Confianza y transparencia

Seguridad de la información

Protegemos las cuentas, los formularios y las respuestas mediante controles técnicos y organizativos proporcionales al servicio. Ningún sistema es invulnerable; por eso aplicamos prevención, detección y respuesta como un proceso continuo.

Última actualización: 13 de agosto de 2026

Qué protegemos

Las medidas cubren la información de las cuentas, las estructuras de formularios, sus versiones, las respuestas recibidas y los datos temporales necesarios para operar el servicio.

Los formularios públicos se consultan mediante enlaces no enumerables. Quien posea el enlace puede acceder al formulario mientras esté disponible, por lo que el creador debe compartirlo únicamente con la audiencia prevista.

Controles aplicados

La plataforma incorpora, entre otros, los siguientes controles:

  • Contraseñas derivadas mediante scrypt, con sal aleatoria; nunca se almacenan en texto legible.
  • Sesiones opacas y revocables, almacenadas temporalmente y entregadas mediante cookies HttpOnly y SameSite=Strict.
  • Identificadores públicos aleatorios que no exponen los identificadores internos de la base de datos.
  • Autorización en el servidor para proteger formularios, plantillas, respuestas y configuración de cuenta.
  • Límites de solicitudes, tamaño máximo de carga y controles contra envíos automatizados o abusivos.
  • Cabeceras de seguridad, política de origen controlada y validación de los datos recibidos.

Responsabilidad compartida

El creador debe limitar las preguntas a los datos necesarios, evitar solicitar información sensible sin justificación y autorización adecuadas, revisar quién conserva el enlace público y cerrar el formulario cuando termine su finalidad.

Cada usuario debe utilizar una contraseña exclusiva, proteger sus dispositivos, cerrar sesiones que no reconozca y comunicar oportunamente cualquier acceso sospechoso.

Comunicaciones y alojamiento

Las comunicaciones públicas deben operar exclusivamente mediante HTTPS. La información persistente se conserva en PostgreSQL y los datos temporales de sesión, límites y caché se gestionan en Redis. El acceso a estos componentes debe permanecer restringido a la infraestructura autorizada.

Gestión de incidentes

Ante un incidente confirmado, el operador evaluará su alcance, contendrá el riesgo, preservará la evidencia necesaria y realizará las comunicaciones exigidas por la normativa aplicable. No publicamos detalles que puedan facilitar la explotación de una vulnerabilidad activa.