Saltar al contenido

Seguridad y privacidad

Tus contactos son datos de otras personas. Los tratamos como tal.

Nexus guarda los datos que la gente comparte cuando te conoce. Aquí te contamos exactamente cómo los protegemos, dónde se alojan, quién nos ayuda a prestar el servicio y cómo mantienes el control.

Región de datos principalEuropean Union
  • Cifrado campo a campo

    AES-256-GCM en datos de contacto, envíos de formularios, códigos de activación, tokens de integración y secretos de webhooks, con rotación de claves.

  • TLS en todo, HSTS activado

    Todas las conexiones se cifran en tránsito. Una política de seguridad de contenido estricta limita lo que puede cargar cada página.

  • Inicio de sesión reforzado

    Hash de contraseñas con scrypt, comprobación de contraseñas filtradas, códigos de verificación en dos pasos opcionales, límites de intentos y control de sesiones.

  • Sin cookies de seguimiento

    Analítica anónima con hashes con sal que rotan cada día. Nunca se guardan las direcciones IP de quien visita.

  • Alojado en European Union

    La base de datos, las copias de seguridad y los archivos subidos se quedan en nuestra región principal.

  • Derechos del RGPD integrados

    Exportación y eliminación a petición, consentimiento registrado con fecha y hora, y un DPA para clientes empresa.

Cifrado en tránsito

Todo el tráfico hacia Nexus, incluidos la web, el panel, los perfiles públicos y las API, se sirve mediante TLS. Enviamos HTTP Strict Transport Security (HSTS) para que los navegadores se nieguen a conectarse sin él.

Las páginas se sirven con una Content Security Policy estricta que usa un nonce por petición, además de protección contra el enmarcado, de modo que el navegador bloquea los scripts inyectados y los intentos de clickjacking.

Cifrado en reposo

Nuestros proveedores de infraestructura cifran en reposo la base de datos y el almacenamiento de archivos. Además, nosotros mismos ciframos los campos más sensibles, en la propia aplicación, antes de que lleguen a la base de datos:

  • Los datos de contacto que la gente comparte contigo (nombre, email, teléfono, empresa, mensaje)
  • Los envíos de formularios de captación
  • Los códigos de activación de las tarjetas
  • Los tokens de integración, como las conexiones con HubSpot
  • Los secretos de firma de los webhooks

Estos campos usan AES-256-GCM con claves guardadas fuera de la base de datos. Cada clave lleva un identificador para que podamos rotar a una nueva sin interrupciones; los registros antiguos siguen siendo legibles y se vuelven a cifrar con el tiempo.

Para buscar una dirección de email cifrada sin descifrarlo todo, guardamos un índice ciego: un hash con clave que nos permite encontrar una coincidencia exacta, pero que no se puede revertir para obtener la dirección.

Cuentas e inicio de sesión

  • Las contraseñas se procesan con scrypt, un algoritmo deliberadamente lento y exigente en memoria. Nunca guardamos ni vemos tu contraseña.
  • Las contraseñas nuevas se comparan con filtraciones de datos conocidas mediante una consulta por rangos que protege la privacidad; solo sale de nuestros servidores un breve prefijo de un hash.
  • Verificación en dos pasos opcional con una app de autenticación (TOTP), además de códigos de respaldo de un solo uso.
  • Las sesiones caducan a los 14 días, puedes ver y cerrar otras sesiones, y al restablecer tu contraseña se cierran todas las demás.
  • El inicio de sesión, el restablecimiento de contraseña y otros endpoints sensibles tienen límite de intentos.

Seguridad de la aplicación

  • Límite de peticiones en el inicio de sesión, el intercambio de contactos, los formularios de captación y las solicitudes comerciales, aplicado en todos los servidores.
  • Protección contra bots en los formularios públicos, con campos trampa ocultos y tiempos mínimos de cumplimentación, sin captchas de terceros que rastreen a quien visita.
  • Las imágenes subidas se vuelven a codificar. Nuestros servidores decodifican y vuelven a guardar cada imagen que aparece en un perfil, lo que elimina los metadatos EXIF, incluida la ubicación GPS, y neutraliza los archivos malformados. Los archivos de impresión que nos envías para tu tarjeta se comprueban por su contenido, se guardan de forma privada y solo los abre nuestro equipo de producción.
  • Mínimo privilegio. El código del servidor comprueba la titularidad en cada petición; cada persona solo puede acceder a sus propios perfiles, tarjetas y contactos, o a los de su equipo.
  • Registro de auditoría. Las acciones relevantes para la seguridad, como los inicios de sesión, los cambios de plan y los cambios de administración, quedan registradas en un registro de auditoría.

Analítica que prioriza la privacidad

La analítica de perfiles te dice cuántas personas han visto tu perfil, han guardado tu contacto o han abierto un enlace. Está diseñada para que nunca necesitemos identificar a quien visita:

  • Sin cookies, almacenamiento local ni scripts de fingerprinting en los perfiles públicos.
  • Para contar visitantes únicos, combinamos la dirección IP y el navegador de la petición con una sal aleatoria que cambia cada día, calculamos el hash del resultado y solo guardamos un hash corto. Las sales se eliminan a los dos días, así que los hashes no se pueden vincular entre días ni revertir.
  • La dirección IP en sí nunca se guarda con la analítica. El país y la ciudad se consultan en memoria en el momento de la petición y solo se conserva el resultado.

Infraestructura, región y copias de seguridad

Nexus funciona sobre infraestructura gestionada en nuestra región de datos principal, European Union. La base de datos, sus copias de seguridad y los archivos subidos se conservan en esa región.

Las copias de seguridad están cifradas y se conservan durante un periodo limitado para poder recuperarnos ante un fallo. El acceso a los sistemas de producción está limitado a un pequeño número de ingenieros y administradores concretos.

El acceso del personal a las cuentas de clientes para dar soporte está restringido a administradores y limitado a 30 minutos por sesión. Las acciones de administración quedan registradas en el registro de auditoría.

El RGPD y tus datos

Quién es responsable de qué

Para tu propia cuenta (tu nombre, email, perfil y facturación), Nexus es el responsable del tratamiento.

Para los contactos y leads que reúnes a través de tu perfil, tú eres el responsable y Nexus es tu encargado del tratamiento. Tratamos esos datos solo para prestarte el servicio, conforme a nuestro acuerdo de tratamiento de datos.

Base jurídica y consentimiento

Cuando alguien comparte sus datos mediante Intercambiar o un formulario de captación, debe marcar una casilla de consentimiento que te nombra a ti. Guardamos el momento en que se dio el consentimiento junto con el envío, para que puedas demostrar de dónde viene cada contacto.

Tus derechos

  • Acceso y portabilidad (art. 15 y 20): exporta tu perfil, tus contactos y tu analítica desde el panel, o pídenos una copia completa.
  • Supresión (art. 17): elimina contactos concretos tú mismo o elimina toda tu cuenta. También atendemos las solicitudes enviadas a hello@nexustap.co.
  • Rectificación (art. 16): edita tu perfil y los datos de tu cuenta en cualquier momento.

Los clientes empresa pueden revisar y aceptar nuestro acuerdo de tratamiento de datos, que incluye cláusulas contractuales tipo cuando es necesario.

Conservación

  • Eventos de analítica: unos 25 meses; después se eliminan automáticamente.
  • Sales diarias de analítica: se eliminan a los 2 días.
  • Registros de límite de peticiones: se eliminan al cabo de 1 día.
  • Registros de entrega de webhooks: 30 días.
  • Solicitudes comerciales cerradas: 2 años.
  • Datos de cuenta, perfiles y contactos: se conservan mientras tu cuenta esté activa y se eliminan cuando eliminas tu cuenta, salvo lo que debamos conservar por ley (como las facturas).

Subencargados del tratamiento

Usamos un pequeño número de proveedores elegidos con cuidado para que Nexus funcione. Todos están sujetos a un acuerdo de tratamiento de datos. Actualizaremos esta lista antes de incorporar un nuevo subencargado que trate datos personales.

Subencargados del tratamiento que usa Nexus
ProveedorFinalidadDatos implicadosCuándo se usa
RailwayAlojamiento de la aplicación y base de datosTodos los datos del servicioSiempre
CloudflareDNS, distribución de contenidos y almacenamiento de archivos R2Peticiones, imágenes y archivos subidosSiempre
ResendEmail transaccionalDirección de email, contenido del emailCuando te enviamos un email
StripePagos y facturaciónNombre de facturación, email, datos de pagoCuando los pagos con tarjeta están habilitados en tu cuenta
HubSpotSincronización con CRMLos contactos que decidas sincronizarSolo si conectas tu cuenta de HubSpot
Google y ApplePases de walletLos datos del perfil que aparecen en el paseSolo cuando un visitante decide añadir tu tarjeta a su wallet

Divulgación responsable

¿Has encontrado una vulnerabilidad? Escribe a hello@nexustap.co con los detalles y los pasos para reproducirla. Confirmaremos la recepción de tu informe, te mantendremos al tanto y te daremos el crédito si lo deseas.

Por favor, no accedas a datos de otras personas, no hagas pruebas de denegación de servicio ni uses escáneres automáticos contra producción. Nuestro security.txt sigue la RFC 9116.

¿Necesitas más para tu revisión de seguridad?

Respondemos encantados a cuestionarios, te explicamos nuestra arquitectura con tu equipo y firmamos un DPA.