✦ Seguridad de Datos

Tus empleados te confiaron sus respuestas honestas. Nos lo tomamos en serio.

Bloomder corre sobre infraestructura de nube administrada con cifrado en reposo y en tránsito, controles de acceso de mínimo privilegio, respuesta a incidentes documentada, y una postura de seguridad que con gusto te mostramos — incluyendo qué partes están activas hoy y cuáles llegan con la versión 1.0.

k = 5
Umbral de anonimato, exigido
AES‑256
Cifrado en reposo
TLS 1.2+
Cifrado en tránsito
≤72h
Notificación de brecha
Los tres pilares

Infraestructura. Acceso. Responsabilidad.

Cada decisión de seguridad en Bloomder cae en uno de tres grupos. Aquí está la versión corta, en lenguaje claro.

Infraestructura

Nube construida sobre bases probadas, no armada desde cero.

  • Hospedaje en nube administrada y PostgreSQL administrado, ambos en regiones de Estados Unidos
  • Respaldos automatizados con restauración a un punto en el tiempo
  • Aislamiento de datos por cliente a nivel de base de datos, exigido en cada consulta
  • Protección DDoS y terminación TLS en el borde de la red
  • Despliegue multi-zona de disponibilidad de AWS con VPCs privadas: la meta para 1.0 — ve qué corre hoy, y qué cambia la 1.0

Acceso

Mínimo privilegio por defecto. Nada más.

  • Hash de contraseñas con bcrypt
  • SSO vía Google y Microsoft (OIDC)
  • Control de acceso basado en roles (RBAC): permisos de Propietario/Administrador/Gerente/Miembro exigidos en cada endpoint de la API
  • Autenticación basada en sesión con expiración, revocada del lado del servidor al cambiar la contraseña o al ser removido de una organización
  • SSO obligatorio (Enterprise): prohíbe el inicio de sesión con contraseña en toda la organización y restringe los dominios de correo permitidos, con un código de recuperación de emergencia de un solo uso
  • Bloqueo por fuerza bruta: 5 inicios de sesión fallidos bloquean la dirección por 15 minutos
  • MFA (app autenticadora) y SSO por SAML: en el roadmap, aún no disponibles

Responsabilidad

Si algo sale mal, lo sabemos. Y tú también.

  • Respuesta a incidentes documentada, con notificación en ≤72h
  • Programa de divulgación responsable para investigadores
  • Revisiones internas de acceso anuales, registradas en la bitácora de auditoría
  • Bitácora de auditoría a nivel administrador: registro de solo escritura de cada acción administrativa — actor, objetivo, IP y agente de usuario — retenido 400 días y exportable a CSV desde Configuración, en cada plan
Infraestructura

Qué corre hoy, y qué cambia la 1.0

Bloomder es pre-1.0 y el stack de producción está en movimiento. En lugar de describir el destino en tiempo presente, aquí están ambos — línea por línea, para que quien revise seguridad pueda distinguir qué frase es un control y cuál es un plan.

Hospedaje

HoyAmazon Web Services, una sola instancia EC2 en una región de Estados Unidos, detrás de Cloudflare para terminación TLS y protección DDoS en el borde de la red.

En 1.0Despliegue multi-zona de disponibilidad dentro de VPCs privadas con segmentación de red.

Base de datos

HoyPostgreSQL autoalojado en esa misma instancia EC2, región de Estados Unidos. El aislamiento por cliente se exige a nivel de la capa de datos: cada consulta está delimitada a una sola organización.

En 1.0Amazon RDS para PostgreSQL, multi-AZ, con el mismo aislamiento por cliente.

Respaldos

HoyRespaldos automatizados cada noche, retenidos 35 días, almacenados en la misma instancia que la base de datos.

En 1.0Respaldos automatizados de RDS, con un tope de 35 días, redundantes geográficamente e independientes de la instancia de base de datos. Nuestra promesa de eliminación está escrita contra 35 días en ambos casos, así que se sostiene antes y después de la migración.

Llaves y secretos

HoyGuardados en la configuración de entorno del servidor, delimitados por entorno. Ningún secreto de producción se sube jamás al control de versiones.

En 1.0AWS KMS con roles IAM delimitados y rotación bajo un calendario documentado.

Por qué decimos esto

Porque la alternativa es una página de seguridad que se lee bien y está equivocada. Si un control te importa para tu revisión y está en la segunda fila aquí, pregúntanos la fecha de migración antes de firmar — [email protected].

Anonimato

Cómo funciona realmente el anonimato

"Confidencial" y "anónimo" no son lo mismo. Este es el mecanismo específico y verificable que usa Bloomder — no una promesa de marketing.

¿Cuál es el umbral real de anonimato?

Bloomder exige un mínimo de 5 respondientes distintos (lo que se conoce como k-anonimato, k = 5) antes de mostrar cualquier resultado. Un departamento, una celda de matriz o una corrida de encuesta completa que tenga menos de 5 respuestas muestra Datos insuficientes para proteger el anonimato en lugar de un puntaje — sin importar cómo se vería de otro modo el dato.

¿Dónde se aplica el umbral?

En todos los lugares donde los resultados se pueden desglosar: el panel de resultados, la matriz de salud por departamento × dimensión, y las exportaciones a CSV. Se exige una sola vez, a nivel de la capa de datos, así que no hay vista ni ruta de exportación que lo evite.

¿Puede un administrador bajar el umbral para ver respuestas individuales?

No. Es un límite de toda la plataforma, no una configuración por encuesta o por administrador — de la misma forma en que una puerta con llave no tiene una opción para "a veces sin llave". Cero respuestas se trata como "todavía no hay datos", lo cual es distinto de "suprimido por anonimato".

¿Por qué importa esto más que "prometemos no ver"?

La mayoría de las herramientas de compromiso se llaman anónimas pero de todos modos te muestran los resultados de un departamento aunque solo una persona haya respondido — lo que significa que la respuesta honesta de esa persona es el resultado del departamento. Un mínimo verificable es lo que hace que "anónimo" signifique algo en lugar de ser solo una palabra en una página de aterrizaje.

Cifrado

Cada byte, en tránsito y en reposo

Criptografía sólida y ampliamente revisada — no propia. Usamos los mismos estándares que bancos y grandes proveedores de nube.

Datos en reposo
AES-256 a nivel de almacenamiento para las bases de datos de producción y sus respaldos, aplicado por el proveedor de base de datos administrado. El almacenamiento de objetos está cifrado con llaves administradas por el proveedor.
Datos en tránsito
TLS 1.2+ exigido en todos los endpoints HTTPS. HSTS habilitado. Cifrados obsoletos deshabilitados.
Credenciales
Las contraseñas se guardan con hash mediante bcrypt (o Argon2id donde esté disponible). Las contraseñas en texto plano nunca se registran en logs.
Llaves y secretos
Guardados hoy en la configuración de entorno del servidor, delimitados por entorno; AWS KMS con acceso IAM delimitado en 1.0. Ningún secreto de producción en el control de versiones, y rotación bajo un calendario documentado en ambos casos.
Respaldos
Cada noche, con pruebas periódicas de restauración. Las ventanas de retención y el cambio en 1.0 están en Infraestructura arriba.
Subprocesadores

La lista corta de proveedores
que tocan tus datos

La mantenemos pequeña a propósito. Cada proveedor adicional es una superficie de exposición adicional. Cada uno de los siguientes tiene un Acuerdo de Procesamiento de Datos vigente, y cada uno está nombrado — una lista de categorías no le dice nada a quien revisa seguridad.

Subprocesador Propósito Ubicación
Amazon Web Services (AWS) Infraestructura de nube, cómputo, almacenamiento, respaldos — el despliegue de hoy Estados Unidos
Anthropic PBC (Claude) Generación de insights de IA. Recibe el texto de la pregunta, los conteos agregados de respuestas y las respuestas de texto libre de una corrida con al menos 5 respondientes; nunca un nombre, un correo electrónico o algo que vincule una respuesta con una persona. Los datos de entrada no se usan para entrenar modelos y se eliminan dentro de 30 días. Estados Unidos
Resend Entrega de invitaciones de encuesta, recordatorios, notificaciones de cuenta Estados Unidos
Stripe Facturación de suscripciones (cumple PCI-DSS; los datos de tarjeta nunca llegan a nuestros sistemas) Estados Unidos, procesamiento global
Upstash Límite de tasa y contadores de bloqueo de inicio de sesión (direcciones IP y correos intentados, de corta duración; sin contenido de encuestas) Estados Unidos

Cada subprocesador está bajo un Acuerdo de Procesamiento de Datos. Los clientes con DPA empresarial reciben 30 días de aviso ante cambios materiales de subprocesador con derecho a objetar — incluyendo la migración a AWS de arriba.

Esta tabla cubre el producto. El sitio de marketing también usa un pequeño conjunto de proveedores de analítica web, uno de los cuales graba la sesión — ve Política de Privacidad → Subprocesadores — analítica del sitio web.

Postura de cumplimiento

Qué está activo, qué está en el roadmap

No presumimos certificaciones que no tenemos. Aquí está el desglose honesto de dónde estamos y hacia dónde vamos.

GDPR / UK GDPR
ActivoDamos soporte a los derechos del titular de los datos vía [email protected]. Usamos SCC donde se requiere. Ve nuestra Política de Privacidad.
CCPA / CPRA
ActivoLos residentes de California pueden acceder, eliminar, corregir y limitar el uso de sus datos personales. No vendemos ni compartimos datos personales.
Ley Federal mexicana (LFPDPPP)
ActivoComo empresa mexicana (Zafiro Technology, S.A. DE C.V.) operamos bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares.
DPA disponible
ActivoAdéndum de Procesamiento de Datos disponible a solicitud para clientes B2B.
Eliminación tras la cancelación
ActivoAutomatizada, no un proceso manual. 30 días para exportar, los datos de producción se eliminan dentro de 90 días de la cancelación, y ninguna copia sobrevive más allá de otros 35 días — el tope de una ventana de respaldo automatizado que hoy es de 30 días con el proveedor de base de datos actual y de 35 días en Amazon RDS en 1.0, así que la promesa se sostiene en ambos lados de la migración. Se conserva un registro de eliminación con las fechas y los conteos de filas por tabla como evidencia; no contiene datos personales. Ve la sección 9.1 de los Términos.
Bitácora de auditoría
ActivoCada acción administrativa — cambios de rol, remoción de miembros, importaciones de empleados, lanzamientos de encuesta, creación de llaves de API, cambios de política de inicio de sesión único — se registra con el actor, el objetivo, la dirección IP y la marca de tiempo. Nadie puede editar ni eliminar los registros, ni siquiera nosotros. Se conservan 400 días y son exportables a CSV por el propietario de la cuenta en cualquier momento.
Revisiones de acceso
ActivoLos propietarios de cuenta pueden revisar quién tiene acceso, con el rol, la fecha de ingreso, el último inicio de sesión y el método de inicio de sesión de cada persona, y registrar una instantánea firmada de esa lista en la bitácora de auditoría.
Inicio de sesión único obligatorio
ActivoEn el plan Enterprise, un propietario de cuenta puede prohibir el inicio de sesión con contraseña en toda la organización y restringir qué dominios de correo pueden invitarse. Incluye un código de recuperación de un solo uso para que una falla en tu proveedor de identidad nunca te deje fuera de tu propia cuenta. Enterprise es un contrato anual personalizado — habla con nosotros.
SOC 2 Type II
RoadmapNo certificado. Los controles técnicos de los que depende una auditoría ya están en su lugar hoy — la bitácora de auditoría inmutable, las revisiones de acceso registradas y la retención de evidencia de 400 días descritas arriba — y la auditoría en sí, que requiere una firma externa y una ventana de observación, está planeada para 2026. Podemos compartir un cuestionario de seguridad hoy y una evaluación de brechas a solicitud.
ISO 27001
En evaluaciónBajo consideración para 2027 conforme la demanda empresarial lo justifique. No certificado hoy.
HIPAA
No disponibleBloomder no cumple con HIPAA y no debe usarse para recolectar información de salud protegida. Contáctanos antes de usarlo para encuestas de plantilla en el sector salud.
Respuesta a incidentes

Cuando algo sale mal, tú te enteras primero

Mantenemos un plan de respuesta a incidentes por escrito que cubre detección, triaje, contención, erradicación, recuperación y revisión posterior al incidente. Está ensayado, no solo archivado.

Detección
Alertas automatizadas 24/7 sobre accesos anómalos, fallas de autenticación y salud de la infraestructura.
Triaje
Rotación de guardia con niveles de severidad documentados y rutas de escalamiento.
Notificación al cliente
Para incidentes confirmados que afecten datos personales, nos comprometemos a notificar a los clientes afectados dentro de 72 horas de la confirmación con: qué pasó, qué datos estuvieron involucrados, qué estamos haciendo y qué deberías hacer tú.
Post-mortem
Post-mortem sin culpables, publicado internamente. Resumen disponible para clientes empresariales bajo NDA.

Divulgación responsable

¿Encontraste una vulnerabilidad? Por favor repórtala a [email protected] con suficiente detalle para reproducirla.

Nos comprometemos a:

  • ✓ Confirmar tu reporte dentro de 72 horas.
  • ✓ Mantenerte informado sobre el avance de la corrección.
  • ✓ No emprender acciones legales contra investigadores de buena fe.
  • ✓ Darte crédito públicamente después de que salga la corrección, si así lo deseas.

Por favor no divulgues públicamente hasta que hayamos tenido una oportunidad razonable de corregir el problema.

La letra chica honesta

Ningún sistema es 100% seguro. Estos compromisos describen los controles y procesos que operamos hoy; no son una garantía ni una promesa absoluta. Tu uso de Bloomder implica la aceptación de un riesgo residual — que trabajamos duro por minimizar pero no podemos eliminar. Para compromisos contractuales formales de seguridad, firma un DPA y una orden de compra con tu equipo de cuenta.

¿Preguntas? ¿Cuestionario de seguridad? ¿DPA?

Nuestro equipo de seguridad responde dentro de 72 horas.

Contacta a [email protected]

O ve todos los canales de contacto.