Ir al contenido

Seguridad y Tratamiento de Datos

Última actualización: 2026-08-07

Construimos sistemas de los que dependen otras empresas, lo que significa que nuestra propia postura de seguridad forma parte de lo que usted contrata. Esta página describe cómo protegemos nuestra infraestructura, cómo tratamos los datos de visitantes y clientes, quiénes son nuestros subencargados y cómo ponerse en contacto con nosotros si detecta una vulnerabilidad.

1. Nuestro enfoque

Diseñamos con privilegio mínimo, minimizamos los datos que conservamos y preferimos controles aburridos y bien conocidos frente a otros novedosos. El trabajo de seguridad forma parte de la entrega ordinaria —se revisa en las mismas pull requests que todo lo demás— en lugar de constituir un control separado al final.

Qué es y qué no es esta página

Se trata de una descripción fiel de los controles que aplicamos. No constituye una afirmación de certificación por terceros. Cuando nos alineamos con un estándar sin estar certificados conforme a él, lo indicamos explícitamente en lugar de dar a entender una auditoría que no se ha producido.

2. Gobernanza y responsabilidad

La seguridad se asume a nivel directivo en lugar de delegarse en quien esté más cerca. Un miembro designado de nuestra dirección es responsable de la seguridad de la información, del mantenimiento de esta declaración y de coordinar nuestra respuesta ante cualquier incidente.

Las cuestiones de protección de datos y de seguridad —incluidos los informes de vulnerabilidades— nos llegan todas a office@c9group.dev.

Revisamos esta declaración, nuestra lista de subencargados y nuestros registros de acceso al menos con periodicidad anual, y tras cualquier cambio sustancial en nuestra infraestructura.

3. Qué datos conservamos

Visitantes del sitio web

Telemetría estándar de las solicitudes —dirección IP, agente de usuario, referente, páginas solicitadas— además de identificadores analíticos y publicitarios cuando usted haya consentido en ellos. Los detalles, incluida la base jurídica de cada finalidad, figuran en nuestra Política de Privacidad.

Clientes potenciales

Lo que nos envía a través de un formulario de contacto, una reserva o un correo electrónico: normalmente nombre, correo electrónico profesional, empresa y una descripción de su proyecto. Solicitamos el mínimo necesario para mantener una primera conversación útil y no exigimos datos personales más allá de eso.

Datos de encargos de clientes

Durante un encargo podemos conservar código fuente, documentación de arquitectura, credenciales de los sistemas en los que nos pide trabajar y —cuando el trabajo lo requiera— datos alojados en dichos sistemas. Esta categoría se rige por el acuerdo de encargo y, cuando intervienen datos personales, por un Acuerdo de Tratamiento de Datos.

No queremos sus datos personales de producción. Cuando un encargo pueda ejecutarse con datos anonimizados, seudonimizados o sintéticos, eso es lo que solicitamos. Cuando el acceso a producción sea realmente necesario, este es limitado en el tiempo, queda registrado y se revoca al finalizar la tarea.

4. Alojamiento y residencia de datos

Este sitio web se ejecuta en Amazon Web Services. La computación de la aplicación y el almacenamiento de origen están alojados en la región eu-central-1 (Frankfurt, Alemania), dentro de la Unión Europea. Los activos estáticos se distribuyen a través de la red perimetral global de Amazon CloudFront, que almacena en caché el contenido y los activos públicos de las páginas —no los envíos de formularios ni datos personales— cerca de los visitantes.

CapaProveedorUbicación
Computación y renderizado de la aplicaciónAWS Lambdaeu-central-1, Frankfurt, Alemania
Almacenamiento de origenAmazon S3eu-central-1, Frankfurt, Alemania
Entrega de contenidos y terminación TLSAmazon CloudFrontRed perimetral global
Código fuenteGitHubEstados Unidos

La infraestructura de los proyectos de cliente se aprovisiona en la región que el cliente especifique. Cuando un cliente exige residencia de datos exclusivamente en la UE, lo diseñamos en consecuencia y lo confirmamos por escrito en el acuerdo de encargo.

5. Cifrado

  • En tránsito: Todo el tráfico desde y hacia este sitio web se sirve mediante HTTPS con TLS 1.2 o superior. Las solicitudes HTTP en claro se redirigen a HTTPS.
  • En reposo: Los datos almacenados en nuestro entorno de AWS se cifran en reposo mediante claves gestionadas por AWS.
  • Transferencia interna: El tráfico entre los componentes de nuestra infraestructura se cifra en tránsito.
  • Dispositivos finales: Las estaciones de trabajo utilizadas para acceder a los sistemas de clientes y al código fuente tienen habilitado el cifrado de disco completo.

6. Control de acceso

  • Privilegio mínimo: El acceso se concede por rol y por encargo, se limita a lo que el trabajo requiere y se revisa periódicamente.
  • Autenticación multifactor: Obligatoria en las consolas de nuestro proveedor de nube, en el control de código fuente y en el correo electrónico.
  • Sin cuentas compartidas: Cada persona se autentica con su propia identidad, de modo que las acciones son atribuibles.
  • Gestión de credenciales: Los secretos se guardan en un almacén de secretos gestionado o en una bóveda cifrada. Nunca se suben al control de código fuente, se envían por chat ni se almacenan en archivos en texto plano.
  • Credenciales de cliente: Cuando usted nos concede acceso a sus sistemas, preferimos cuentas nominales acotadas a nuestro rol antes que credenciales compartidas, y le pedimos que las revoque cuando finalice el encargo. Si no ha revocado las nuestras, pregúntenos: le indicaremos exactamente qué accesos conservamos todavía.
  • Baja de personal: El acceso se revoca cuando una persona deja la empresa o abandona un encargo.

7. Desarrollo seguro

  • Revisión de código: Los cambios son revisados por alguien distinto del autor antes de fusionarse.
  • Control de versiones: Todo el trabajo se registra en Git, lo que proporciona un historial de cambios completo y atribuible.
  • Pruebas automatizadas e integración continua: Las suites de pruebas y de análisis estático se ejecutan automáticamente en cada cambio; los fallos bloquean la canalización.
  • Gestión de dependencias: Las dependencias de terceros se fijan mediante archivos de bloqueo y se supervisan frente a vulnerabilidades publicadas. Los avisos de seguridad que afectan a una dependencia que distribuimos se clasifican en cuanto se reciben.
  • Detección de secretos: Los repositorios se supervisan en busca de credenciales subidas; todo lo que se detecta se revoca y se rota, en lugar de limitarse a eliminarlo del historial.
  • Infraestructura como código: Los entornos se definen en configuraciones y scripts de despliegue versionados, de modo que los cambios son revisables y reproducibles en lugar de aplicarse a mano.
  • Separación de entornos: Los entornos de desarrollo, preproducción y producción están separados, y las credenciales de producción se mantienen únicamente allí donde se ejecuta la producción.

Nuestros ingenieros utilizan herramientas de programación asistida por IA. Todo el código generado pasa por las mismas revisiones, pruebas y comprobaciones de dependencias que el código escrito a mano, y no pegamos credenciales de clientes ni datos confidenciales de clientes en herramientas de IA de terceros.

8. Gestión de vulnerabilidades y parches

Supervisamos los avisos de seguridad de las plataformas y dependencias que utilizamos. Objetivos de aplicación de parches, medidos desde el momento en que la corrección está a nuestra disposición:

GravedadObjetivo de subsanación
Crítica — explotada activamente o trivialmente explotable con impacto graveEn un plazo de 24 horas
AltaEn un plazo de 7 días
MediaEn un plazo de 30 días
BajaSiguiente mantenimiento programado

Cuando aún no exista una corrección, aplicamos un control compensatorio —deshabilitar la funcionalidad afectada, restringir el acceso de red o añadir detección— y registramos la decisión. Los compromisos de aplicación de parches para los sistemas que operamos por cuenta de un cliente se establecen en el acuerdo de servicio aplicable y pueden ser más estrictos que los objetivos anteriores.

9. Registro y supervisión

Los registros de aplicación e infraestructura se recopilan de forma centralizada en nuestro entorno de nube, se conservan durante un periodo definido y se revisan al investigar un error o un posible incidente. Las acciones administrativas en nuestras cuentas de nube quedan recogidas en una pista de auditoría.

Mantenemos deliberadamente los registros libres de datos personales innecesarios, y no registramos cuerpos de solicitud que contengan credenciales o contenidos de formularios.

10. Copias de seguridad y continuidad

Este sitio web no mantiene estado y puede reconstruirse a partir del código fuente: el artefacto desplegable se genera a partir de código bajo control de versiones, de modo que la recuperación consiste en volver a desplegar y no en restaurar. El código fuente se conserva en Git con copias distribuidas.

Para los sistemas de cliente que operamos, la frecuencia de las copias de seguridad, su conservación, el objetivo de punto de recuperación y el objetivo de tiempo de recuperación se definen para cada encargo, y las restauraciones se prueban en lugar de darse por buenas.

11. Trabajo con datos de clientes

  • Acuerdo de Tratamiento de Datos: Cuando tratamos datos personales por cuenta suya, actuamos como encargado del tratamiento en virtud de un ATD escrito que cumple el artículo 28 del RGPD. Facilitamos nuestro ATD estándar previa solicitud, y podemos revisar el suyo.
  • Confidencialidad: Firmamos acuerdos de confidencialidad mutuos previa solicitud, incluso antes de una primera conversación de definición de alcance.
  • Tratamiento sujeto a instrucciones: Tratamos los datos personales de clientes únicamente conforme a instrucciones documentadas, y nunca para nuestros propios fines.
  • Aviso sobre subencargados: Le informamos antes de incorporar un subencargado que fuera a tratar sus datos personales, y le damos la oportunidad de oponerse.
  • Devolución y eliminación: Al finalizar un encargo devolvemos o eliminamos los datos del cliente previa solicitud, y lo confirmamos por escrito una vez hecho.
  • Asistencia: Le ayudamos a responder a solicitudes de los interesados, cuestionarios de seguridad y consultas de reguladores relativas a los sistemas que hemos construido u operamos.

12. Personal

  • Todas las personas que trabajan en encargos de clientes —empleados o contratistas— están sujetas a obligaciones de confidencialidad por escrito que subsisten tras la finalización de su relación.
  • Los subcontratistas quedan sujetos a obligaciones de seguridad y confidencialidad no menos protectoras que las nuestras, y seguimos siendo responsables ante usted de su trabajo.
  • El acceso al entorno de un cliente se concede únicamente a las personas que trabajan en él, y se retira cuando dejan de hacerlo.
  • Nuestro equipo trabaja desde ubicaciones distribuidas; el acceso remoto a los sistemas de clientes sigue las mismas reglas de autenticación y de privilegio mínimo que el acceso desde la oficina.

13. Subencargados y servicios de terceros

Los siguientes terceros pueden tratar datos en relación con este sitio web. Los servicios de analítica y publicidad se cargan únicamente después de que usted consienta a través de nuestro banner de cookies; los demás son necesarios para operar el sitio o para responderle.

ProveedorFinalidadDatos tratadosConsentimiento requerido
Amazon Web ServicesAlojamiento, entrega de contenidos, TLSTelemetría de solicitudes, dirección IPNo — necesario
CloudflareConsulta de país utilizada para elegir su idioma en la primera visitaDirección IP (no almacenada por nosotros)No — necesario
Proveedor de entrega de correo electrónico (SMTP)Entrega de los envíos del formulario de contacto y de nuestras respuestasNombre, correo electrónico, contenido del mensajeNo — necesario
CalendlyProgramación de reuniones en nuestra página de reservasNombre, correo electrónico, datos de la reuniónNo — usted elige utilizarlo
WhatsApp (Meta)Canal de mensajería opcionalNúmero de teléfono, contenido del mensajeNo — usted elige utilizarlo
Google (Analytics, Tag, Ads)Medición del tráfico y del rendimiento publicitarioDatos de uso, datos del dispositivo, identificadores publicitarios
LinkedIn (Insight Tag)Medición del rendimiento publicitarioDatos de uso, identificadores publicitarios
GitHubAlojamiento del código fuenteContenido de los repositorios; ningún dato de visitantesNo aplicable

Implementamos Google Consent Mode, de modo que las etiquetas de Google se cargan en estado denegado y no se escribe ningún almacenamiento analítico ni publicitario hasta que usted consienta. La retirada del consentimiento a través del banner de cookies elimina los identificadores publicitarios que conservamos localmente.

Los subencargados utilizados en un encargo concreto de cliente se enumeran en el ATD de dicho encargo, no aquí.

14. Transferencias internacionales

El alojamiento del sitio web mantiene los datos en la UE. Algunos de los proveedores anteriores están establecidos fuera del Espacio Económico Europeo, principalmente en Estados Unidos, lo que significa que determinados datos pueden transferirse allí.

Para dichas transferencias nos basamos en las Cláusulas Contractuales Tipo de la Comisión Europea, en la certificación del proveedor conforme al Marco de Privacidad de Datos UE-EE. UU. cuando resulte aplicable, y en las medidas complementarias descritas en esta página, principalmente el cifrado en tránsito y la minimización de datos. El mecanismo de transferencia de cada proveedor está disponible previa solicitud.

15. Respuesta ante incidentes

Si detectamos un incidente de seguridad que afecte a datos que conservamos, lo contenemos, evaluamos su alcance, subsanamos su causa y notificamos a los afectados.

Nuestros compromisos de notificación

Cuando actuamos como encargado del tratamiento para un cliente, se lo notificamos sin dilación indebida y en un plazo de 24 horas desde que tenemos conocimiento de una violación de la seguridad de los datos personales, para que pueda cumplir su propio plazo regulatorio de 72 horas. Cuando actuamos como responsable del tratamiento, notificamos a la autoridad de control competente en un plazo de 72 horas cuando la violación sea notificable, e informamos a las personas afectadas sin dilación indebida cuando el riesgo para ellas sea alto.

Tras cualquier incidente significativo llevamos a cabo una revisión posterior sin señalamiento de culpables, registramos la causa raíz y las acciones correctoras, y compartimos las conclusiones con los clientes afectados.

16. Divulgación responsable

Si cree haber encontrado una vulnerabilidad de seguridad en este sitio web o en cualquier sistema que operemos, queremos que nos lo comunique.

Comunicar una vulnerabilidad

Correo electrónico: office@c9group.dev

Incluya, por favor: La URL o el sistema afectado, los pasos para reproducirlo y el impacto que usted considera que tiene. Una prueba de concepto ayuda, pero no es obligatoria.

Nuestro compromiso con usted

Acusamos recibo de todo aviso en el plazo de un día hábil, le facilitamos una evaluación inicial en un plazo de cinco días hábiles y le mantenemos informado hasta su resolución. Le daremos crédito públicamente si así lo desea, y nunca emprenderemos acciones legales contra un investigador que informe de buena fe conforme a las directrices que figuran a continuación.

A cambio, le pedimos que:

  • Nos conceda un plazo razonable para corregir el problema antes de divulgarlo públicamente
  • Evite acceder a datos que no sean suyos, modificarlos o eliminarlos, y se detenga en el momento en que haya demostrado la vulnerabilidad
  • No realice pruebas de denegación de servicio, no envíe spam ni utilice ingeniería social o ataques físicos contra nuestro personal o nuestras oficinas
  • No utilice escáneres automatizados que degraden el servicio para otros usuarios

Actualmente no disponemos de un programa remunerado de recompensas por errores. Sí leemos todos los avisos que nos envía una persona, y damos las gracias.

17. Estándares conforme a los que trabajamos

Nuestras prácticas están diseñadas para alinearse con los siguientes marcos. Actualmente no estamos certificados conforme a ninguno de ellos, y si eso cambia indicaremos aquí el organismo certificador y la fecha del certificado.

  • RGPD (Reglamento (UE) 2016/679): Protección de datos desde el diseño y por defecto, obligaciones del encargado del tratamiento del artículo 28 y notificación de violaciones de seguridad.
  • ISO/IEC 27001: Utilizada como modelo de referencia para nuestras prácticas de control de acceso, gestión de activos y respuesta ante incidentes.
  • OWASP Top 10 y OWASP ASVS: Referencia para la revisión de seguridad de aplicaciones.
  • CIS Benchmarks: Referencia para la configuración base de la nube y del sistema operativo.
  • NIS2 (Directiva (UE) 2022/2555): Tomada como referencia al desarrollar para clientes incluidos en su ámbito, cuyas obligaciones de cadena de suministro se extienden a nosotros.

18. Documentación disponible previa solicitud

Los equipos de compras y de seguridad pueden solicitar lo siguiente a office@c9group.dev:

  • Nuestro Acuerdo de Tratamiento de Datos estándar
  • Un acuerdo de confidencialidad mutuo
  • La lista de subencargados y el mecanismo de transferencia para un encargo concreto
  • Respuestas cumplimentadas a su cuestionario de seguridad o evaluación de proveedores
  • Una descripción escrita de los controles aplicados a un proyecto concreto

Compromiso de respuesta

Acusamos recibo de las solicitudes de seguridad y de compras en el plazo de un día hábil y devolvemos los cuestionarios cumplimentados en un plazo de cinco días hábiles, o acordamos una fecha con usted si el cuestionario es excepcionalmente extenso.

19. Contacto

C9 Group

Correo electrónico: office@c9group.dev

Teléfono: +386 71 809 267

Oficinas: Neubergerjeva 15, Ljubljana, Eslovenia · Jaše Ignjatovića 7, Novi Sad, Serbia

Consulte también nuestra Política de Privacidad, nuestros Términos del Servicio y nuestra Declaración de Accesibilidad.

20. Idioma

Versión auténtica

Esta declaración se publica en varios idiomas. La versión en inglés es el texto auténtico. Cuando una traducción difiera, prevalecerá la versión en inglés.