Cómo ArtisanClo protege el servicio, los accesos y los datos operativos.
Esta página de Seguridad explica las medidas técnicas y organizativas básicas que usamos para operar la plataforma, reducir el riesgo de abuso y responder a incidentes. Está escrita en el mismo estilo que el resto del producto, manteniendo los compromisos prácticos y legalmente prudentes.
Nos enfocamos en controles prácticos: acceso controlado, seguridad en el transporte, validación de solicitudes, monitoreo, respaldos, manejo de incidentes y expectativas de seguridad del lado del usuario.
Los controles de seguridad se aplican al acceso a las cuentas, la lógica de la aplicación, los endpoints de decisión de tráfico, los logs, la operación de la infraestructura y los procesos administrativos internos.
Esta página explica las medidas que mantenemos actualmente como parte de la operación normal del servicio. No es una garantía de que algún sistema sea invulnerable ni de que un control específico esté siempre disponible en todos los entornos.
Protegemos el entorno del servicio, pero tú sigues siendo responsable de tus credenciales, la seguridad de tus dispositivos, la asignación de accesos dentro de tu equipo y el uso lícito de la plataforma.
Los principios que guían nuestras decisiones de seguridad del día a día
No dependemos de una sola medida. Las restricciones de acceso, el cifrado en tránsito, la validación de solicitudes, los logs, la separación de entornos, los respaldos y el monitoreo operativo están pensados para funcionar juntos.
El acceso administrativo y operativo se limita a lo razonablemente necesario para el soporte, el mantenimiento y la operación de la plataforma.
Revisamos de forma continua el código, las dependencias, la configuración de la infraestructura y los procesos operativos, y podemos modificar los controles cuando haga falta para enfrentar nuevos riesgos o mejorar la resiliencia.
Explicación detallada de nuestras prácticas de seguridad actuales
Seguridad de la aplicación y de la API
Diseñamos y mantenemos el servicio con controles de seguridad destinados a reducir la probabilidad de accesos no autorizados, abuso del servicio y vulnerabilidades comunes de aplicaciones web. Esto incluye validación de entradas, verificaciones de acceso, protección del estado y resguardos en el manejo de solicitudes acordes con la arquitectura de la plataforma.
Los endpoints de decisión de tráfico y los relacionados con la cuenta pueden usar medidas como solicitudes firmadas, autenticación basada en secretos, resistencia a la repetición, validación de nonce, ventanas de tiempo, limitación de solicitudes y verificaciones de autorización del lado del servidor, cuando esas medidas sean pertinentes para el propósito del endpoint.
Los controles de seguridad pueden cambiar con el tiempo. Nos reservamos el derecho de agregar, quitar, reforzar o reconfigurar protecciones técnicas sin aviso previo cuando sea razonablemente necesario para proteger el servicio, a nuestros usuarios o a terceros.
Controles de infraestructura y de entorno
La plataforma se aloja en infraestructura y servicios operativos gestionados, elegidos para favorecer la disponibilidad, la confidencialidad y una administración controlada. Los componentes de infraestructura pueden incluir cómputo, bases de datos, almacenamiento, controles de red, sistemas de monitoreo y herramientas de respaldo de proveedores externos.
Separamos las responsabilidades operativas y usamos controles administrativos para reducir el acceso directo innecesario a los sistemas de producción. Las vías de acceso, los secretos y los procesos de despliegue pueden estar restringidos a personal designado o a procesos automatizados que actúan en nuestro nombre.
Podemos usar entornos de staging, desarrollo y producción por separado. No todos los procesos operativos son idénticos en cada entorno, pero los controles de producción se implementan con un estándar de seguridad más alto que los flujos de pruebas internos.
Cifrado y resguardos en el manejo de datos
Los datos que se transmiten entre tu navegador o tus sistemas y nuestro servicio están pensados para protegerse con HTTPS/TLS en la operación normal. Algunos contextos operativos, de prueba o de desarrollo local pueden ser distintos, pero se espera que el uso público del servicio ocurra sobre transporte cifrado.
También usamos resguardos de almacenamiento y a nivel de proveedor acordes con el tipo de datos. Parte de la información puede enmascararse, hashearse, tokenizarse, truncarse o transformarse de otro modo en logs, exportaciones o procesos internos cuando los valores completos no son necesarios para el propósito operativo.
Ningún método de transmisión ni sistema de almacenamiento es perfectamente seguro. Por eso, los usuarios deben evitar enviar información sensible innecesaria al servicio y seguir sus propias políticas internas de minimización de datos al configurar flujos, notas, destinos, exportaciones o solicitudes de soporte.
Acceso a la cuenta, autenticación y administración del equipo
Eres responsable de mantener la confidencialidad de las credenciales de la cuenta, los secretos de la API, la información de recuperación y cualquier acceso interno que otorgues a empleados, contratistas o colaboradores. Las acciones realizadas desde tu cuenta se consideran autorizadas por ti, salvo que se demuestre claramente lo contrario.
Debes revocar de inmediato el acceso del personal que se va, renovar las credenciales expuestas y avisarnos sin demora si crees que tu cuenta, tus tokens o tus secretos fueron comprometidos. Podemos suspender, restablecer o restringir el acceso cuando creamos razonablemente que es necesario para proteger el servicio o a los usuarios afectados.
Si el servicio ofrece varios puestos, roles o niveles administrativos, eres responsable de asignar los permisos de forma adecuada y de limitar el acceso según la necesidad legítima del negocio.
Monitoreo, prevención de abusos y respuesta a incidentes
Mantenemos prácticas de monitoreo y alertas para detectar inestabilidad del servicio, eventos operativos sospechosos, actividad abusiva e indicadores de compromiso. El monitoreo puede incluir logs de la aplicación, eventos de acceso, patrones de solicitudes, métricas del sistema, alertas de proveedores y datos de auditoría administrativa.
Si detectamos un evento de seguridad confirmado o razonablemente sospechado, podemos investigar, contener, mitigar, recuperar y documentar el problema con las medidas que consideremos adecuadas según las circunstancias. Estas medidas pueden incluir restricciones temporales del servicio, restablecimiento forzado de credenciales, limitaciones de rutas o endpoints, bloqueo de actividad, escalamiento con proveedores, restauración desde respaldos o comunicación directa con los usuarios afectados.
Cuando la ley aplicable exija un aviso o cuando determinemos que es apropiado según las circunstancias, comunicaremos los incidentes de seguridad importantes a través del servicio, por email o por otros canales oficiales razonablemente asociados a las cuentas afectadas.
Proveedores externos y subencargados
Dependemos de proveedores externos para infraestructura, comunicaciones, analítica, procesamiento de pagos y otras funciones operativas. Esos proveedores operan bajo sus propias condiciones contractuales, técnicas y de seguridad, y no controlamos todos los aspectos de sus sistemas.
Elegimos a los proveedores según consideraciones comerciales, técnicas, operativas y de seguridad razonablemente pertinentes para el servicio. Sin embargo, usar un proveedor no significa que garanticemos su rendimiento, su disponibilidad ininterrumpida ni su cumplimiento legal en todas las jurisdicciones.
Usar la plataforma implica reconocer que esos proveedores pueden procesar datos en la medida necesaria para prestar y proteger el servicio.
Limitaciones de seguridad y exclusiones
Aunque mantenemos medidas de seguridad para reducir el riesgo, no se puede garantizar que ningún software, red, entorno en la nube o canal de comunicación sea completamente seguro. Entiendes y aceptas que existe un riesgo residual siempre que se procesan o transmiten datos en línea.
Salvo en la medida en que lo prohíba la ley aplicable o se indique expresamente en un acuerdo escrito separado firmado por nosotros, esta página no crea ninguna garantía, compromiso de certificación, obligación de controles mínimos ni garantía de nivel de servicio. Podemos actualizar nuestras prácticas de seguridad ocasionalmente en respuesta a cambios comerciales, legales, técnicos o del modelo de amenazas.
Sigues siendo responsable de evaluar si la plataforma es adecuada para el uso que pretendes darle y de implementar cualquier medida organizativa, contractual, legal o técnica adicional que exijan tu negocio o tus obligaciones regulatorias.
Qué debes reportarnos
Si detectas un problema de seguridad que afecta tu cuenta o el servicio, avísanos de inmediato por el canal de soporte disponible en el producto o por nuestros medios de contacto oficiales.
La seguridad es un proceso continuo, no una declaración única
Podemos actualizar esta página ocasionalmente para reflejar cambios en nuestro producto, modelo de hosting, proveedores, procedimientos internos u obligaciones legales. La versión revisada entra en vigor al publicarse, salvo que se indique una fecha posterior.
Continued use of ArtisanClo after an update means you acknowledge the revised Security page. If you do not agree with the updated version, you should stop using the service and close your account in accordance with the applicable Terms.