Controles verificables

Seguridad y confianza

Explicamos qué protege hoy este servicio, qué significa el candado HTTPS y cómo comunicar una incidencia. Sin sellos inventados ni promesas imposibles.

Última actualización: 14 de agosto de 2026

Medidas aplicadas en WebsWellia

Conexión cifrada

La web de producción utiliza HTTPS/TLS para proteger los datos mientras viajan entre el navegador y el servidor.

Credenciales protegidas

Las contraseñas de clientes se almacenan mediante derivación criptográfica con salt; no se guardan como texto legible.

Sesiones restringidas

La sesión se firma y viaja en una cookie HttpOnly, Secure en producción y SameSite=Lax, con caducidad limitada.

Acceso opcional con Google

Cuando se configure, utiliza redirección OAuth, state y PKCE, solicita solo identidad básica y no conserva tokens de acceso a la cuenta de Google.

Accesos por función

El CRM exige una sesión de administración, el portal y la conversación privada se limitan a cada cliente y los intentos de acceso fallidos se bloquean temporalmente.

Protección de solicitudes

Las operaciones sensibles comprueban autenticación y origen antes de modificar información o enviar comunicaciones.

Navegador endurecido

Las cabeceras del sitio bloquean su carga dentro de marcos ajenos, evitan interpretar tipos de archivo incorrectos y desactivan cámara, micrófono y geolocalización.

Datos fuera del área pública

Los datos operativos se guardan en almacenamiento persistente no público, con permisos restringidos en el servidor.

Perímetro del servidor

La aplicación no expone directamente su puerto interno; el tráfico público pasa por el servidor HTTPS y el cortafuegos limita los servicios accesibles.

Despliegues con recuperación

Antes de publicar una nueva versión se guarda una copia del CRM, se verifica la nueva aplicación y se conserva una imagen anterior para recuperación.

Bajas de correo

Las comunicaciones autorizadas incorporan baja electrónica y una lista de supresión para impedir nuevos envíos al contacto que se opone.

Certificado y cifrado de la conexión

Cuando visitas https://webswellia.com, el navegador valida un certificado digital para establecer una conexión TLS cifrada. El certificado identifica el dominio y ayuda a evitar que terceros lean o alteren el tráfico durante el tránsito, siempre que el dispositivo y el navegador no estén comprometidos.

En el momento de esta actualización, el certificado de webswellia.com está emitido por Let's Encrypt, se sirve mediante el proxy HTTPS del VPS y dispone de renovación gestionada. La cabecera HSTS indica a los navegadores compatibles que vuelvan a utilizar HTTPS durante un año.

No mostramos distintivos ISO, PCI, ENS ni un supuesto sello “100 % RGPD” porque actualmente no disponemos de esas certificaciones. Si obtenemos una acreditación externa, publicaremos el emisor, el alcance y su vigencia para que pueda comprobarse.

Seguridad en proyectos de clientes

Cada propuesta debe concretar las medidas incluidas: alojamiento, copias y retención, actualizaciones, roles, doble factor cuando el proveedor lo permita, registros, monitorización y procedimiento de recuperación. El alcance se adapta a los datos, integraciones, exposición y sector del proyecto.

Entregamos las cuentas externas a nombre del cliente siempre que sea posible y recomendamos cambiar credenciales temporales, activar doble factor y retirar accesos que ya no sean necesarios. Si el cliente rechaza mantenimiento, el acta de entrega indicará desde qué fecha asume actualizaciones, copias, renovaciones y respuesta ordinaria.

Disponibilidad y límites razonables

Ningún sistema conectado a Internet puede garantizar disponibilidad absoluta, ausencia permanente de vulnerabilidades o resistencia a cualquier ataque. WebsWellia aplicará las medidas contratadas y adecuadas al riesgo y responderá de sus propios incumplimientos; no responde de incidentes causados exclusivamente por el cliente, terceros o proveedores fuera de su control razonable cuando haya actuado con la diligencia debida.

Esta delimitación nunca elimina la responsabilidad por defectos originales, dolo, culpa grave, obligaciones asumidas, protección de datos ni derechos que la ley considere indisponibles. Consulta las condiciones de contratación.

Gestión de incidentes y brechas de datos

Los incidentes se evalúan, contienen, documentan y corrigen según su impacto. Si existe una violación de datos personales, se analiza el riesgo y se realizan las notificaciones legalmente exigibles; cuando proceda, a la autoridad de control sin dilación indebida y, si es posible, dentro de las 72 horas desde que se tenga constancia.

Conservamos la información mínima necesaria para investigar, evitar una repetición y acreditar las decisiones tomadas. Las personas afectadas serán informadas cuando el riesgo alto y la normativa aplicable lo exijan.

Comunicación responsable de vulnerabilidades

Si crees haber detectado una vulnerabilidad, escribe a info@webswellia.com con la URL o función afectada, pasos de reproducción, impacto observado y un medio seguro para responderte. No incluyas contraseñas ni datos personales innecesarios.

Te pedimos que no accedas a datos ajenos, no alteres o elimines información, no interrumpas el servicio, no realices ingeniería social y nos concedas un tiempo razonable para investigar antes de divulgar detalles. Confirmaremos la recepción y priorizaremos según el riesgo.

Seguridad y confianza · WebsWellia