Última actualización: 25 de julio de 2026. Esta página describe cómo maneja NYFTY Labs los datos y la seguridad. Está redactada para evaluadores de adquisiciones y seguridad, y es deliberadamente explícita sobre lo que guardamos y lo que no.
Estado de certificación
NYFTY Labs no cuenta con la certificación SOC 2 ni la certificación ISO 27001. No poseemos ninguna certificación de seguridad propia y no daremos a entender lo contrario. Nuestros subencargados de infraestructura enumerados a continuación mantienen sus propias certificaciones SOC 2 Tipo II para las plataformas que operan; dichas certificaciones cubren sus servicios y no se extienden a NYFTY Labs. Si su proceso de adquisiciones requiere un informe SOC 2 emitido por el proveedor, hoy en día no cumplimos con ese requisito, y preferimos decírselo ahora en lugar de hacerlo durante una evaluación.
Lo que podemos ofrecer en su lugar: las prácticas descritas en esta página, un Acuerdo de Procesamiento de Datos firmado, una lista de subencargados designados y cuestionarios de seguridad completados. Varios clientes corporativos han aceptado esto en lugar de una certificación; algunos no lo harán, y esta es una decisión razonable.
Subencargados
Utilizamos plataformas consolidadas en lugar de una infraestructura autoalojada. Cada una mantiene su propio programa de cumplimiento, publicado en su propio sitio de confianza:
- Google Workspace (Google LLC), correo electrónico, documentos y colaboración interna. Cumplimiento
- Microsoft 365 (Microsoft Corporation), productividad y colaboración interna. Centro de confianza
- Cloudflare, Inc., DNS, terminación TLS, WAF y CDN para nuestras propiedades web. Trust Hub
- Mailgun (Sinch), entrega de correos electrónicos transaccionales para notificaciones y confirmaciones de clientes potenciales.
- Alojamiento gestionado, nuestro proveedor de alojamiento de aplicaciones y bases de datos, que opera en centros de datos de EE. UU.
Los proyectos específicos para clientes pueden involucrar plataformas adicionales que el cliente ya posee y controla (por ejemplo, Salesforce, NetSuite, Zoho, GoHighLevel, Google Ads o Meta). Accedemos a esos sistemas bajo la propia cuenta y permisos del cliente; no volvemos a alojar los datos de CRM del cliente.
Qué datos procesamos y por qué
- Envío de formularios web, nombre, correo electrónico, teléfono, empresa, mensaje, la página desde la que se envió el formulario y atribución de campaña. Propósito: responder a la consulta. Se conservan hasta que dejen de ser necesarios para ese propósito o el usuario nos solicite su eliminación.
- Métricas web y eventos de comportamiento, páginas vistas, origen de referencia (referrer), parámetros de campaña y eventos de clic. Las direcciones IP se almacenan como un hash cifrado con clave, no en texto plano.
- Datos de marketing del cliente, accedidos dentro de las propias plataformas del cliente bajo los permisos que el cliente otorga y puede revocar.
- Claves API que introduce en nuestras herramientas gratuitas, utilizadas para esa única solicitud y luego descartadas. No se escriben en nuestras bases de datos ni registros de actividad. Consulte la nota en la página de cada herramienta.
No vendemos datos personales. No compramos listas de contactos. Consulte nuestra Declaración de privacidad para conocer los derechos y solicitudes individuales.
Control de acceso
- Se requiere autenticación multifactor en nuestras plataformas administrativas y de correo electrónico.
- Los paneles administrativos se encuentran tras sesiones autenticadas con separación de roles (propietario, administrador, personal); las acciones destructivas están limitadas a los roles de propietario y administrador, y quedan registradas en un historial de auditoría.
- Las credenciales y claves API se guardan en un almacenamiento seguro en el lado del servidor, nunca en el código front-end ni en un repositorio público.
- El acceso se concede por persona y se retira cuando finaliza un encargo o función.
Seguridad de la aplicación y del transporte
- Todo el tráfico público se sirve a través de HTTPS con HSTS habilitado.
- Las contraseñas incluyen sal y se derivan con PBKDF2-SHA256; las comparaciones de datos confidenciales son seguras frente a ataques de tiempo.
- La autenticación de dos factores (TOTP) está disponible en las cuentas del panel de control.
- Se aplican una Content Security Policy basada en nonce, comprobaciones de mismo origen en solicitudes que alteran el estado y limitación de frecuencia (rate limiting) por capas en las superficies de nuestra aplicación.
- Los datos privados de la aplicación se almacenan fuera de la raíz web pública; la aplicación no se iniciará si dicho directorio se resuelve dentro de ella.
- Los registros de clientes potenciales (leads) se escriben en un almacenamiento duradero antes de intentar cualquier notificación, por lo que un fallo en el correo electrónico no puede causar la pérdida silenciosa de una consulta.
Respuesta ante incidentes
Si detectamos un incidente de seguridad que afecte a los datos de los clientes o personales, procederemos a: contenerlo y preservar las pruebas; evaluar qué datos y qué partes se han visto afectadas; notificar a los clientes afectados sin demora indebida y, cuando actuemos como encargados del tratamiento, dentro de las 72 horas siguientes a tener conocimiento de ello; apoyar cualquier notificación que el cliente deba realizar a los reguladores o a los particulares; y proporcionar un resumen por escrito de la causa y la acción correctiva una vez establecidos los hechos. Informe de cualquier sospecha de problema a nuestra página de contacto y márquelo como urgente.
Continuidad y copias de seguridad
Se realizan copias de seguridad del código de la aplicación y de los datos privados antes de aplicar cambios de riesgo, y los cambios en producción se realizan con una ruta de reversión (rollback) documentada. El proveedor de alojamiento conserva las copias de seguridad a nivel de hosting. No garantizamos un objetivo de tiempo de recuperación (RTO) contractual de forma predeterminada; si necesita un RTO o RPO específico, indíquelo durante la contratación para acordar algo que realmente podamos cumplir.
Datos regulados
No somos un Asociado Comercial de HIPAA de forma predeterminada y no firmamos BAA de manera sistemática. Para clientes dentales, médicos y de centros de estética médica (med-spa), trabajamos con datos de marketing y publicidad, y solicitamos que no se nos envíe información de salud protegida (PHI) ni se introduzca en los sistemas a los que accedemos. Si su proyecto requiere realmente el manejo de PHI, avísenos antes de comenzar para que podamos definir el alcance adecuadamente o rechazarlo. No procesamos datos de titulares de tarjetas; los pagos se realizan a través de la propia pasarela del cliente.
AI y subprocesamiento de contenido
Algunos de nuestros servicios y herramientas gratuitas recurren a proveedores de AI externos. En los casos en que nuestras herramientas le soliciten su propia clave API, su solicitud se ejecuta con cargo a su cuenta y la clave se descarta después de dicha solicitud. El contenido que envíe lo procesará el proveedor de AI que haya elegido, conforme a su política de datos. No utilizamos los datos de los clientes para entrenar modelos ni enviamos material confidencial de los clientes a herramientas de AI de consumo.
Cuestionarios de seguridad y diligencia debida
Completaremos su cuestionario de seguridad, firmaremos un NDA mutuo y un Acuerdo de Procesamiento de Datos (DPA). Podemos proporcionarle nuestra lista de subencargados del tratamiento, una descripción de los flujos de datos para su proyecto y respuestas por escrito sobre el control de acceso y la retención. Lo que no podemos proporcionar es una certificación que no poseamos o pruebas de una auditoría que no se haya realizado.
Contacto
Consultas sobre seguridad y privacidad, solicitudes de DPA y cuestionarios: utilice nuestra página de contacto y marque el mensaje como una solicitud de seguridad o de compras.
