1Dónde alojamos
Toda la infraestructura principal de fluentry.be se ejecuta dentro de la Unión Europea, con Fráncfort, Alemania, como región dominante para la base de datos, los análisis y el alojamiento de la aplicación:
- Alojamiento de la aplicación y entorno de ejecución edge: Vercel (regiones de la UE).
- Base de datos, autenticación y almacenamiento de archivos: Supabase, Fráncfort.
- Análisis de producto y repetición de sesión: PostHog EU Cloud, Fráncfort.
- Correo transaccional: Resend, UE (Irlanda).
Otros subencargados (Lemon Squeezy como comerciante registrado, Sentry para el seguimiento de errores, OpenRouter como pasarela de modelos de IA solo para la creación de contenidos) se enumeran en /subprocessors con detalle de función, jurisdicción y residencia de datos. Cuando se transfieren datos personales fuera del Espacio Económico Europeo en el transcurso de estas relaciones con proveedores, las transferencias se rigen por cláusulas contractuales tipo en virtud del artículo 46 del RGPD.
2Cómo los protegemos
Nuestra arquitectura se construye en torno a un único límite de confianza en el servidor de la aplicación, no en la base de datos. En la práctica:
- El acceso privilegiado a la base de datos (credenciales de rol de servicio) reside únicamente en el servidor de la aplicación del lado de Vercel. Los navegadores nunca reciben credenciales de rol de servicio.
- El acceso anónimo a PostgREST está revocado. El acceso público a la base de datos no es posible.
- La seguridad a nivel de fila se aplica como defensa en profundidad en cuatro tablas sensibles (respuestas, puntuaciones, compras, derechos) de modo que ni siquiera una ruta de aplicación comprometida pueda leer de forma cruzada los datos de otro usuario.
- La validación de entradas en la capa de servicio utiliza esquemas Zod; las restricciones de la base de datos lo respaldan con restricciones de comprobación y columnas generadas cuando procede.
- Las protecciones antifraude incluyen limitación de frecuencia, agrupación por huella digital para la detección de patrones sospechosos y una marca de sospecha que limita o bloquea el comportamiento abusivo repetido.
- Los secretos se gestionan en un almacén de secretos dedicado, nunca en el control de versiones, y se rotan con una cadencia definida.
- Los despliegues de producción requieren superar una canalización de CI que incluye comprobaciones de tipos, linting, pruebas unitarias, validación del banco de ítems y una puerta de accesibilidad axe-core en las rutas P0.
El detalle técnico se resume en nuestras especificaciones internas de arquitectura y operaciones. No publicamos esos documentos, pero compartiremos una presentación general de la arquitectura a petición con clientes B2B potenciales y revisores de seguridad bajo NDA.
3Subencargados
Una lista en vivo de cada subencargado que maneja datos personales en nuestro nombre se publica en /subprocessors, incluida la información de función, jurisdicción y residencia de datos. Cada subencargado está vinculado por un acuerdo de tratamiento de datos conforme al artículo 28 del RGPD. Divulgamos los nuevos subencargados al menos 30 días antes de que entren en funcionamiento para tratar datos personales identificables, cuando sea razonablemente posible.
4Notificar un problema de seguridad
¿Has encontrado algo? Cuéntanoslo de forma privada y trabajaremos contigo para solucionarlo.
- Correo electrónico: security@fluentry.be
- Metadatos detectables: /.well-known/security.txt (RFC 9116)
- Acuse de recibo: en un plazo de 3 días hábiles.
- Divulgación: por favor, danos una oportunidad razonable para investigar y subsanar antes de la divulgación pública. Nos comprometemos a una ventana de divulgación predeterminada de 90 días, ampliable de mutuo acuerdo para incidencias complejas o coordinadas.
- Investigación de buena fe: no emprenderemos acciones legales contra ti por una investigación de seguridad de buena fe realizada dentro de un alcance razonable (sin exfiltración de datos de otros usuarios, sin degradación del servicio, sin ingeniería social del personal).
Actualmente no operamos un programa de recompensas por errores remunerado. Quienes nos comuniquen hallazgos materialmente útiles serán reconocidos públicamente (con su consentimiento) y podrán recibir un crédito de suscripción de buena voluntad.
5Notificación de incidentes
En caso de una violación de datos personales tal como la define el artículo 4(12) del RGPD, notificaremos a la autoridad de control principal (el IDPC de Malta) en un plazo de 72 horas desde que tengamos conocimiento de la violación, según exige el artículo 33. Cuando sea probable que la violación entrañe un alto riesgo para los derechos y libertades de las personas afectadas, también se lo notificaremos a dichas personas sin demora indebida, según exige el artículo 34.
6Postura de cumplimiento
- RGPD: pleno cumplimiento del Reglamento UE 2016/679, incluidos los derechos de acceso, supresión, portabilidad, limitación y oposición. El acceso, la supresión y la gestión del consentimiento son autogestionables en /account/data; todos los demás derechos se ejercen a través de privacy@fluentry.be.
- UK GDPR: derechos equivalentes respetados para los residentes del Reino Unido.
- Reglamento de IA de la UE: el producto de Fluëntry está posicionado para ayudar a las organizaciones a evidenciar la alfabetización de sus equipos en virtud del artículo 4 del Reglamento de IA de la UE (EU AI Act) (obligación de alfabetización, en vigor desde el 2 de febrero de 2025). Nuestro propio uso de la IA en la creación de contenidos se divulga en la página de salud de los ítems.
- ePrivacy: el consentimiento se obtiene para las cookies que no son estrictamente necesarias a través de /cookie-preferences.
- Accesibilidad: con el objetivo de WCAG 2.2 AA en las rutas P0 de cara al consumidor, autoevaluado frente a una puerta de CI axe-core en la canalización de despliegue (auditoría externa aplazada a antes del primer cliente B2B).
7Para revisores B2B y de aprovisionamiento
Si estás evaluando Fluëntry para una referencia de alfabetización B2B, un cuestionario de seguridad o un acuerdo de cumplimiento del artículo 4, contacta con hello@fluentry.be. Podemos proporcionar, bajo NDA:
- Una presentación general de la arquitectura.
- Nuestra especificación interna de cumplimiento.
- DPA estándar basados en SCCs y nuestros subcontratos con encargados.
- Una DPIA alineada con los flujos de datos que pretendas incorporar.
- Respuestas predefinidas a los cuestionarios de seguridad habituales (estilo CAIQ).
