Seguridad y confianza

Cómo protege ImmoStory su cuenta, sus anuncios y los datos de sus clientes.

Última actualización: 2026-05-17

Seguridad y confianza

Actualmente no contamos con la certificación ISO 27001. Esta página describe las prácticas de seguridad y privacidad que aplicamos realmente, así como los subencargados del tratamiento en los que confiamos. La actualizamos siempre que se produce un cambio significativo.

Nuestro compromiso con la seguridad

Entendemos la seguridad como una práctica de ingeniería continua, no como una auditoría puntual. Nuestros principios son: minimizar los datos que recopilamos, cifrar todo en tránsito, controlar quién accede a qué, registrar los eventos relevantes y actualizar las dependencias con una cadencia regular. No vendemos datos personales ni entrenamos a proveedores de IA externos con su contenido.

Infraestructura y alojamiento

ImmoStory funciona sobre infraestructura dedicada ubicada en la UE, con la base de datos de producción, los servidores de aplicaciones y el almacenamiento de objetos alojados en centros de datos de la UE. Utilizamos despliegues basados en contenedores tras un proxy inverso con terminación TLS. Los entornos de producción, preproducción y desarrollo están separados, con credenciales independientes y sin secretos compartidos.

Cifrado en tránsito y en reposo

Todo el tráfico hacia y desde la plataforma utiliza TLS 1.2 o superior con suites de cifrado modernas. Las contraseñas se almacenan con bcrypt y un factor de trabajo elevado. Los secretos de la aplicación se mantienen fuera del repositorio de código y se rotan cuando cambia la composición del equipo. Las copias de seguridad de la base de datos están cifradas en reposo y se rotan en ciclos de 30 días.

Control de acceso y autenticación

El acceso a los datos de producción está restringido a un número reducido de ingenieros identificados, con claves SSH, lista blanca de IP y autenticación multifactor. Las cuentas de cliente admiten contraseñas robustas; aplicamos hash a las credenciales y no almacenamos texto plano recuperable. Las sesiones JWT caducan por inactividad y el usuario puede revocarlas desde los ajustes de su cuenta.

Supervisión y registro de auditoría

Los eventos de aplicación, facturación y autenticación se registran de forma centralizada, con una retención limitada a las necesidades operativas. Los errores se capturan en tiempo real para que el equipo pueda reaccionar ante regresiones y patrones de abuso. El comportamiento sospechoso limita automáticamente la frecuencia de las sesiones implicadas.

Respuesta ante incidentes

Mantenemos un manual interno de respuesta ante incidentes que cubre detección, contención, erradicación, recuperación y análisis posterior. Cuando una violación confirmada de datos personales pueda suponer un riesgo para los derechos de los usuarios, lo notificamos a la autoridad de control competente en un plazo de 72 horas, conforme al artículo 33 del RGPD, e informamos sin dilación indebida a los usuarios afectados cuando el riesgo sea elevado.

RGPD y protección de datos

Tenemos nuestra sede en la UE y tratamos los datos de nuestros clientes conforme al Reglamento General de Protección de Datos. Nuestra Política de privacidad documenta las bases legales, las categorías de datos, la retención, los subencargados y sus derechos como interesado. Las transferencias internacionales se apoyan en las Cláusulas Contractuales Tipo o en garantías equivalentes. Para clientes empresariales, hay disponible un Acuerdo de Tratamiento de Datos previa solicitud.

Divulgación responsable

Si cree haber encontrado un problema de seguridad en ImmoStory, comuníquelo de forma privada a [email protected] antes de divulgarlo públicamente. Nuestro objetivo es acusar recibo de los informes en un plazo de dos días laborables y coordinar una solución sin emprender acciones legales contra investigadores de buena fe que respeten la privacidad de los usuarios y no interrumpan nuestros servicios.

Subencargados del tratamiento

Nos apoyamos en un conjunto limitado de subencargados evaluados para operar la plataforma. La ubicación del proveedor indica dónde se tratan los datos principalmente. Cuando los datos salen del EEE, las transferencias se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea o en garantías equivalentes ofrecidas por el proveedor.

ProveedorFunciónUbicación
Hetzner Online GmbHAlojamiento en la nube (cómputo, red)Germany (EU)
MinIO (self-hosted)Almacenamiento de objetos para archivos multimediaEU
Stripe Payments Europe Ltd.Procesamiento de pagos y facturaciónIreland (EU)
OpenAI Ireland Ltd.Generación y resumen de texto con IAIreland (EU) / USA
Anthropic PBCGeneración y resumen de texto con IAUSA (SCCs)
ElevenLabs Inc.Síntesis de voz con IAUSA (SCCs)
Higgsfield AIGeneración de imagen y vídeo con IAUSA (SCCs)
Replicate Inc.Generación de imagen y vídeo con IAUSA (SCCs)
ResendEnvío de correo transaccionalUSA (SCCs)
SentrySupervisión de errores y rendimientoEU residency option enabled
Google Analytics 4 (consent-gated)Analítica de producto (sujeta a consentimiento)USA (SCCs)

Esta lista se actualiza cuando se producen cambios significativos. Para obtener copias del Acuerdo de Tratamiento de Datos o más información, escriba a [email protected].