Seguridad y protección de datos

Cómo protegemos los sistemas que construimos y los datos que tratamos por cuenta de nuestros clientes. Si tu equipo de seguridad o tu DPO necesita algo que no está aquí, pídenoslo.

En todo lo que construimos

Antispam en el servidor
Los formularios se verifican con Cloudflare Turnstile en el servidor, no solo en el navegador.
Base de datos aislada
Nunca se expone al navegador: solo la toca el servidor, con consultas parametrizadas.
Límite de peticiones
Por IP, guardando solo un resumen irreversible de la dirección, nunca la IP.
Cabeceras de seguridad
Política de seguridad de contenidos (CSP), HSTS, HTTPS forzado y protección contra incrustaciones.
Secretos fuera del código
Claves y tokens se guardan como secretos del entorno, nunca en el repositorio.
Mínimos privilegios
Cada integración usa una cuenta de servicio con los permisos justos para su tarea.
Pruebas antes de publicar
Las comprobaciones automáticas se ejecutan antes de cada publicación.
Registros sin datos personales
Los registros técnicos sirven para depurar errores, no para guardar lo que escribe la gente.
Copias de seguridad
Exportables cuando lo pidas y con plazos de conservación definidos.

Dónde están los datos y quién los trata

Por defecto desplegamos sobre Cloudflare, Inc., adherida al Marco de Privacidad de Datos UE-EE. UU. Si tu sector lo exige, desplegamos en tu propia infraestructura o con almacenamiento en la Unión Europea.

Cuando un proyecto usa otros proveedores, como un modelo de IA, una herramienta de automatización o un servicio de email, se nombran en el contrato de encargo con su país y sus garantías. No añadimos ninguno sin decírtelo antes.

Por escrito, antes de empezar

  • Contrato de encargado del tratamiento (artículo 28 del RGPD), firmado antes de tratar ningún dato.
  • Acuerdo de confidencialidad, si lo necesitas.
  • Lista de subencargados y ubicación de los datos.
  • Plazos de conservación y devolución o borrado de los datos al terminar.

Inteligencia artificial y AI Act

  • Los chatbots y asistentes que construimos avisan de que son una IA desde el primer mensaje (artículo 50.1 del AI Act).
  • Las imágenes o vídeos realistas de personas generados con IA se etiquetan como tales (artículo 50.4).
  • Elegimos proveedores de modelo que no entrenan con los datos enviados por API, según el tipo de datos de cada proyecto.
  • No construimos sistemas que tomen solos decisiones con efectos legales sobre personas.
  • Todo lo que publicamos lo revisa y lo firma una persona del equipo.

Si hay un incidente

  1. Detección y contención

    Aislamos el problema y cortamos el acceso afectado.

  2. Aviso sin dilación

    Te avisamos sin dilación indebida, como exige el artículo 33 del RGPD, para que puedas notificar a la AEPD dentro de las 72 horas si corresponde.

  3. Informe

    Qué pasó, qué datos se vieron afectados, qué hicimos y qué cambiamos para que no se repita.

Certificaciones y homologación

Aplicamos controles alineados con el OWASP Top 10 y con las medidas técnicas del RGPD, y preparamos la documentación que piden los procesos de homologación de proveedores. Si el tuyo exige una certificación concreta, como ISO 27001 o el Esquema Nacional de Seguridad, te decimos antes de empezar qué cubrimos y qué no.

Documentación disponible bajo petición

  • Modelo de contrato de encargado del tratamiento y acuerdo de confidencialidad.
  • Descripción de las medidas técnicas y organizativas de seguridad.
  • Certificados de estar al corriente con la Agencia Tributaria y la Seguridad Social.

Para cuestiones de seguridad o de datos escríbenos a hola@falcoresolutions.es.

Antes de entregar, lo comprobamos

Cada web pasa por nuestro comprobador legal, que revisa la LSSI-CE, el RGPD, la guía de cookies de la AEPD y el artículo 50 del AI Act. Lo que no puede verificar desde fuera lo marca para revisión manual.

Informe de cumplimiento de una web de ejemplo3 de 5 cumplen
  • CumpleAviso legal con titular, NIF y domicilioLSSI-CE art. 10
  • CumpleCasilla de privacidad sin marcar en el formularioRGPD art. 7
  • Cumple«Rechazar» tan visible como «Aceptar»Guía de cookies AEPD
  • No cumpleEl chat de la web no avisa de que es una IAAI Act art. 50
  • Revisar a manoOrden de carga de las cookies de analíticaLSSI-CE art. 22.2
Lo que no se puede comprobar desde fuera se marca para revisión manual, nunca como aprobado.

Cuéntanos qué quieres resolver

Te respondemos en un día laborable con una propuesta de fecha para una llamada de 30 minutos. Si hace falta, firmamos antes un acuerdo de confidencialidad.

  1. Respuesta

    En un día laborable, del equipo que llevará tu proyecto.

  2. Llamada de 30 minutos

    Para entender el problema y ver si encajamos.

  3. Propuesta cerrada

    Alcance, plazo y precio por escrito. Si no encaja, te lo decimos.

¿Prefieres escribirnos directamente? hola@falcoresolutions.es

¿Con qué podemos ayudarte?

El proceso, la herramienta o la marca de la que hablamos, y qué te gustaría que cambiara.

¿Para cuándo? (opcional)
Presupuesto aproximado (opcional)