Precio de introducción: Fije 39,99 €/mes mientras estén disponibles las tarifas introductorias.
Centro de confianza

Centro de seguridad

Disclosurely está diseñado para procesos sensibles de canal de denuncias — con cifrado en tránsito, cifrado del lado del servidor en reposo, aislamiento de inquilinos, controles de acceso basados en roles, registro de auditoría, servicios gestionados y una arquitectura pensada para el RGPD.

Esta página está dirigida a TI, Compras, Legal y revisiones de seguridad. Describe la plataforma de producción actual, salvo cuando un punto esté explícitamente marcado como en desarrollo, planificado o disponible bajo petición.

Resumen ejecutivo

Disclosurely es una plataforma multitenencia para canal de denuncias y gestión de casos. Los datos de los clientes están estructurados por organización, protegidos en tránsito con TLS, almacenados con controles de cifrado del lado del servidor y se accede a ellos mediante roles organizacionales y flujos de trabajo auditables.

El entorno de producción se aloja en infraestructura operada en UK/EU. Los controles de seguridad se desarrollan de forma continua mediante revisiones internas, endurecimiento en producción y retroalimentación procedente de revisiones reales de seguridad y de compras.

Cifrado en tránsito
Cifrado en reposo
Aislamiento de inquilinos
Acceso basado en roles
Entorno de producción alojado en UK/EU
Registro de auditoría
Divulgación responsable
Perfil de la plataforma
Resumen técnico
Estado actual
Ubicación de los datos
UK / EU
Auth
OTP por correo electrónico + MFA
Cifrado
TLS + cifrado del lado del servidor en reposo
Registro de auditoría
Disponible
IA
Opcional y bajo petición
Actualizado
agosto de 2026

Diligencia debida del proveedor

Disclosurely está diseñado para simplificar las revisiones de seguridad de proveedores. Esta página ofrece una visión general de los controles de seguridad, la infraestructura y las prácticas operativas. Si necesita documentación adicional, contáctenos.

Resumen de seguridad

Una breve visión general del modelo de seguridad en producción actual.

Diseño del producto con prioridad en la seguridad

Disclosurely está diseñado para flujos de trabajo de informantes y gestión de casos en el contexto de un canal de denuncias, donde la confidencialidad, el acceso controlado y las acciones trazables desde la primera comunicación hasta el cierre del caso son fundamentales.

Cifrado en tránsito y en reposo

El transporte está protegido con TLS; el contenido de las comunicaciones y las pruebas asociadas se almacenan con controles de cifrado gestionados en servidor. Los contenidos sensibles de los casos no se guardan en texto claro en las tablas principales de gestión de casos.

Multi-tenant por defecto

Los datos de clientes están lógicamente aislados por organización. Las rutas de acceso son específicas por organización y se apoyan en controles de seguridad a nivel de fila (Row Level Security) y comprobaciones de permisos sensibles a roles.

Operación auditable

Se registran las actividades de los casos, las acciones de los usuarios, los cambios en los flujos de trabajo y los eventos relevantes para la seguridad, de modo que los clientes puedan reconstruir el ciclo de vida de una comunicación y las medidas adoptadas.

Operación gestionada de la plataforma

La plataforma de producción se apoya en servicios gestionados de entrega, datos y almacenamiento, para que los controles principales puedan revisarse y endurecerse sin infraestructura gestionada por el cliente.

Tratamiento con prioridad en la privacidad

Las comunicaciones anónimas no requieren una cuenta, los metadatos de archivos se eliminan cuando procede, y los clientes no pueden identificar a un informante anónimo a través de la propia plataforma.

Hoja de ruta de seguridad

Grado actual de madurez de los controles e inversiones en curso. Las etiquetas de estado describen trabajo de preparación, no certificaciones finalizadas.

Completado

Completado
  • MFA
  • Cifrado en reposo y en tránsito
  • Registro de auditoría
  • Centro de seguridad
  • Acceso basado en roles
  • Copias de seguridad seguras

En curso

En curso
  • Preparación SOC 2 (apoyado por Delve)
  • Preparación ISO 27001 (apoyado por Delve)

Planificado

Planificado
  • Cyber Essentials

Trayectoria de cumplimiento

Programas de aseguramiento en preparación o planificados. Ningún elemento de los listados debe entenderse como una certificación finalizada.

SOC 2

Se está realizando trabajo de preparación. Actualmente no se publica un informe SOC 2.

ISO 27001

Se está realizando trabajo de preparación. Actualmente no se reclama una certificación ISO 27001.

Cyber Essentials

Previsto para trabajo futuro de aseguramiento. No se presenta como una afirmación actual.

Recursos del centro de confianza

Referencias para Compras, Seguridad, Legal y Compliance — agrupadas a lo largo de la ruta de revisión que los compradores suelen seguir.

Arquitectura

Disclosurely funciona como una aplicación web operada; el procesamiento opcional de IA se sitúa fuera de la ruta principal de notificación y no forma parte del flujo de envío.

Arquitectura de la plataforma
Recorrido de la plataforma DisclosurelyResumen público para la revisión de seguridad y comprasLÍMITE PRINCIPAL DE COMUNICACIONES1Persona informanteEnvío anónimo o confidencial2Portal de comunicacionesAcceso web seguro y seguimiento3Plataforma principalFlujo de trabajo, permisos y mensajería4Datos de caso protegidosRegistros y pruebas alojados en UK/UEIA opcionalSolo a petición de la persona usuariaCONTROLES DE APOYOControl de accesoHistorial de auditoríaRevisión de retenciónGestión de archivosVista pública simplificada. Se excluyen deliberadamente los detalles internos de implementación.

Flujo de la solicitud

  • 1. Un informante o un gestor de casos accede al portal de denuncias a través de la aplicación web operada.
  • 2. La aplicación utiliza servicios operados de identidad, almacenamiento y datos centrales para la autenticación y las operaciones relacionadas con la organización.
  • 3. Los datos principales de los casos se almacenan en tablas PostgreSQL alojadas en UK/EU, vinculadas a la organización correspondiente y al modelo de permisos.
  • 4. Los registros de auditoría, los eventos del flujo de trabajo y las acciones relacionadas con la seguridad se registran junto con el ciclo de vida del caso.
  • 5. El procesamiento opcional de IA solo se ejecuta cuando un/a usuario/a autorizado/a solicita funcionalidades de IA compatibles. No forma parte de la ruta estándar de notificación.

Entrega de la aplicación

Opera la aplicación pública sobre infraestructura operada de entrega con HTTPS, gestión de peticiones y protección a nivel web para el portal de denuncias.

Servicios centrales de la plataforma

Soportan autenticación, manejo de datos por organización, almacenamiento cifrado y los servicios de datos centrales de la plataforma de producción.

Correo transaccional

Se utiliza exclusivamente para notificaciones de la plataforma y la entrega relacionada con verificaciones. No es un espacio de trabajo para datos de denuncias.

Sistemas de facturación

Procesan exclusivamente eventos de facturación y suscripción. Separados de la ruta de notificación y de gestión de casos.

Monitorización operativa

Apoya la investigación de incidentes de producción con controles de enmascaramiento, de modo que se puedan analizar errores sin tratar la telemetría operativa como un canal de exportación para datos de denuncias.

Autenticación

Disclosurely utiliza un modelo de autenticación basado en correo electrónico que reduce la superficie de ataque de las credenciales y limita el acceso a la organización pertinente.

  • Para el acceso a la cuenta se usan códigos de verificación de un solo uso enviados por correo electrónico.
  • Durante los flujos de autenticación se emiten códigos de verificación de un solo uso y códigos de inicio de sesión.
  • Los códigos de autenticación y los tokens de inicio de sesión asociados son de corta duración y están limitados al paso de verificación o de establecimiento de sesión solicitado.
  • La gestión segura de sesiones rastrea las sesiones activas y las actividades asociadas después del inicio de sesión.
  • Los permisos basados en la organización determinan los datos y las acciones disponibles para cada usuario/a.
  • La autorización basada en roles se aplica mediante conjuntos de roles y permisos conscientes de la organización.
  • MFA está disponible en la plataforma de producción actual.
Nota de compatibilidad

Disclosurely utiliza códigos de verificación de un solo uso por correo electrónico para la autenticación. Se evita intencionadamente el inicio de sesión por enlace mágico para maximizar la compatibilidad con los gateways de seguridad de correo electrónico empresariales que inspeccionan los enlaces antes de la interacción del usuario.

Hoja de ruta de identidad para empresas

MFA está disponible en producción. El SSO está planificado para futuras modalidades empresariales y no se presenta aquí como un control disponible actualmente.

Cifrado

Disclosurely utiliza controles de cifrado en tránsito y en el servidor para proteger los datos de denuncias y las evidencias asociadas. La plataforma no debe describirse como cifrado de extremo a extremo.

  • TLS se utiliza para la comunicación entre navegadores, frontend y servicios de la plataforma.
  • Los contenidos de las denuncias se almacenan con controles de cifrado en el servidor, no como texto sin cifrar en la tabla principal de gestión de casos.
  • El procesamiento cifrado de denuncias está vinculado a la organización; el acceso depende de los permisos de la organización y de los roles en la gestión de casos.
  • Los documentos subidos se gestionan mediante referencias de almacenamiento cifradas y metadatos de caso vinculados.
  • En las denuncias anónimas se aplica, cuando procede, la eliminación de metadatos para reducir la información identificativa en los archivos subidos.
  • Los usuarios autorizados de una organización pueden descifrar y ver las denuncias conforme a sus derechos y al acceso asignado.
Aviso de transparencia

El cifrado en Disclosurely protege los datos en tránsito y en reposo, pero no impide que los usuarios autorizados dentro de la organización correspondiente descifren y gestionen las denuncias si su rol lo permite.

Aislamiento entre clientes

Las organizaciones clientes están aisladas lógicamente dentro de una plataforma de producción compartida.

  • Las organizaciones están aisladas lógicamente en una arquitectura multiinquilino.
  • La seguridad a nivel de fila (Row Level Security) está activada para las tablas de datos centrales de clientes, incluidas organizaciones, denuncias, perfiles y los conjuntos de datos operativos asociados.
  • Las consultas relacionadas con la organización se aplican en todo el modelo de datos de producción para vincular el acceso al inquilino correspondiente.
  • La aplicación basada en roles complementa los límites de aislamiento, de modo que los usuarios solo ven los casos y registros que su rol permite.
  • El reciente endurecimiento del aislamiento entre clientes ha reforzado la seguridad de las organizaciones en producción, sin revelar detalles sensibles de implementación.
  • Los controles de aislamiento se revisan de forma continua como parte de la mejora de la seguridad en curso.

Denuncias anónimas

Disclosurely ofrece una vía de denuncia anónima que permite a los informantes presentar y hacer seguimiento de denuncias sin crear una cuenta.

  • Un portal dedicado para denuncias anónimas permite la presentación sin cuenta.
  • Se admiten subidas de archivos opcionales para evidencias y pruebas.
  • Cuando procede, se aplica la eliminación de metadatos para reducir los metadatos de archivo identificativos en las denuncias anónimas.
  • La comunicación anónima bidireccional permite consultas y aclaraciones sin exigir la revelación de la identidad.
  • Los informantes usan un ID de seguimiento junto con un secreto privado de acceso para volver a su denuncia.
  • Las organizaciones no pueden identificar a los informantes anónimos a través de la propia plataforma.

Auditoría y Cumplimiento

La gestión de casos y la trazabilidad operativa se apoyan mediante un historial de auditoría estructurado y el seguimiento del ciclo de vida.

  • Los eventos del ciclo de vida del caso se registran desde la presentación, pasando por la revisión y la investigación, hasta el cierre.
  • El historial de auditoría captura la actividad de los usuarios, la actividad del flujo de trabajo y los metadatos operativos asociados.
  • Los registros de auditoría están diseñados para respaldar la detección de cambios y la comprobación de integridad, incluyendo campos encadenados en la tabla de auditoría central.
  • El historial de auditoría exportable respalda los requisitos de áreas legales, gobernanza y revisión por parte del cliente.
  • Los registros de flujo de trabajo, los eventos de seguridad y los registros de auditoría asociados preservan la trazabilidad operativa en casos sensibles.
  • Las actividades de soporte internas de Disclosurely se separan de los registros de auditoría del cliente mediante un registro de auditoría interno dedicado.
Separación de los registros

El historial de auditoría del cliente está separado de las actividades internas de fundadores o soporte. Esta separación garantiza un conjunto de datos del cliente más limpio durante investigaciones y revisiones.

Infraestructura

La infraestructura de producción se basa en servicios gestionados para entrega, cómputo, operación de bases de datos, almacenamiento y controles de soporte.

Entrega gestionada de la aplicación

La aplicación web se entrega mediante hosting gestionado con HTTPS, gestión de solicitudes y protección de red para su uso público.

Servicios de datos centrales

Base de datos gestionada, autenticación, almacenamiento cifrado y controles de acceso por organización sostienen el modelo de datos de producción.

Protección de la capa web

Se utiliza HTTPS en toda la plataforma; la capa web aplica controles como CSP, restricciones de framing, Referrer-Policy y protección por tipo MIME.

Verificación de webhooks

El procesamiento interno de webhooks verifica las firmas del proveedor antes de procesar los eventos.

Limitación de tasa y bloqueos

Los flujos de autenticación sensibles utilizan limitación de solicitudes (throttling) y bloqueos para reducir el abuso y los intentos repetidos de verificación.

Endurecimiento continuo

Se realizan mejoras de seguridad en producción de forma continua a medida que la plataforma evoluciona y se revisan los controles.

Residencia de datos e infraestructura

Cómo se gestionan los datos de los clientes con respecto a la plataforma Disclosurely y a los servicios de soporte.

Visión general del flujo de datos
Organización
Su personal, políticas y gestores de casos
Plataforma Disclosurely
portal de denuncias, flujos de trabajo de casos, controles de acceso
Datos de clientes alojados en UK / EU
Datos de producción de clientes en UK/EU
Subcontratistas de confianza
Servicios de soporte como Vercel, Stripe, OpenAI y Resend
  • Los datos de los clientes se alojan en UK/EU.
  • Disclosurely utiliza un pequeño número de subcontratistas de confianza para entrega, facturación, correo electrónico, IA opcional y operaciones.
  • Cuando procede, se han establecido medidas contractuales de protección adecuadas.
  • Los subcontratistas no obtienen acceso ilimitado a los datos de los clientes.
  • Los roles de servicio por categoría aparecen a continuación en „Servicios de soporte“ para la revisión de adquisiciones.

Copias de seguridad y recuperación

Las copias de seguridad y la recuperación se basan en las capacidades de la infraestructura gestionada y no en componentes de plataforma operados por el cliente.

  • Para la capa de datos de producción se utilizan copias de seguridad de bases de datos gestionadas.
  • La alta disponibilidad se garantiza mediante servicios gestionados de frontend, base de datos y almacenamiento.
  • La planificación de recuperación ante desastres sigue el modelo de servicio gestionado de la plataforma.
  • Los objetivos de recuperación solo se indican aquí si están acordados contractualmente y documentados de forma operativa.

IA y procesamiento de datos

El soporte de IA está disponible para flujos de trabajo seleccionados de gestión de casos, pero es opcional y se sitúa fuera del flujo estándar de envío.

  • Las funciones de IA son opcionales.
  • La IA solo se utiliza a solicitud de una usuaria/usuario autorizado.
  • Las comunicaciones no se procesan automáticamente como parte del flujo principal de notificación mediante IA.
  • Las funciones de IA compatibles incluyen actualmente resumen, categorización y asistencia en análisis.
  • Los datos del cliente permanecen almacenados cifrados en la capa de datos central de la plataforma.
  • Cuando está activada, el procesamiento de IA se apoya en proveedores terceros autorizados.
  • Las categorías de servicio actuales aparecen en la sección «Servicios de apoyo».
  • Los datos del cliente no se usan para entrenar modelos públicos de IA.
  • El procesamiento de IA se limita a la función solicitada y se realiza mediante manejo de solicitudes registrado y vinculado a la organización.
La revisión humana sigue siendo necesaria

La salida de la IA debe apoyar la gestión de casos — no sustituir el juicio humano, la revisión legal ni las decisiones de gobernanza.

RGPD y protección de datos

Disclosurely se opera teniendo en cuenta el UK GDPR y el RGPD de la UE — con controles para la minimización de datos, el tratamiento responsable y el control por parte del cliente sobre los datos de la comunicación/información.

  • La privacidad desde el diseño se incorpora en las decisiones de producto para procesos sensibles de comunicación/información.
  • Los datos de comunicación/información del cliente se gestionan mediante flujos de trabajo de exportación y solicitudes de eliminación en el modelo de datos de producción.
  • Los controles de retención a nivel de organización están disponibles mediante registros de políticas de retención.
  • La gestión de la protección de datos se describe, junto con las funciones de responsable y encargado del tratamiento, en la política de privacidad.
  • Las consideraciones del UK GDPR y del RGPD de la UE se reflejan en el alojamiento, la retención, la eliminación, la exportación y el control de acceso.
Política de privacidad

Para las funciones de responsable y encargado del tratamiento, detalles de retención, transferencia internacional de datos y datos de contacto, consulte la Política de privacidad.

Servicios de apoyo

Categorías de servicio actuales utilizadas por la plataforma de producción y el sitio web público.

Service AreaPurpose
Servicios principales de la plataformaAutenticación, gestión de datos por organización, almacenamiento de objetos y operaciones esenciales de la plataforma del lado del servidor.
Entrega de la aplicaciónAlojamiento de la aplicación web pública, entrega y soporte de ejecución.
Correo transaccionalEntrega de correos de verificación y comunicaciones operativas.
Sistemas de facturaciónProcesamiento de suscripciones y facturación.
Servicios opcionales de IAFlujos admitidos de resúmenes, categorización y análisis asistidos por IA cuando están habilitados.
Monitorización operativaSupervisión de errores e investigación de incidencias de producción.
Analítica del sitioAnalítica de uso del sitio web público.

Documentación

Documentos clave para las revisiones de seguridad de proveedores. Los PDFs descargables se añadirán aquí en cuanto estén disponibles.

Resumen de respuesta a incidentes

Resumen de las prácticas de respuesta a incidentes para la diligencia debida de proveedores.

Disponible a petición.

Resumen de continuidad del negocio

Resumen de las prácticas de continuidad y recuperación para la revisión de adquisiciones.

Disponible a petición.

Acuerdo de procesamiento de datos (DPA)

Documentación del DPA para revisión legal y de adquisiciones.

Disponible a petición.

Política de privacidad

Términos de privacidad actuales, roles como responsable y encargado del tratamiento, manejo de datos y datos de contacto.

Ver
Para cuestionarios, revisión del DPA o paquetes de documentación, escríbanos a security@disclosurely.com.

Seguro operativo

Cobertura aseguradora de la empresa. Los datos de la póliza están disponibles a petición.

Responsabilidad profesional (Professional Indemnity)

Existe cobertura de responsabilidad profesional. Los detalles de la póliza están disponibles a petición.

Disponible a petición. Los importes de cobertura no se publican en esta página.

Responsabilidad civil (Public Liability)

Existe cobertura de responsabilidad civil. Los detalles de la póliza están disponibles a petición.

Disponible a petición. Los importes de cobertura no se publican en esta página.

Contacto de seguridad

Las consultas sobre compras y seguridad pueden dirigirse a la dirección que aparece a continuación.

security@disclosurely.com

Utilice este contacto para cuestionarios de proveedores, revisiones de seguridad, procesos de due diligence de adquisición y solicitudes relacionadas con la documentación de confianza.

Contactar con seguridad

Divulgación responsable

Protegemos a Disclosurely y a las organizaciones que confían en él. Apreciamos las notificaciones responsables y privadas sobre problemas de seguridad.

Cómo informar de una vulnerabilidad

Envíe un correo electrónico a security@disclosurely.com con una descripción clara del problema, pasos para reproducirlo cuando sea posible y una evaluación del impacto relevante. También puede encontrarnos en nuestra página de contacto.

Solemos confirmar los avisos en un plazo de 2 días laborables y le mantendremos informado sobre la investigación y la corrección.

Directrices de divulgación responsable

  • Concédanos un plazo razonable para investigar y solucionar el problema antes de que se haga público.
  • No acceda, modifique ni extraiga datos de clientes, y no intente interferir con la disponibilidad de los servicios de Disclosurely.
  • Evite violaciones de datos, destrucción de datos y cualquier interrupción o degradación del servicio.
  • Actúe de buena fe e interactúe únicamente con sistemas para los que esté autorizado en el marco de un informe coordinado.

Agradecemos a los investigadores que nos ayudan a mejorar la seguridad. Mientras siga estas directrices, no emprenderemos acciones legales por las notificaciones de buena fe.

Se admitirá cifrado PGP para las notificaciones de vulnerabilidades en breve. Mientras tanto, envíe un correo a security@disclosurely.com directamente.

Actualizaciones de seguridad

Trabajos recientes de refuerzo de seguridad, documentados para este Centro de confianza. Los datos a continuación reflejan el estado de documentación de las mejoras más recientes en el entorno de producción.

  1. Recorded
    2026-07-13Note 01

    Refuerzo del aislamiento entre organizaciones

    Se reforzaron los límites de las organizaciones de producción para consolidar rutas de acceso por organización y controles de aislamiento en flujos sensibles.

    Impact: Reduce el riesgo de acceso entre organizaciones y aumenta la confianza en la aplicación de los límites de cada cliente.
  2. Recorded
    2026-07-13Note 02

    Refuerzo de la mensajería anónima

    Se revisaron y reforzaron los flujos de seguimiento anónimo para permitir la comunicación bidireccional sin crear una cuenta ni revelar la identidad.

    Impact: Mejora la protección del seguimiento anónimo sin modificar el flujo básico de comunicación.
  3. Recorded
    2026-07-13Note 03

    Validación de la integridad de adjuntos

    Se mejoró la gestión de pruebas mediante almacenamiento cifrado de adjuntos, trazabilidad de acceso y controles de carga relacionados.

    Impact: Refuerza la confianza en que las pruebas cargadas permanecen intactas y vinculadas al caso correcto.
  4. Recorded
    2026-07-13Note 04

    Verificación de firmas de webhooks

    El procesamiento interno de webhooks se actualizó para verificar las firmas de los proveedores antes de aceptar y procesar eventos.

    Impact: Reduce la posibilidad de procesar tráfico de webhooks no autorizado o falsificado.
  5. Recorded
    2026-07-13Note 05

    Separación de la consola interna

    La actividad interna de soporte y administración se separó con mayor claridad de los registros de clientes y de su historial de auditoría.

    Impact: Mejora la separación entre la actividad operativa interna y los registros visibles para cada organización cliente.
  6. Recorded
    2026-07-13Note 06

    Mejoras de autorización basada en roles

    Se perfeccionaron las definiciones de roles y permisos para acercar el acceso a la función laboral y al ámbito de cada organización.

    Impact: Limita el acceso a las acciones y registros necesarios para cada rol y respalda el principio de mínimo privilegio.
  7. Recorded
    2026-07-13Note 07

    Mejoras de los flujos de autenticación

    Se revisaron y mejoraron en producción los flujos de acceso por correo electrónico, la verificación y los controles de sesión.

    Impact: Aumenta la fiabilidad y el control de la verificación, el acceso y la gestión de sesiones activas.
  8. Recorded
    2026-07-13Note 08

    Programa de revisión de seguridad

    Los cambios de seguridad se revisan continuamente; las mejoras de producción se basan en revisiones internas y comentarios de clientes.

    Impact: Establece una vía repetible para reforzar la seguridad en lugar de tratar los cambios como acciones aisladas.

Preguntas frecuentes

Respuestas breves a preguntas frecuentes en revisiones de seguridad.

Última revisiónagosto de 2026
Centro de seguridad | Disclosurely