Política de seguridad
Cómo protegemos los datos y cómo reportarnos una vulnerabilidad.
1. Medidas que aplicamos
Cifrado en tránsito: todo el tráfico va por HTTPS con certificados renovados automáticamente.
Credenciales de terceros (tokens de WhatsApp, claves de APIs, integraciones) cifradas en reposo con AES-256-GCM.
Contraseñas guardadas con una función de hash resistente (scrypt), nunca en texto plano.
Verificación en dos pasos para el personal de Dona, bloqueo ante intentos repetidos de ingreso y cierre de todas las sesiones al restablecer una contraseña.
Registro de auditoría de ingresos y acciones sensibles, conservado un año.
Acceso a los datos de clientes limitado al personal que lo necesita para prestar el servicio.
Aislamiento de las páginas web de los clientes respecto de las sesiones del panel y del CRM.
Copias de seguridad diarias, cifradas y guardadas también fuera del servidor principal, con pruebas periódicas de restauración.
Servidor con firewall (solo los puertos necesarios), actualizaciones de seguridad automáticas y monitoreo con alertas.
2. Incidentes
Si ocurre un incidente de seguridad que afecte datos personales, lo investigamos de inmediato, lo contenemos y notificamos a los Clientes afectados sin demora indebida (en lo posible dentro de las 48 horas), y a las autoridades cuando corresponda.
3. Reportar una vulnerabilidad
Si encontrás una vulnerabilidad, escribinos a seguridad@joindona.com con los detalles para reproducirla. Te pedimos que no accedas a datos de otras personas más allá de lo mínimo para demostrarla, que no afectes la disponibilidad del Servicio y que nos des un plazo razonable para corregirla antes de hacerla pública. No iniciaremos acciones contra quien reporte de buena fe siguiendo estas pautas.
Última actualización: 2026-09-28