Prácticas de seguridad
Cómo protegemos la plataforma Grawlr, los datos de clientes y la integridad de la validación de seguridad.
Nuestro enfoque
Grawlr es una plataforma de validación de seguridad y corroboración de confianza de proveedores, operada por Zeeble OÜ en Estonia. Como los clientes nos confían objetivos web, resultados de escaneo, cuestionarios y evidencia de cumplimiento, tratamos la seguridad de nuestra propia plataforma como fundamental.
Nuestras áreas de práctica incluyen desarrollo seguro, acceso controlado, cifrado, monitoreo y registro, y respuesta coordinada a vulnerabilidades. Preferimos controles operativos precisos frente a afirmaciones de marketing que no podemos respaldar.
La seguridad es un proceso continuo en Grawlr—no una lista de verificación puntual. Esta página resume cómo abordamos la seguridad de la plataforma, la protección de datos y el tratamiento responsable de vulnerabilidades.
Infraestructura y hosting
Las cargas de producción de los planes de autoservicio se ejecutan en entornos de centros de datos basados en la UE. Los acuerdos Enterprise pueden incluir opciones regionales cuando se acuerde contractualmente.
- Endurecimiento de red y host adecuado para un servicio SaaS multiinquilino
- Cifrado TLS para el tráfico entre navegadores, API y nuestros servicios
- Separación de responsabilidades de aplicación, datos y operaciones cuando es práctico
- Procesos de copia de seguridad y recuperación para apoyar la continuidad del cliente
Usamos proveedores de infraestructura y pagos cuidadosamente seleccionados bajo obligaciones contractuales de tratamiento de datos. Los datos de tarjeta los gestiona Stripe; Grawlr no almacena números de tarjeta completos.
Control de acceso
El acceso a datos de clientes y sistemas de producción está limitado al personal autorizado y se concede según necesidad de conocer.
- Permisos basados en roles dentro de las cuentas de cliente (Owner, Admin, Member, Viewer y capacidades de cumplimiento cuando están habilitadas)
- Acceso autenticado a API y panel con controles de sesión
- Las acciones administrativas están restringidas y registradas para rendición de cuentas
- Las opciones Enterprise pueden incluir controles de red adicionales como listas blancas de IP cuando se acuerde
Protección de datos
Seguimos principios de minimización de datos: recopilamos lo necesario para operar validación de seguridad, cuestionarios de proveedores, informes y facturación—y no más.
- Cifrado en tránsito (TLS) y en reposo para datos sensibles almacenados
- Aislamiento de datos por cliente en la lógica de la aplicación
- Prácticas de tratamiento alineadas con el RGPD para datos personales, descritas en la Política de privacidad
- Retención alineada con el ciclo de vida de la cuenta, obligaciones legales y necesidad operativa
Para todos los detalles sobre el tratamiento de datos personales, consulte nuestra Política de privacidad.
Desarrollo seguro
Los cambios en la plataforma siguen prácticas controladas de desarrollo y publicación para reducir el riesgo de introducir defectos de seguridad.
- Revisión de código y pruebas antes de las publicaciones en producción
- Diseño de mínimo privilegio para integraciones, webhooks y endpoints públicos de cuestionarios
- Limitación de tasa y acceso tokenizado para formularios públicos de cumplimiento no autenticados
- Actualizaciones de dependencias e infraestructura como parte del mantenimiento continuo
Monitoreo y auditoría
La visibilidad operativa nos ayuda a detectar usos indebidos y a apoyar la rendición de cuentas del cliente.
- Los Audit Logs orientados al cliente registran acciones relevantes de la cuenta para trazabilidad
- Los eventos de servicio e integración se registran para soporte y revisión de seguridad
- La ejecución de escaneos está acotada, limitada en tasa y no destructiva por defecto
Divulgación responsable
Aceptamos informes de buena fe sobre problemas de seguridad que afecten a los servicios de Grawlr. Los investigadores deben evitar violaciones de privacidad, destrucción de datos y disrupción de sistemas de producción.
- Informe de buena fe con suficiente detalle para reproducir el problema
- Permita un tiempo razonable para investigación y remediación antes de la divulgación pública
- No acceda ni exfiltre datos de clientes más allá de lo necesario para demostrar el problema
- Respete los límites legales y solo pruebe sistemas que esté autorizado a evaluar
Envíe los informes de vulnerabilidad a security@grawlr.com.
Prácticas de prueba seguras
Grawlr está diseñado para una validación de seguridad controlada. Los clientes siguen siendo responsables de autorizar objetivos, respetar la ley aplicable y elegir entornos adecuados (por ejemplo, staging antes de producción).
- Verificación de propiedad del dominio antes de escanear sitios de clientes
- El escaneo de sitios de partners requiere autorización de escaneo explícita en el registro del partner
- Paquetes acotados, ejecución predecible y sin explotación destructiva automatizada
Las reglas de uso del producto también se describen en nuestros Términos de servicio.
Contacto
Las preguntas sobre las prácticas de seguridad de Grawlr, debates de cumplimiento o informes de vulnerabilidad pueden dirigirse a:
Seguridad: security@grawlr.com
Privacidad / RGPD: privacy@grawlr.com
Soporte: support@grawlr.com
Responderemos en un plazo razonable. Para cuestionarios de seguridad Enterprise o debates de assurance detallados, contáctenos y coordinaremos los siguientes pasos.
¿Necesita más detalle para una revisión de seguridad?
Nuestro equipo puede hablar sobre hosting, controles de acceso, tratamiento de datos y prácticas de prueba responsables para su organización.