Tus empleados te confiaron sus respuestas honestas. Nos lo tomamos en serio.
Bloomder corre sobre infraestructura de nube administrada con cifrado en reposo y en tránsito, controles de acceso de mínimo privilegio, respuesta a incidentes documentada, y una postura de seguridad que con gusto te mostramos — incluyendo qué partes están activas hoy y cuáles llegan con la versión 1.0.
Infraestructura. Acceso. Responsabilidad.
Cada decisión de seguridad en Bloomder cae en uno de tres grupos. Aquí está la versión corta, en lenguaje claro.
Infraestructura
Nube construida sobre bases probadas, no armada desde cero.
- Hospedaje en nube administrada y PostgreSQL administrado, ambos en regiones de Estados Unidos
- Respaldos automatizados con restauración a un punto en el tiempo
- Aislamiento de datos por cliente a nivel de base de datos, exigido en cada consulta
- Protección DDoS y terminación TLS en el borde de la red
- Despliegue multi-zona de disponibilidad de AWS con VPCs privadas: la meta para 1.0 — ve qué corre hoy, y qué cambia la 1.0
Acceso
Mínimo privilegio por defecto. Nada más.
- Hash de contraseñas con bcrypt
- SSO vía Google y Microsoft (OIDC)
- Control de acceso basado en roles (RBAC): permisos de Propietario/Administrador/Gerente/Miembro exigidos en cada endpoint de la API
- Autenticación basada en sesión con expiración, revocada del lado del servidor al cambiar la contraseña o al ser removido de una organización
- SSO obligatorio (Enterprise): prohíbe el inicio de sesión con contraseña en toda la organización y restringe los dominios de correo permitidos, con un código de recuperación de emergencia de un solo uso
- Bloqueo por fuerza bruta: 5 inicios de sesión fallidos bloquean la dirección por 15 minutos
- MFA (app autenticadora) y SSO por SAML: en el roadmap, aún no disponibles
Responsabilidad
Si algo sale mal, lo sabemos. Y tú también.
- Respuesta a incidentes documentada, con notificación en ≤72h
- Programa de divulgación responsable para investigadores
- Revisiones internas de acceso anuales, registradas en la bitácora de auditoría
- Bitácora de auditoría a nivel administrador: registro de solo escritura de cada acción administrativa — actor, objetivo, IP y agente de usuario — retenido 400 días y exportable a CSV desde Configuración, en cada plan
Qué corre hoy, y qué cambia la 1.0
Bloomder es pre-1.0 y el stack de producción está en movimiento. En lugar de describir el destino en tiempo presente, aquí están ambos — línea por línea, para que quien revise seguridad pueda distinguir qué frase es un control y cuál es un plan.
HoyAmazon Web Services, una sola instancia EC2 en una región de Estados Unidos, detrás de Cloudflare para terminación TLS y protección DDoS en el borde de la red.
En 1.0Despliegue multi-zona de disponibilidad dentro de VPCs privadas con segmentación de red.
HoyPostgreSQL autoalojado en esa misma instancia EC2, región de Estados Unidos. El aislamiento por cliente se exige a nivel de la capa de datos: cada consulta está delimitada a una sola organización.
En 1.0Amazon RDS para PostgreSQL, multi-AZ, con el mismo aislamiento por cliente.
HoyRespaldos automatizados cada noche, retenidos 35 días, almacenados en la misma instancia que la base de datos.
En 1.0Respaldos automatizados de RDS, con un tope de 35 días, redundantes geográficamente e independientes de la instancia de base de datos. Nuestra promesa de eliminación está escrita contra 35 días en ambos casos, así que se sostiene antes y después de la migración.
HoyGuardados en la configuración de entorno del servidor, delimitados por entorno. Ningún secreto de producción se sube jamás al control de versiones.
En 1.0AWS KMS con roles IAM delimitados y rotación bajo un calendario documentado.
Porque la alternativa es una página de seguridad que se lee bien y está equivocada. Si un control te importa para tu revisión y está en la segunda fila aquí, pregúntanos la fecha de migración antes de firmar — [email protected].
Cómo funciona realmente el anonimato
"Confidencial" y "anónimo" no son lo mismo. Este es el mecanismo específico y verificable que usa Bloomder — no una promesa de marketing.
¿Cuál es el umbral real de anonimato?
Bloomder exige un mínimo de 5 respondientes distintos (lo que se conoce como k-anonimato, k = 5) antes de mostrar cualquier resultado. Un departamento, una celda de matriz o una corrida de encuesta completa que tenga menos de 5 respuestas muestra Datos insuficientes para proteger el anonimato en lugar de un puntaje — sin importar cómo se vería de otro modo el dato.
¿Dónde se aplica el umbral?
En todos los lugares donde los resultados se pueden desglosar: el panel de resultados, la matriz de salud por departamento × dimensión, y las exportaciones a CSV. Se exige una sola vez, a nivel de la capa de datos, así que no hay vista ni ruta de exportación que lo evite.
¿Puede un administrador bajar el umbral para ver respuestas individuales?
No. Es un límite de toda la plataforma, no una configuración por encuesta o por administrador — de la misma forma en que una puerta con llave no tiene una opción para "a veces sin llave". Cero respuestas se trata como "todavía no hay datos", lo cual es distinto de "suprimido por anonimato".
¿Por qué importa esto más que "prometemos no ver"?
La mayoría de las herramientas de compromiso se llaman anónimas pero de todos modos te muestran los resultados de un departamento aunque solo una persona haya respondido — lo que significa que la respuesta honesta de esa persona es el resultado del departamento. Un mínimo verificable es lo que hace que "anónimo" signifique algo en lugar de ser solo una palabra en una página de aterrizaje.
Cada byte, en tránsito y en reposo
Criptografía sólida y ampliamente revisada — no propia. Usamos los mismos estándares que bancos y grandes proveedores de nube.
La lista corta de proveedores
que tocan tus datos
La mantenemos pequeña a propósito. Cada proveedor adicional es una superficie de exposición adicional. Cada uno de los siguientes tiene un Acuerdo de Procesamiento de Datos vigente, y cada uno está nombrado — una lista de categorías no le dice nada a quien revisa seguridad.
| Subprocesador | Propósito | Ubicación |
|---|---|---|
| Amazon Web Services (AWS) | Infraestructura de nube, cómputo, almacenamiento, respaldos — el despliegue de hoy | Estados Unidos |
| Anthropic PBC (Claude) | Generación de insights de IA. Recibe el texto de la pregunta, los conteos agregados de respuestas y las respuestas de texto libre de una corrida con al menos 5 respondientes; nunca un nombre, un correo electrónico o algo que vincule una respuesta con una persona. Los datos de entrada no se usan para entrenar modelos y se eliminan dentro de 30 días. | Estados Unidos |
| Resend | Entrega de invitaciones de encuesta, recordatorios, notificaciones de cuenta | Estados Unidos |
| Stripe | Facturación de suscripciones (cumple PCI-DSS; los datos de tarjeta nunca llegan a nuestros sistemas) | Estados Unidos, procesamiento global |
| Upstash | Límite de tasa y contadores de bloqueo de inicio de sesión (direcciones IP y correos intentados, de corta duración; sin contenido de encuestas) | Estados Unidos |
Cada subprocesador está bajo un Acuerdo de Procesamiento de Datos. Los clientes con DPA empresarial reciben 30 días de aviso ante cambios materiales de subprocesador con derecho a objetar — incluyendo la migración a AWS de arriba.
Esta tabla cubre el producto. El sitio de marketing también usa un pequeño conjunto de proveedores de analítica web, uno de los cuales graba la sesión — ve Política de Privacidad → Subprocesadores — analítica del sitio web.
Qué está activo, qué está en el roadmap
No presumimos certificaciones que no tenemos. Aquí está el desglose honesto de dónde estamos y hacia dónde vamos.
Cuando algo sale mal, tú te enteras primero
Mantenemos un plan de respuesta a incidentes por escrito que cubre detección, triaje, contención, erradicación, recuperación y revisión posterior al incidente. Está ensayado, no solo archivado.
Divulgación responsable
¿Encontraste una vulnerabilidad? Por favor repórtala a [email protected] con suficiente detalle para reproducirla.
Nos comprometemos a:
- ✓ Confirmar tu reporte dentro de 72 horas.
- ✓ Mantenerte informado sobre el avance de la corrección.
- ✓ No emprender acciones legales contra investigadores de buena fe.
- ✓ Darte crédito públicamente después de que salga la corrección, si así lo deseas.
Por favor no divulgues públicamente hasta que hayamos tenido una oportunidad razonable de corregir el problema.
La letra chica honesta
Ningún sistema es 100% seguro. Estos compromisos describen los controles y procesos que operamos hoy; no son una garantía ni una promesa absoluta. Tu uso de Bloomder implica la aceptación de un riesgo residual — que trabajamos duro por minimizar pero no podemos eliminar. Para compromisos contractuales formales de seguridad, firma un DPA y una orden de compra con tu equipo de cuenta.
¿Preguntas? ¿Cuestionario de seguridad? ¿DPA?
Nuestro equipo de seguridad responde dentro de 72 horas.
Contacta a [email protected] →