Seguridad

Última actualización: 24 de junio de 2026

Reportar una vulnerabilidad

Si encontraste una vulnerabilidad de seguridad en FlowPrep Data, queremos saberlo. Escríbenos a academia@goviapartners.com con el asunto «Vulnerabilidad — FlowPrep».

Incluye en tu reporte:

  • Descripción de la vulnerabilidad y su posible impacto
  • Pasos para reproducirla (capturas o video si aplica)
  • Tu nombre o alias (opcional, para el crédito)

Respondemos en un plazo máximo de 72 horas. No compartiremos tu información de contacto sin tu consentimiento.

Qué está dentro del alcance

  • Acceso no autorizado a datos de otros usuarios (IDOR, broken access control)
  • Omisión de controles de autenticación o autorización
  • Inyección de código (XSS, SQLi, SSRF)
  • Exposición de datos personales (emails, scores, CVs)
  • Vulnerabilidades en las APIs de la plataforma

Qué está fuera del alcance

  • Ataques de denegación de servicio (DoS / DDoS)
  • Ingeniería social dirigida a nuestro equipo
  • Vulnerabilidades en servicios de terceros que no controlamos (Google OAuth, Supabase, Vercel)
  • Reportes generados automáticamente por escáneres sin evidencia de impacto real
  • Bugs de UI o errores funcionales sin impacto de seguridad

Nuestros compromisos

  • No emprenderemos acciones legales contra investigadores que reporten de buena fe dentro del alcance definido.
  • Confirmaremos la recepción de tu reporte en menos de 72 horas.
  • Te mantendremos informado del progreso mientras investigamos.
  • Te daremos crédito público si lo deseas, una vez que la vulnerabilidad esté corregida.

Incidentes y notificación a usuarios

En caso de un incidente de seguridad que afecte datos personales, actuamos conforme a la Ley N° 29733 (LPDP) y su Reglamento (DS 016-2024-JUS):

  • Notificamos a la ANPD dentro de las 48 horas de tomar conocimiento del incidente.
  • Notificamos a los usuarios afectados cuando el incidente representa un riesgo significativo para sus derechos.
  • Documentamos internamente cada incidente con causa raíz, alcance y medidas correctivas.

Medidas de seguridad en producción

  • Conexiones cifradas con HTTPS/TLS en todo momento
  • Row Level Security (RLS) en base de datos — cada usuario accede solo a sus propios datos
  • Identidad derivada siempre de la sesión del servidor, nunca de parámetros del cliente
  • Rate limiting en todas las rutas API
  • Security headers (CSP, X-Frame-Options, X-Content-Type-Options)
  • Autenticación delegada a Google OAuth — no almacenamos contraseñas
  • API keys exclusivamente en variables de entorno del servidor

Contacto

Para reportes de seguridad y consultas de privacidad: academia@goviapartners.com