Última actualización: 25 de julio de 2026. Esta página describe cómo maneja NYFTY Labs los datos y la seguridad. Está redactada para evaluadores de adquisiciones y seguridad, y es deliberadamente explícita sobre lo que guardamos y lo que no.
Estado de certificación
NYFTY Labs no cuenta con la certificación SOC 2 ni la certificación ISO 27001. No poseemos ninguna certificación de seguridad propia, y no daremos a entender lo contrario. Los proveedores de infraestructura listados a continuación mantienen cada uno sus propios programas de cumplimiento para las plataformas que operan; consulte sus páginas de confianza para ver el alcance actual y el tipo de informe. Cualquier certificación que posean cubre sus servicios y no se extiende a NYFTY Labs. Si su proceso de compras requiere un informe SOC 2 emitido directamente al proveedor, no cumplimos con ese requisito hoy en día, y preferimos decírselo ahora antes que durante una revisión.
Lo que podemos ofrecer en su lugar: las prácticas descritas en esta página, un Acuerdo de Procesamiento de Datos firmado, una lista de subencargados designados y cuestionarios de seguridad completados. Varios clientes corporativos han aceptado esto en lugar de una certificación; algunos no lo harán, y esta es una decisión razonable.
Subencargados
Utilizamos plataformas consolidadas en lugar de una infraestructura autoalojada. Cada una mantiene su propio programa de cumplimiento, publicado en su propio sitio de confianza:
- Google Workspace (Google LLC), correo electrónico, documentos y colaboración interna. Cumplimiento
- Microsoft 365 (Microsoft Corporation), productividad y colaboración interna. Centro de confianza
- Cloudflare, Inc., DNS, terminación TLS y CDN para nuestras propiedades web. Trust Hub
- Mailgun (Sinch), entrega de correos electrónicos transaccionales para notificaciones y confirmaciones de clientes potenciales.
- Alojamiento gestionado, nuestro proveedor de alojamiento de aplicaciones y bases de datos, que opera en centros de datos de EE. UU. Se nombra a petición bajo NDA.
- Proveedores de AI, OpenRouter (que actúa como intermediario de enrutamiento para proveedores de modelos ascendentes como OpenAI, Anthropic y Google), y el uso directo de Anthropic y OpenAI. Utilizado para la redacción de contenidos, la medición de visibilidad de AI y el diagnóstico operativo. Los prompts y el contenido que enviamos son procesados por el proveedor seleccionado bajo la propia política de datos de dicho proveedor.
Los proyectos específicos para clientes pueden involucrar plataformas adicionales que el cliente ya posee y controla (por ejemplo, Salesforce, NetSuite, Zoho, GoHighLevel, Google Ads o Meta). Accedemos a esos sistemas bajo la propia cuenta y permisos del cliente; no volvemos a alojar los datos de CRM del cliente.
Qué datos procesamos y por qué
- Envío de formularios web, nombre, correo electrónico, teléfono, empresa, mensaje, la página desde la que se envió el formulario y atribución de campaña. Propósito: responder a la consulta. Se conservan hasta que dejen de ser necesarios para ese propósito o el usuario nos solicite su eliminación.
- Métricas web y eventos de comportamiento, vistas de página, referente, parámetros de campaña y eventos de clic. En nuestro almacenamiento de analítica, las direcciones IP se reducen a un hash con sal y nunca se conservan en texto plano. Nuestro CDN y proveedor de alojamiento mantienen sus propios registros de acceso bajo sus políticas de retención.
- Datos de marketing del cliente, accedidos dentro de las propias plataformas del cliente bajo los permisos que el cliente otorga y puede revocar.
- Claves API que introduce en nuestras herramientas gratuitas, guardados en memoria durante la duración de esa solicitud y luego descartados. No los almacenamos ni registramos intencionadamente, y los backends de nuestras herramientas ejecutan una depuración de secretos en la salida del registro. Consulte la nota en la página de cada herramienta.
No vendemos datos personales. No compramos listas de contactos. Consulte nuestra Declaración de privacidad para conocer los derechos y solicitudes individuales.
Control de acceso
- Las cuentas administrativas son individuales y nominativas, no existen inicios de sesión compartidos ni genéricos, y la autenticación de dos factores (TOTP) está disponible y se puede exigir por cuenta.
- Los paneles administrativos están protegidos por sesiones autenticadas con separación de roles (propietario, admin, personal); las acciones destructivas están limitadas a los roles de propietario y admin, y se registran en una pista de auditoría en las interfaces de administración que las exponen.
- Las credenciales y claves API se guardan en un almacenamiento seguro en el lado del servidor, nunca en el código front-end ni en un repositorio público.
- El acceso se concede por persona y se retira cuando finaliza un encargo o función.
Seguridad de la aplicación y del transporte
- Todo el tráfico público se sirve a través de HTTPS con HSTS habilitado.
- Las contraseñas incluyen sal y se derivan con PBKDF2-SHA256; las comparaciones de datos confidenciales son seguras frente a ataques de tiempo.
- Se aplican una Content Security Policy basada en nonce, comprobaciones de mismo origen en solicitudes que alteran el estado y limitación de frecuencia (rate limiting) por capas en las superficies de nuestra aplicación.
- Los datos privados de la aplicación se almacenan fuera de la raíz web pública; la aplicación no se iniciará si dicho directorio se resuelve dentro de ella.
- Los registros de clientes potenciales (leads) se escriben en un almacenamiento duradero antes de intentar cualquier notificación, por lo que un fallo en el correo electrónico no puede causar la pérdida silenciosa de una consulta.
Monitoreo y respuesta a incidentes
Los errores de la aplicación y los eventos relevantes para la seguridad se escriben en registros privados del lado del servidor, las acciones administrativas y destructivas se registran en una pista de auditoría, y un proceso guardián realiza controles de estado y alerta en caso de fallas. No operamos un centro de operaciones de seguridad con personal las 24 horas, los 7 días de la semana, y no afirmaremos tenerlo.
Si detectamos un incidente de seguridad que afecte a los datos de los clientes o personales, procederemos a: contenerlo y preservar las pruebas; evaluar qué datos y qué partes se han visto afectadas; notificar a los clientes afectados sin demoras indebidas, y dentro del plazo establecido en el Acuerdo de Procesamiento de Datos para esa colaboración; apoyar cualquier notificación que el cliente deba realizar a los reguladores o a los particulares; y proporcionar un resumen por escrito de la causa y la acción correctiva una vez establecidos los hechos. Informe de cualquier sospecha de problema a nuestra página de contacto y márquelo como urgente.
Continuidad y copias de seguridad
Se realizan copias de seguridad del código de la aplicación y de los datos privados antes de aplicar cambios de riesgo, y los cambios en producción se realizan con una ruta de reversión (rollback) documentada. El proveedor de alojamiento conserva las copias de seguridad a nivel de hosting. No garantizamos un objetivo de tiempo de recuperación (RTO) contractual de forma predeterminada; si necesita un RTO o RPO específico, indíquelo durante la contratación para acordar algo que realmente podamos cumplir.
Datos regulados
La información de salud protegida queda fuera del alcance de nuestras colaboraciones. Para clientes odontológicos, médicos y de spas médicos, trabajamos con datos de marketing y publicidad. En los casos en que una colaboración requiera acceso a un sistema que contenga PHI, firmamos un Business Associate Agreement antes de que comience dicho acceso, o rechazamos esa parte del alcance.
En las colaboraciones de marketing con clientes no procesamos ni almacenamos datos de titulares de tarjetas; los pagos se realizan a través del propio procesador del cliente. Nuestra propia facturación se gestiona a través de un procesador de pagos externo y no almacenamos números de tarjeta.
AI y subprocesamiento de contenido
Dos caminos distintos, y la diferencia es importante para su revisión:
- Herramientas Bring-your-own-key. Cuando una herramienta le solicita suministrar su propia clave API, la solicitud se ejecuta en tu la cuenta del proveedor y la clave se descarta después de esa solicitud.
- Servicios que se ejecutan con nuestras claves. La redacción de contenidos, la medición de visibilidad de AI y el diagnóstico operativo utilizan claves API de nuestra propiedad (consulte la entrada de proveedores de AI en la lista de subprocesadores). El contenido enviado a través de estas vías es procesado por dicho proveedor bajo su propia política de datos.
We do not use client data to train models, and we do not submit client confidential material to consumer AI tools.
Cuestionarios de seguridad y diligencia debida
Completaremos su cuestionario de seguridad, firmaremos un NDA mutuo y un Acuerdo de Procesamiento de Datos (DPA). Podemos proporcionarle nuestra lista de subencargados del tratamiento, una descripción de los flujos de datos para su proyecto y respuestas por escrito sobre el control de acceso y la retención. Lo que no podemos proporcionar es una certificación que no poseamos o pruebas de una auditoría que no se haya realizado.
Contacto
Consultas sobre seguridad y privacidad, solicitudes de DPA y cuestionarios: utilice nuestra página de contacto y marque el mensaje como una solicitud de seguridad o de compras.
