TRUST CENTER
Seguridad & privacidad en Vitrily.
Tu negocio, tus datos y tus clientes se quedan en Europa. Vitrily se apoya en la misma infraestructura de nivel empresarial que hace funcionar Agensio, la suite de agentes de IA B2B de nuestra matriz AGENSIO AI.
CUMPLIMIENTO
CASA Tier 2, auditado y aprobado.
Vitrily es editado por AGENSIO AI, cuya stack pasó una auditoría de seguridad CASA Tier 2 en abril de 2026, realizada por TAC Security, con una puntuación de 9,1/10. CASA (Cloud Application Security Assessment) es el marco que Google exige a las aplicaciones que manejan datos sensibles de usuarios, y el nivel Tier 2 corresponde a las plataformas SaaS ya consolidadas.
La auditoría cubrió el ciclo de desarrollo seguro, la cobertura del OWASP Top 10, pruebas de intrusión, revisión de código, análisis de dependencias, gestión de incidentes y clasificación de datos. Cada despliegue de Vitrily hereda la misma postura: la misma Content Security Policy, la misma cadena OAuth, la misma monitorización con Sentry, el mismo proceso de revisión antes de subir a producción.
- Auditoría TAC Security · abril de 2026, puntuación 9,1/10, marco CASA Tier 2.
- Cobertura OWASP Top 10 · SQLi, XSS, CSRF, SSRF, IDOR, SSPP revisados y mitigados.
- Análisis continuo de dependencias · npm audit + avisos de seguridad de Vercel en cada despliegue.
ALOJAMIENTO DE DATOS
Tus datos no salen de la UE.
Cada byte de datos de clientes (cuentas, sitios, reservas, medios, analítica) vive en Supabase Postgres, en Fráncfort, Alemania. La propia aplicación Vitrily corre en el edge europeo de Vercel, y el correo se envía a través de la región UE de Resend. No hay respaldo en región EE. UU., ni cacheo CDN de datos personales fuera de la UE, ni herramientas de analítica de terceros que manden datos de comportamiento al otro lado del Atlántico.
Base de datos
Supabase Pro, Postgres 15, región eu-central-1 (Fráncfort). Row-Level Security en cada tabla. Copias cifradas diarias, PITR de 7 días.
Aplicación
Vercel Serverless Functions, regiones fra1 (Fráncfort) y cdg1 (París). Todos los secretos en variables de entorno cifradas, nunca en el código.
Correo
Resend, procesamiento UE. DKIM, SPF y DMARC obligatorios en todo envío transaccional. Sin píxeles de apertura en correos de cuenta.
RGPD y DPO
Derecho de acceso, rectificación, portabilidad y borrado. DPO disponible en contact@vitrily.com. Registro de tratamientos mantenido internamente.
CIFRADO
Cifrado en tránsito, en reposo y en memoria.
Vitrily termina TLS 1.3 en cada conexión, con HSTS activado en todo el sitio. Las contraseñas se hashean con Argon2id (memory-hard, resistente a fuerza bruta con GPU). Las cookies de sesión van firmadas con HMAC y un secreto de servidor rotatorio. Los secretos de base de datos, tokens OAuth y claves Stripe se guardan como variables de entorno cifradas en Vercel, nunca en el código, y se rotan según calendario.
- TLS 1.3 · en cada petición, HSTS de 1 año, apto para preload.
- Hasheo Argon2id de contraseñas · memory-hard, resistente a fuerza bruta con GPU.
- Cookies de sesión firmadas con HMAC · HttpOnly, Secure, SameSite=Lax por defecto.
- Rotación de secretos · variables de entorno cifradas de Vercel, rotadas ante sospecha.
BUENAS PRÁCTICAS
Defensa en profundidad, por defecto.
Cada capa está reforzada, para que un solo error nunca se convierta en una brecha. Estos controles vienen con cada cuenta de Vitrily, sin configuración.
- Content Security Policy estricta · sin scripts inline en páginas de usuario, solo CDN en lista blanca.
- Protección CSRF · cada petición que cambia el estado se firma con un token por sesión.
- Rate limiting distribuido · login, registro y endpoints API limitados por IP y por usuario.
- Hasheo de IP para analítica · sin IP en bruto, solo hashes truncados unidireccionales, sin cookies.
- Monitorización con Sentry · cada incidente rastreado, alertado y revisado en menos de 24 h.
- Subidas escaneadas · cada imagen o archivo pasa una comprobación de firma antes de llegar a tu web.
DIVULGACIÓN RESPONSABLE
¿Has encontrado algo? Cuéntanoslo.
Si crees haber encontrado una vulnerabilidad de seguridad en Vitrily, escribe a <a href="mailto:security@vitrily.com">security@vitrily.com</a> con una descripción clara, pasos para reproducirla y, si es posible, una prueba de concepto. Acusamos recibo en menos de 48 horas y te vamos informando mientras investigamos.security@vitrily.com with a clear description, reproduction steps, and (if possible) a proof of concept. We acknowledge every report within 48 hours and keep you posted while we investigate.
Danos un tiempo razonable para corregir antes de cualquier divulgación pública, no accedas a datos que no sean tuyos y no lances escaneos automatizados contra infraestructura de producción. A cambio, ofrecemos reconocimiento público y, para vulnerabilidades válidas y hasta ahora desconocidas, una recompensa proporcional a la gravedad.
Reportar una vulnerabilidadPara el aviso legal, condiciones, política de privacidad y cookies, consulta nuestra página legal.