Seguridad en Conferus
Vigente desde el 2 de octubre de 2026
Cómo protegemos los datos que las organizaciones confían a Conferus y cómo reportar una vulnerabilidad.
Esta versión en español se ofrece para su comodidad; si difiere de la versión en inglés, prevalece la versión en inglés.
Protección de datos
- Todas las conexiones usan HTTPS (TLS), y se indica a los navegadores que usen solo HTTPS (HSTS).
- Los datos están cifrados en reposo por nuestro proveedor de base de datos.
- Los datos de cada organización se separan mediante reglas de seguridad por fila aplicadas dentro de la base de datos, no solo en la aplicación, y pruebas automatizadas comprueban que una organización no pueda leer los datos de otra.
- Los números de tarjetas y cuentas bancarias se ingresan en las páginas de Stripe y nunca llegan a Conferus. Los pagos de cada organización van a su propia cuenta de Stripe.
- De los contratistas solo se guardan los últimos cuatro dígitos del número de contribuyente.
Control de acceso
- Los administradores de cada organización deciden qué puede ver y hacer cada miembro del personal, módulo por módulo.
- Las contraseñas se guardan solo como hashes con sal en nuestro proveedor de autenticación.
- Los intentos fallidos repetidos de inicio de sesión bloquean la cuenta, y los inicios de sesión, registros, restablecimientos de contraseña y formularios públicos tienen límites de uso.
- Las acciones sensibles, como reembolsos, reversiones o registrar el fallecimiento de un miembro, requieren permisos específicos y se vuelven a verificar en la base de datos.
Integridad financiera
- Cada cambio en los registros financieros se escribe en un historial de solo adición que cada organización puede revisar.
- Cerrar un mes bloquea sus asientos, de modo que los períodos cerrados no se pueden cambiar por accidente.
- Conciliación de cuentas bancarias, comisiones de Stripe y pagos de Stripe.
Seguridad de la aplicación
- Encabezados de seguridad, incluida una Política de Seguridad de Contenido, protección contra marcos y una política de referencia estricta.
- El texto enriquecido de los usuarios se depura antes de mostrarse o enviarse por correo.
- Los correos masivos y el contenido público se revisan automáticamente en busca de material prohibido, y los enlaces se verifican con Google Web Risk.
- Cada cambio ejecuta un conjunto de pruebas automatizadas contra una base de datos real antes de publicarse, y las dependencias se vigilan para detectar vulnerabilidades conocidas.
- Los errores se monitorean para encontrar y corregir problemas rápidamente.
Infraestructura
Conferus funciona sobre proveedores de nube reconocidos (Vercel para la aplicación, Supabase para la base de datos, autenticación y almacenamiento de archivos), con respaldos administrados. La lista completa de proveedores que manejan datos está en nuestra página de Subencargados.
Pruebas independientes y cumplimiento
Planeamos contratar una prueba de penetración independiente y estamos trabajando para prepararnos para SOC 2. Actualizaremos esta página a medida que cada una se complete. Las organizaciones pueden solicitar nuestra documentación de seguridad y respuestas a cuestionarios de seguridad.
Reportar una vulnerabilidad
Si cree haber encontrado una vulnerabilidad de seguridad en Conferus, escriba a security@conferus.net con los detalles y los pasos para reproducirla. Confirmaremos la recepción de su reporte en un plazo de 3 días hábiles y le mantendremos informado. Por favor, no acceda ni modifique datos de otras personas, no interrumpa el servicio ni divulgue públicamente el problema antes de que lo hayamos corregido. No emprenderemos acciones legales contra investigaciones de buena fe que sigan estas pautas. Nuestro contacto de seguridad también está publicado en /.well-known/security.txt.
¿Preguntas? Escriba a legal@conferus.net.