto con la dirección IP, a los 14 días.
- Los registros de nuestro servidor web guardan las direcciones IP solo de forma abreviada: la red, no la dirección individual.
¿Nos evalúas como proveedor?
Si tu organización tiene que evaluar a sus proveedores de software — según NIS2, RGPD o tu propia política de seguridad —, respondemos cuestionarios de seguridad bajo petición. Escríbenos y cuéntanos qué necesitas. Contáctanos →
Reportar una vulnerabilidad
¿Has encontrado una vulnerabilidad de seguridad en CutOptim? Escribe a [email protected]. Nuestro contacto legible por máquinas es /.well-known/security.txt (RFC 9116).
Lo que nos comprometemos a hacer
- Confirmación de recepción en un plazo de 3 días hábiles.
- Ninguna acción legal por investigación de buena fe.
- Reconocimiento a petición tras la corrección.
Lo que pedimos
- No accedas a los datos de otros usuarios ni destruyas datos.
- Sin pruebas de denegación de servicio.
- Concede un tiempo razonable para corregirlo antes de la divulgación pública.
Cómo de actualizada está esta página
Esta página describe el sistema tal como está hoy, no una hoja de ruta. Cuando algo cambia, la página se actualiza — y la fecha de revisión de arriba cambia con ella.
Legal y protección de datos
Los documentos formales detrás de esta página: