Seguridad
Última actualización: 24 de junio de 2026
Reportar una vulnerabilidad
Si encontraste una vulnerabilidad de seguridad en FlowPrep Data, queremos saberlo. Escríbenos a academia@goviapartners.com con el asunto «Vulnerabilidad — FlowPrep».
Incluye en tu reporte:
- Descripción de la vulnerabilidad y su posible impacto
- Pasos para reproducirla (capturas o video si aplica)
- Tu nombre o alias (opcional, para el crédito)
Respondemos en un plazo máximo de 72 horas. No compartiremos tu información de contacto sin tu consentimiento.
Qué está dentro del alcance
- Acceso no autorizado a datos de otros usuarios (IDOR, broken access control)
- Omisión de controles de autenticación o autorización
- Inyección de código (XSS, SQLi, SSRF)
- Exposición de datos personales (emails, scores, CVs)
- Vulnerabilidades en las APIs de la plataforma
Qué está fuera del alcance
- Ataques de denegación de servicio (DoS / DDoS)
- Ingeniería social dirigida a nuestro equipo
- Vulnerabilidades en servicios de terceros que no controlamos (Google OAuth, Supabase, Vercel)
- Reportes generados automáticamente por escáneres sin evidencia de impacto real
- Bugs de UI o errores funcionales sin impacto de seguridad
Nuestros compromisos
- No emprenderemos acciones legales contra investigadores que reporten de buena fe dentro del alcance definido.
- Confirmaremos la recepción de tu reporte en menos de 72 horas.
- Te mantendremos informado del progreso mientras investigamos.
- Te daremos crédito público si lo deseas, una vez que la vulnerabilidad esté corregida.
Incidentes y notificación a usuarios
En caso de un incidente de seguridad que afecte datos personales, actuamos conforme a la Ley N° 29733 (LPDP) y su Reglamento (DS 016-2024-JUS):
- Notificamos a la ANPD dentro de las 48 horas de tomar conocimiento del incidente.
- Notificamos a los usuarios afectados cuando el incidente representa un riesgo significativo para sus derechos.
- Documentamos internamente cada incidente con causa raíz, alcance y medidas correctivas.
Medidas de seguridad en producción
- Conexiones cifradas con HTTPS/TLS en todo momento
- Row Level Security (RLS) en base de datos — cada usuario accede solo a sus propios datos
- Identidad derivada siempre de la sesión del servidor, nunca de parámetros del cliente
- Rate limiting en todas las rutas API
- Security headers (CSP, X-Frame-Options, X-Content-Type-Options)
- Autenticación delegada a Google OAuth — no almacenamos contraseñas
- API keys exclusivamente en variables de entorno del servidor
Contacto
Para reportes de seguridad y consultas de privacidad: academia@goviapartners.com