Confianza, en detalle — no en un badge
Cómo protegemos los datos que manejamos, cómo operamos la infraestructura de nuestros clientes, y qué compromisos sostenemos por escrito. Sin certificaciones inventadas.
Postura de seguridad
Cifrado en tránsito y en reposo, control de acceso con menor privilegio, gestión de parches, backups con RTO/RPO definidos y un proceso de respuesta a incidentes documentado.
Ver prácticas de seguridadEstado y disponibilidad
El estado de nuestros servicios se publica en tiempo real, sin editar después de un incidente.
Ver estado en vivoCumplimiento
Programa de GDPR activo, alineación a ISO 27001 en proceso (sin certificar todavía), y una postura clara frente a NIS2 para ayudar a nuestros clientes a cumplirla.
Ver cumplimiento en detalleSub-procesadores
Los proveedores reales que tocan datos en nuestra operación, con propósito y ubicación de datos declarados — sin sorpresas.
Ver lista completaSLA por tier
Tiempos de respuesta por severidad, ventanas de mantenimiento y crédito de servicio, publicados por tier — Essential, Professional, Enterprise.
Ver SLAs por tierReporte de vulnerabilidades
Cómo reportarnos un fallo de seguridad de forma responsable: alcance, qué esperar y en cuánto respondemos.
Ver la política de divulgaciónComprobable ahora mismo
No tenemos una certificación de tercera parte todavía, y no vamos a poner un sello que no ganamos. Lo que sí podemos hacer es publicar la postura real y decirte cómo verificar cada punto vos mismo, sin pedirnos nada.
HTTPS forzado en todo el sitio
HSTS con includeSubDomains y preload: el navegador se niega a conectarse por HTTP incluso antes de la primera visita.
Cómo comprobarlo: Mirá la cabecera Strict-Transport-Security en las herramientas de desarrollador, o el dominio en hstspreload.org.
Nunca tocamos datos de tarjeta
El pago ocurre en Stripe y en MercadoPago. Ningún número de tarjeta pasa por nuestros servidores ni queda en nuestros registros.
Cómo comprobarlo: Al pagar, la URL cambia al dominio de la pasarela. El formulario de tarjeta nunca está en ditap.io.
Analítica denegada por defecto
Google Consent Mode v2 arranca con todo denegado y con redacción de datos publicitarios. Hasta que aceptes, no se escribe ninguna cookie de medición.
Cómo comprobarlo: Abrí el sitio en una ventana privada y mirá las cookies antes de tocar el banner: no hay ninguna _ga.
Errores alojados en la UE
El monitoreo de errores usa la residencia de datos europea, en Alemania. No hay transferencia fuera del EEE para ese tratamiento.
Cómo comprobarlo: Está declarado con el detalle en la página de subprocesadores.
Cabeceras de seguridad completas
Content-Security-Policy, X-Frame-Options en DENY, nosniff, Referrer-Policy y Permissions-Policy con cámara, micrófono y ubicación bloqueados.
Cómo comprobarlo: Pegá ditap.io en securityheaders.com y mirá el resultado.
Baja de un clic en cada envío
Los correos llevan List-Unsubscribe con POST de un clic (RFC 8058): la baja es inmediata y no depende de que alguien la procese a mano.
Cómo comprobarlo: En Gmail, el botón de cancelar suscripción aparece al lado del remitente.
Programa de cumplimiento activo
Alineación en proceso — certificación no obtenida
Directiva relevante para nuestros clientes — DITAP acompaña el cumplimiento
3 SLA tiers · 9 sub-processors — Ver cumplimiento en detalle
Preguntas frecuentes de seguridad
¿DITAP está certificado ISO 27001 o SOC 2?
No todavía. Estamos alineados a los dominios de control de ISO 27001 y trabajamos con esa disciplina, pero no tenemos una certificación de tercera parte — y no vamos a decir que sí la tenemos. El detalle está en /trust/compliance.
¿Dónde se alojan los datos del sitio y de los productos de DITAP?
Depende del proveedor: hosting en Vercel, base de datos en Supabase, DNS en Cloudflare, pagos en Stripe/MercadoPago. El detalle completo, con ubicación de datos por proveedor, está en /trust/sub-processors.
¿Cómo reporto una vulnerabilidad de seguridad?
A través de nuestra política de divulgación responsable en /security/disclosure, con un canal de contacto directo y un plazo de respuesta comprometido.
¿Qué pasa si DITAP incumple un tiempo de respuesta de SLA?
Cada tier de servicio gestionado define un crédito de servicio por incumplimiento, detallado en /trust/sla. El contrato firmado con cada cliente prevalece sobre esta página pública.
¿Necesitás documentación de seguridad para tu proceso de compras?
Cuestionarios de seguridad, borrador de DPA, o el detalle técnico de un proyecto puntual — escribinos y lo coordinamos.
Escribir a [email protected]