Ir al contenido
Ditap®
Trust Center

Confianza, en detalle — no en un badge

Cómo protegemos los datos que manejamos, cómo operamos la infraestructura de nuestros clientes, y qué compromisos sostenemos por escrito. Sin certificaciones inventadas.

Comprobable ahora mismo

No tenemos una certificación de tercera parte todavía, y no vamos a poner un sello que no ganamos. Lo que sí podemos hacer es publicar la postura real y decirte cómo verificar cada punto vos mismo, sin pedirnos nada.

HTTPS forzado en todo el sitio

HSTS con includeSubDomains y preload: el navegador se niega a conectarse por HTTP incluso antes de la primera visita.

Cómo comprobarlo: Mirá la cabecera Strict-Transport-Security en las herramientas de desarrollador, o el dominio en hstspreload.org.

Nunca tocamos datos de tarjeta

El pago ocurre en Stripe y en MercadoPago. Ningún número de tarjeta pasa por nuestros servidores ni queda en nuestros registros.

Cómo comprobarlo: Al pagar, la URL cambia al dominio de la pasarela. El formulario de tarjeta nunca está en ditap.io.

Analítica denegada por defecto

Google Consent Mode v2 arranca con todo denegado y con redacción de datos publicitarios. Hasta que aceptes, no se escribe ninguna cookie de medición.

Cómo comprobarlo: Abrí el sitio en una ventana privada y mirá las cookies antes de tocar el banner: no hay ninguna _ga.

Errores alojados en la UE

El monitoreo de errores usa la residencia de datos europea, en Alemania. No hay transferencia fuera del EEE para ese tratamiento.

Cómo comprobarlo: Está declarado con el detalle en la página de subprocesadores.

Cabeceras de seguridad completas

Content-Security-Policy, X-Frame-Options en DENY, nosniff, Referrer-Policy y Permissions-Policy con cámara, micrófono y ubicación bloqueados.

Cómo comprobarlo: Pegá ditap.io en securityheaders.com y mirá el resultado.

Baja de un clic en cada envío

Los correos llevan List-Unsubscribe con POST de un clic (RFC 8058): la baja es inmediata y no depende de que alguien la procese a mano.

Cómo comprobarlo: En Gmail, el botón de cancelar suscripción aparece al lado del remitente.

GDPR — Reglamento (UE) 2016/679

Programa de cumplimiento activo

ISO/IEC 27001

Alineación en proceso — certificación no obtenida

NIS2 — Directiva (UE) 2022/2555

Directiva relevante para nuestros clientes — DITAP acompaña el cumplimiento

3 SLA tiers · 9 sub-processors — Ver cumplimiento en detalle

Preguntas frecuentes de seguridad

¿DITAP está certificado ISO 27001 o SOC 2?

No todavía. Estamos alineados a los dominios de control de ISO 27001 y trabajamos con esa disciplina, pero no tenemos una certificación de tercera parte — y no vamos a decir que sí la tenemos. El detalle está en /trust/compliance.

¿Dónde se alojan los datos del sitio y de los productos de DITAP?

Depende del proveedor: hosting en Vercel, base de datos en Supabase, DNS en Cloudflare, pagos en Stripe/MercadoPago. El detalle completo, con ubicación de datos por proveedor, está en /trust/sub-processors.

¿Cómo reporto una vulnerabilidad de seguridad?

A través de nuestra política de divulgación responsable en /security/disclosure, con un canal de contacto directo y un plazo de respuesta comprometido.

¿Qué pasa si DITAP incumple un tiempo de respuesta de SLA?

Cada tier de servicio gestionado define un crédito de servicio por incumplimiento, detallado en /trust/sla. El contrato firmado con cada cliente prevalece sobre esta página pública.

¿Necesitás documentación de seguridad para tu proceso de compras?

Cuestionarios de seguridad, borrador de DPA, o el detalle técnico de un proyecto puntual — escribinos y lo coordinamos.

Escribir a [email protected]