Centro de confianza

Lo que hacemos con sus datos, y cómo puede comprobarlo.

Esta página existe para que un área de seguridad no tenga que creernos. Cada afirmación lleva debajo dónde se verifica.

Cómo está construido

Limpieza del contenido que entra

El contenido que escriben los usuarios se limpia con DOMPurify antes de mostrarse, para que un texto no pueda ejecutar código en el navegador de otra persona.

dompurify ^3.3.3 · aplicado en 7 archivos del código. No en todos: los puntos que faltan se van sumando.

Validación de lo que llega al servidor

Parte de los datos que llegan a la API se validan contra un esquema con Zod, que rechaza lo que no calza con la forma esperada.

zod ^4.3.6 · aplicado en 2 archivos. El resto valida a mano, y se está migrando.

El código fuente no se puede reconstruir

Los mapas de código se generan para poder leer los errores, se envían al servicio de monitoreo y se borran del sitio publicado.

vite.config.js: sourcemap 'hidden' + filesToDeleteAfterUpload borra ./dist/**/*.map

Cabeceras de seguridad en el borde

El sitio se sirve con las cabeceras que impiden que otra web lo incruste o que el navegador cargue recursos de sitios no autorizados.

CSP, HSTS y X-Frame-Options configuradas en Vercel. Comprobables desde fuera con cualquier analizador de cabeceras.

Qué hacemos con los datos

Se guarda lo mínimo

Sólo los datos necesarios para prestar el servicio. En el registro de solicitudes de derechos, por ejemplo, no se guarda la identidad de quien pide: para demostrar que se respondió a tiempo bastan las fechas.

Cifrado en tránsito y en reposo

Todo el tráfico va por TLS. La base de datos cifra en reposo con AES-256, que es lo que ofrece el proveedor de infraestructura.

Sin rastreo de terceros

No se usan cookies de rastreo publicitario ni se vende información a intermediarios de datos.

Los datos salen de Chile, y está declarado

La base está alojada en Estados Unidos. Eso es una transferencia internacional y aparece declarada como tal en el registro de tratamientos de la propia plataforma, con su garantía.

Lo que todavía no tenemos

  • No estamos certificados en ISO 27001. La plataforma ayuda a preparar la certificación; no la sustituye.
  • No hemos pasado una prueba de intrusión externa. Cuando la pasemos, el informe se publica aquí.
  • La validación por esquema todavía no cubre toda la API, como dice el bloque de arriba.

Si su área de seguridad necesita algo que no está aquí, escriba a ventas@algizsec.com y se responde con lo que haya, incluido «eso no lo tenemos».