Centro de seguridad
Disclosurely está diseñado para procesos sensibles de canal de denuncias — con cifrado en tránsito, cifrado del lado del servidor en reposo, aislamiento de inquilinos, controles de acceso basados en roles, registro de auditoría, servicios gestionados y una arquitectura pensada para el RGPD.
Esta página está dirigida a TI, Compras, Legal y revisiones de seguridad. Describe la plataforma de producción actual, salvo cuando un punto esté explícitamente marcado como en desarrollo, planificado o disponible bajo petición.
Resumen ejecutivo
Disclosurely es una plataforma multitenencia para canal de denuncias y gestión de casos. Los datos de los clientes están estructurados por organización, protegidos en tránsito con TLS, almacenados con controles de cifrado del lado del servidor y se accede a ellos mediante roles organizacionales y flujos de trabajo auditables.
El entorno de producción se aloja en infraestructura operada en UK/EU. Los controles de seguridad se desarrollan de forma continua mediante revisiones internas, endurecimiento en producción y retroalimentación procedente de revisiones reales de seguridad y de compras.
Diligencia debida del proveedor
Disclosurely está diseñado para simplificar las revisiones de seguridad de proveedores. Esta página ofrece una visión general de los controles de seguridad, la infraestructura y las prácticas operativas. Si necesita documentación adicional, contáctenos.
Centro de seguridad
Esta página — controles, arquitectura y prácticas operativas.
AbrirPolítica de privacidad
Roles de responsable/procesador, retención y contactos de protección de datos.
AbrirContrato de procesamiento de datos (AVV/DPA)
Documentación DPA para compras y revisión legal.
AbrirSubprocesadores
Servicios subcontratados utilizados por la plataforma de producción.
AbrirRespuesta a incidentes
Resumen de la respuesta a incidentes para revisiones de proveedores.
AbrirContinuidad del negocio
Resumen sobre continuidad y recuperación para la diligencia debida.
AbrirContactar con seguridad
Consultas sobre compras y seguridad.
AbrirResumen de seguridad
Una breve visión general del modelo de seguridad en producción actual.
Diseño del producto con prioridad en la seguridad
Disclosurely está diseñado para flujos de trabajo de informantes y gestión de casos en el contexto de un canal de denuncias, donde la confidencialidad, el acceso controlado y las acciones trazables desde la primera comunicación hasta el cierre del caso son fundamentales.
Cifrado en tránsito y en reposo
El transporte está protegido con TLS; el contenido de las comunicaciones y las pruebas asociadas se almacenan con controles de cifrado gestionados en servidor. Los contenidos sensibles de los casos no se guardan en texto claro en las tablas principales de gestión de casos.
Multi-tenant por defecto
Los datos de clientes están lógicamente aislados por organización. Las rutas de acceso son específicas por organización y se apoyan en controles de seguridad a nivel de fila (Row Level Security) y comprobaciones de permisos sensibles a roles.
Operación auditable
Se registran las actividades de los casos, las acciones de los usuarios, los cambios en los flujos de trabajo y los eventos relevantes para la seguridad, de modo que los clientes puedan reconstruir el ciclo de vida de una comunicación y las medidas adoptadas.
Operación gestionada de la plataforma
La plataforma de producción se apoya en servicios gestionados de entrega, datos y almacenamiento, para que los controles principales puedan revisarse y endurecerse sin infraestructura gestionada por el cliente.
Tratamiento con prioridad en la privacidad
Las comunicaciones anónimas no requieren una cuenta, los metadatos de archivos se eliminan cuando procede, y los clientes no pueden identificar a un informante anónimo a través de la propia plataforma.
Hoja de ruta de seguridad
Grado actual de madurez de los controles e inversiones en curso. Las etiquetas de estado describen trabajo de preparación, no certificaciones finalizadas.
Completado
- MFA
- Cifrado en reposo y en tránsito
- Registro de auditoría
- Centro de seguridad
- Acceso basado en roles
- Copias de seguridad seguras
En curso
- Preparación SOC 2 (apoyado por Delve)
- Preparación ISO 27001 (apoyado por Delve)
Planificado
- Cyber Essentials
Trayectoria de cumplimiento
Programas de aseguramiento en preparación o planificados. Ningún elemento de los listados debe entenderse como una certificación finalizada.
Se está realizando trabajo de preparación. Actualmente no se publica un informe SOC 2.
Se está realizando trabajo de preparación. Actualmente no se reclama una certificación ISO 27001.
Previsto para trabajo futuro de aseguramiento. No se presenta como una afirmación actual.
Recursos del centro de confianza
Referencias para Compras, Seguridad, Legal y Compliance — agrupadas a lo largo de la ruta de revisión que los compradores suelen seguir.
Seguridad
Referencias sobre identidad, acceso, sesiones, cifrado y monitorización para la revisión de seguridad TI.
Compliance
RGPD, directiva de la UE, conservación, auditoría y contexto regulatorio para Legal y Compliance.
Meldungen
Denuncias anónimas, mensajería segura, tipos de comunicación/información y trayectoria del informante.
Casos
Flujo de investigación, evidencias y gestión de archivos para la revisión de la gestión de casos.
Arquitectura
Disclosurely funciona como una aplicación web operada; el procesamiento opcional de IA se sitúa fuera de la ruta principal de notificación y no forma parte del flujo de envío.
Flujo de la solicitud
- 1. Un informante o un gestor de casos accede al portal de denuncias a través de la aplicación web operada.
- 2. La aplicación utiliza servicios operados de identidad, almacenamiento y datos centrales para la autenticación y las operaciones relacionadas con la organización.
- 3. Los datos principales de los casos se almacenan en tablas PostgreSQL alojadas en UK/EU, vinculadas a la organización correspondiente y al modelo de permisos.
- 4. Los registros de auditoría, los eventos del flujo de trabajo y las acciones relacionadas con la seguridad se registran junto con el ciclo de vida del caso.
- 5. El procesamiento opcional de IA solo se ejecuta cuando un/a usuario/a autorizado/a solicita funcionalidades de IA compatibles. No forma parte de la ruta estándar de notificación.
Entrega de la aplicación
Opera la aplicación pública sobre infraestructura operada de entrega con HTTPS, gestión de peticiones y protección a nivel web para el portal de denuncias.
Servicios centrales de la plataforma
Soportan autenticación, manejo de datos por organización, almacenamiento cifrado y los servicios de datos centrales de la plataforma de producción.
Correo transaccional
Se utiliza exclusivamente para notificaciones de la plataforma y la entrega relacionada con verificaciones. No es un espacio de trabajo para datos de denuncias.
Sistemas de facturación
Procesan exclusivamente eventos de facturación y suscripción. Separados de la ruta de notificación y de gestión de casos.
Monitorización operativa
Apoya la investigación de incidentes de producción con controles de enmascaramiento, de modo que se puedan analizar errores sin tratar la telemetría operativa como un canal de exportación para datos de denuncias.
Autenticación
Disclosurely utiliza un modelo de autenticación basado en correo electrónico que reduce la superficie de ataque de las credenciales y limita el acceso a la organización pertinente.
- Para el acceso a la cuenta se usan códigos de verificación de un solo uso enviados por correo electrónico.
- Durante los flujos de autenticación se emiten códigos de verificación de un solo uso y códigos de inicio de sesión.
- Los códigos de autenticación y los tokens de inicio de sesión asociados son de corta duración y están limitados al paso de verificación o de establecimiento de sesión solicitado.
- La gestión segura de sesiones rastrea las sesiones activas y las actividades asociadas después del inicio de sesión.
- Los permisos basados en la organización determinan los datos y las acciones disponibles para cada usuario/a.
- La autorización basada en roles se aplica mediante conjuntos de roles y permisos conscientes de la organización.
- MFA está disponible en la plataforma de producción actual.
Disclosurely utiliza códigos de verificación de un solo uso por correo electrónico para la autenticación. Se evita intencionadamente el inicio de sesión por enlace mágico para maximizar la compatibilidad con los gateways de seguridad de correo electrónico empresariales que inspeccionan los enlaces antes de la interacción del usuario.
MFA está disponible en producción. El SSO está planificado para futuras modalidades empresariales y no se presenta aquí como un control disponible actualmente.
Cifrado
Disclosurely utiliza controles de cifrado en tránsito y en el servidor para proteger los datos de denuncias y las evidencias asociadas. La plataforma no debe describirse como cifrado de extremo a extremo.
- TLS se utiliza para la comunicación entre navegadores, frontend y servicios de la plataforma.
- Los contenidos de las denuncias se almacenan con controles de cifrado en el servidor, no como texto sin cifrar en la tabla principal de gestión de casos.
- El procesamiento cifrado de denuncias está vinculado a la organización; el acceso depende de los permisos de la organización y de los roles en la gestión de casos.
- Los documentos subidos se gestionan mediante referencias de almacenamiento cifradas y metadatos de caso vinculados.
- En las denuncias anónimas se aplica, cuando procede, la eliminación de metadatos para reducir la información identificativa en los archivos subidos.
- Los usuarios autorizados de una organización pueden descifrar y ver las denuncias conforme a sus derechos y al acceso asignado.
El cifrado en Disclosurely protege los datos en tránsito y en reposo, pero no impide que los usuarios autorizados dentro de la organización correspondiente descifren y gestionen las denuncias si su rol lo permite.
Aislamiento entre clientes
Las organizaciones clientes están aisladas lógicamente dentro de una plataforma de producción compartida.
- Las organizaciones están aisladas lógicamente en una arquitectura multiinquilino.
- La seguridad a nivel de fila (Row Level Security) está activada para las tablas de datos centrales de clientes, incluidas organizaciones, denuncias, perfiles y los conjuntos de datos operativos asociados.
- Las consultas relacionadas con la organización se aplican en todo el modelo de datos de producción para vincular el acceso al inquilino correspondiente.
- La aplicación basada en roles complementa los límites de aislamiento, de modo que los usuarios solo ven los casos y registros que su rol permite.
- El reciente endurecimiento del aislamiento entre clientes ha reforzado la seguridad de las organizaciones en producción, sin revelar detalles sensibles de implementación.
- Los controles de aislamiento se revisan de forma continua como parte de la mejora de la seguridad en curso.
Denuncias anónimas
Disclosurely ofrece una vía de denuncia anónima que permite a los informantes presentar y hacer seguimiento de denuncias sin crear una cuenta.
- Un portal dedicado para denuncias anónimas permite la presentación sin cuenta.
- Se admiten subidas de archivos opcionales para evidencias y pruebas.
- Cuando procede, se aplica la eliminación de metadatos para reducir los metadatos de archivo identificativos en las denuncias anónimas.
- La comunicación anónima bidireccional permite consultas y aclaraciones sin exigir la revelación de la identidad.
- Los informantes usan un ID de seguimiento junto con un secreto privado de acceso para volver a su denuncia.
- Las organizaciones no pueden identificar a los informantes anónimos a través de la propia plataforma.
Auditoría y Cumplimiento
La gestión de casos y la trazabilidad operativa se apoyan mediante un historial de auditoría estructurado y el seguimiento del ciclo de vida.
- Los eventos del ciclo de vida del caso se registran desde la presentación, pasando por la revisión y la investigación, hasta el cierre.
- El historial de auditoría captura la actividad de los usuarios, la actividad del flujo de trabajo y los metadatos operativos asociados.
- Los registros de auditoría están diseñados para respaldar la detección de cambios y la comprobación de integridad, incluyendo campos encadenados en la tabla de auditoría central.
- El historial de auditoría exportable respalda los requisitos de áreas legales, gobernanza y revisión por parte del cliente.
- Los registros de flujo de trabajo, los eventos de seguridad y los registros de auditoría asociados preservan la trazabilidad operativa en casos sensibles.
- Las actividades de soporte internas de Disclosurely se separan de los registros de auditoría del cliente mediante un registro de auditoría interno dedicado.
El historial de auditoría del cliente está separado de las actividades internas de fundadores o soporte. Esta separación garantiza un conjunto de datos del cliente más limpio durante investigaciones y revisiones.
Infraestructura
La infraestructura de producción se basa en servicios gestionados para entrega, cómputo, operación de bases de datos, almacenamiento y controles de soporte.
Entrega gestionada de la aplicación
La aplicación web se entrega mediante hosting gestionado con HTTPS, gestión de solicitudes y protección de red para su uso público.
Servicios de datos centrales
Base de datos gestionada, autenticación, almacenamiento cifrado y controles de acceso por organización sostienen el modelo de datos de producción.
Protección de la capa web
Se utiliza HTTPS en toda la plataforma; la capa web aplica controles como CSP, restricciones de framing, Referrer-Policy y protección por tipo MIME.
Verificación de webhooks
El procesamiento interno de webhooks verifica las firmas del proveedor antes de procesar los eventos.
Limitación de tasa y bloqueos
Los flujos de autenticación sensibles utilizan limitación de solicitudes (throttling) y bloqueos para reducir el abuso y los intentos repetidos de verificación.
Endurecimiento continuo
Se realizan mejoras de seguridad en producción de forma continua a medida que la plataforma evoluciona y se revisan los controles.
Residencia de datos e infraestructura
Cómo se gestionan los datos de los clientes con respecto a la plataforma Disclosurely y a los servicios de soporte.
- Los datos de los clientes se alojan en UK/EU.
- Disclosurely utiliza un pequeño número de subcontratistas de confianza para entrega, facturación, correo electrónico, IA opcional y operaciones.
- Cuando procede, se han establecido medidas contractuales de protección adecuadas.
- Los subcontratistas no obtienen acceso ilimitado a los datos de los clientes.
- Los roles de servicio por categoría aparecen a continuación en „Servicios de soporte“ para la revisión de adquisiciones.
Copias de seguridad y recuperación
Las copias de seguridad y la recuperación se basan en las capacidades de la infraestructura gestionada y no en componentes de plataforma operados por el cliente.
- Para la capa de datos de producción se utilizan copias de seguridad de bases de datos gestionadas.
- La alta disponibilidad se garantiza mediante servicios gestionados de frontend, base de datos y almacenamiento.
- La planificación de recuperación ante desastres sigue el modelo de servicio gestionado de la plataforma.
- Los objetivos de recuperación solo se indican aquí si están acordados contractualmente y documentados de forma operativa.
IA y procesamiento de datos
El soporte de IA está disponible para flujos de trabajo seleccionados de gestión de casos, pero es opcional y se sitúa fuera del flujo estándar de envío.
- Las funciones de IA son opcionales.
- La IA solo se utiliza a solicitud de una usuaria/usuario autorizado.
- Las comunicaciones no se procesan automáticamente como parte del flujo principal de notificación mediante IA.
- Las funciones de IA compatibles incluyen actualmente resumen, categorización y asistencia en análisis.
- Los datos del cliente permanecen almacenados cifrados en la capa de datos central de la plataforma.
- Cuando está activada, el procesamiento de IA se apoya en proveedores terceros autorizados.
- Las categorías de servicio actuales aparecen en la sección «Servicios de apoyo».
- Los datos del cliente no se usan para entrenar modelos públicos de IA.
- El procesamiento de IA se limita a la función solicitada y se realiza mediante manejo de solicitudes registrado y vinculado a la organización.
La salida de la IA debe apoyar la gestión de casos — no sustituir el juicio humano, la revisión legal ni las decisiones de gobernanza.
RGPD y protección de datos
Disclosurely se opera teniendo en cuenta el UK GDPR y el RGPD de la UE — con controles para la minimización de datos, el tratamiento responsable y el control por parte del cliente sobre los datos de la comunicación/información.
- La privacidad desde el diseño se incorpora en las decisiones de producto para procesos sensibles de comunicación/información.
- Los datos de comunicación/información del cliente se gestionan mediante flujos de trabajo de exportación y solicitudes de eliminación en el modelo de datos de producción.
- Los controles de retención a nivel de organización están disponibles mediante registros de políticas de retención.
- La gestión de la protección de datos se describe, junto con las funciones de responsable y encargado del tratamiento, en la política de privacidad.
- Las consideraciones del UK GDPR y del RGPD de la UE se reflejan en el alojamiento, la retención, la eliminación, la exportación y el control de acceso.
Para las funciones de responsable y encargado del tratamiento, detalles de retención, transferencia internacional de datos y datos de contacto, consulte la Política de privacidad.
Servicios de apoyo
Categorías de servicio actuales utilizadas por la plataforma de producción y el sitio web público.
| Service Area | Purpose |
|---|---|
| Servicios principales de la plataforma | Autenticación, gestión de datos por organización, almacenamiento de objetos y operaciones esenciales de la plataforma del lado del servidor. |
| Entrega de la aplicación | Alojamiento de la aplicación web pública, entrega y soporte de ejecución. |
| Correo transaccional | Entrega de correos de verificación y comunicaciones operativas. |
| Sistemas de facturación | Procesamiento de suscripciones y facturación. |
| Servicios opcionales de IA | Flujos admitidos de resúmenes, categorización y análisis asistidos por IA cuando están habilitados. |
| Monitorización operativa | Supervisión de errores e investigación de incidencias de producción. |
| Analítica del sitio | Analítica de uso del sitio web público. |
Documentación
Documentos clave para las revisiones de seguridad de proveedores. Los PDFs descargables se añadirán aquí en cuanto estén disponibles.
Resumen de respuesta a incidentes
Resumen de las prácticas de respuesta a incidentes para la diligencia debida de proveedores.
Disponible a petición.Resumen de continuidad del negocio
Resumen de las prácticas de continuidad y recuperación para la revisión de adquisiciones.
Disponible a petición.Acuerdo de procesamiento de datos (DPA)
Documentación del DPA para revisión legal y de adquisiciones.
Disponible a petición.Política de privacidad
Términos de privacidad actuales, roles como responsable y encargado del tratamiento, manejo de datos y datos de contacto.
VerSeguro operativo
Cobertura aseguradora de la empresa. Los datos de la póliza están disponibles a petición.
Responsabilidad profesional (Professional Indemnity)
Existe cobertura de responsabilidad profesional. Los detalles de la póliza están disponibles a petición.
Disponible a petición. Los importes de cobertura no se publican en esta página.
Responsabilidad civil (Public Liability)
Existe cobertura de responsabilidad civil. Los detalles de la póliza están disponibles a petición.
Disponible a petición. Los importes de cobertura no se publican en esta página.
Contacto de seguridad
Las consultas sobre compras y seguridad pueden dirigirse a la dirección que aparece a continuación.
security@disclosurely.com
Utilice este contacto para cuestionarios de proveedores, revisiones de seguridad, procesos de due diligence de adquisición y solicitudes relacionadas con la documentación de confianza.
Divulgación responsable
Protegemos a Disclosurely y a las organizaciones que confían en él. Apreciamos las notificaciones responsables y privadas sobre problemas de seguridad.
Cómo informar de una vulnerabilidad
Envíe un correo electrónico a security@disclosurely.com con una descripción clara del problema, pasos para reproducirlo cuando sea posible y una evaluación del impacto relevante. También puede encontrarnos en nuestra página de contacto.
Solemos confirmar los avisos en un plazo de 2 días laborables y le mantendremos informado sobre la investigación y la corrección.
Directrices de divulgación responsable
- Concédanos un plazo razonable para investigar y solucionar el problema antes de que se haga público.
- No acceda, modifique ni extraiga datos de clientes, y no intente interferir con la disponibilidad de los servicios de Disclosurely.
- Evite violaciones de datos, destrucción de datos y cualquier interrupción o degradación del servicio.
- Actúe de buena fe e interactúe únicamente con sistemas para los que esté autorizado en el marco de un informe coordinado.
Agradecemos a los investigadores que nos ayudan a mejorar la seguridad. Mientras siga estas directrices, no emprenderemos acciones legales por las notificaciones de buena fe.
Se admitirá cifrado PGP para las notificaciones de vulnerabilidades en breve. Mientras tanto, envíe un correo a security@disclosurely.com directamente.
Actualizaciones de seguridad
Trabajos recientes de refuerzo de seguridad, documentados para este Centro de confianza. Los datos a continuación reflejan el estado de documentación de las mejoras más recientes en el entorno de producción.
- Recorded2026-07-13Note 01
Refuerzo del aislamiento entre organizaciones
Se reforzaron los límites de las organizaciones de producción para consolidar rutas de acceso por organización y controles de aislamiento en flujos sensibles.
Impact: Reduce el riesgo de acceso entre organizaciones y aumenta la confianza en la aplicación de los límites de cada cliente. - Recorded2026-07-13Note 02
Refuerzo de la mensajería anónima
Se revisaron y reforzaron los flujos de seguimiento anónimo para permitir la comunicación bidireccional sin crear una cuenta ni revelar la identidad.
Impact: Mejora la protección del seguimiento anónimo sin modificar el flujo básico de comunicación. - Recorded2026-07-13Note 03
Validación de la integridad de adjuntos
Se mejoró la gestión de pruebas mediante almacenamiento cifrado de adjuntos, trazabilidad de acceso y controles de carga relacionados.
Impact: Refuerza la confianza en que las pruebas cargadas permanecen intactas y vinculadas al caso correcto. - Recorded2026-07-13Note 04
Verificación de firmas de webhooks
El procesamiento interno de webhooks se actualizó para verificar las firmas de los proveedores antes de aceptar y procesar eventos.
Impact: Reduce la posibilidad de procesar tráfico de webhooks no autorizado o falsificado. - Recorded2026-07-13Note 05
Separación de la consola interna
La actividad interna de soporte y administración se separó con mayor claridad de los registros de clientes y de su historial de auditoría.
Impact: Mejora la separación entre la actividad operativa interna y los registros visibles para cada organización cliente. - Recorded2026-07-13Note 06
Mejoras de autorización basada en roles
Se perfeccionaron las definiciones de roles y permisos para acercar el acceso a la función laboral y al ámbito de cada organización.
Impact: Limita el acceso a las acciones y registros necesarios para cada rol y respalda el principio de mínimo privilegio. - Recorded2026-07-13Note 07
Mejoras de los flujos de autenticación
Se revisaron y mejoraron en producción los flujos de acceso por correo electrónico, la verificación y los controles de sesión.
Impact: Aumenta la fiabilidad y el control de la verificación, el acceso y la gestión de sesiones activas. - Recorded2026-07-13Note 08
Programa de revisión de seguridad
Los cambios de seguridad se revisan continuamente; las mejoras de producción se basan en revisiones internas y comentarios de clientes.
Impact: Establece una vía repetible para reforzar la seguridad en lugar de tratar los cambios como acciones aisladas.
Preguntas frecuentes
Respuestas breves a preguntas frecuentes en revisiones de seguridad.