Última actualización: 2026-09-14
Seguridad
Contacto de seguridad: security@digitalfreedom.co.za · formulario: https://security.digitalfreedom.co.za · legible por máquina: /.well-known/security.txt
Prestador: DigitalFreedom — una marca de DigitalFreedom Global LLC, 30 N Gould St, Ste N, Sheridan, WY 82801, Estados Unidos
1. Introducción
Snapshots es un producto con elementos digitales, y la seguridad de quienes lo usan es una prioridad. Esta política describe cómo cualquiera —un investigador de seguridad, un jugador o alguien que haya notado algo— comunica una posible vulnerabilidad y cómo la tratamos mediante un proceso de divulgación coordinada.
Está redactada para cumplir, como mínimo:
- el Reglamento de Ciberresiliencia de la UE (Reglamento (UE) 2024/2847), en particular el deber del fabricante de mantener una política de divulgación coordinada y un punto de contacto único;
- ISO/IEC 29147 (divulgación de vulnerabilidades) e ISO/IEC 30111 (tratamiento de vulnerabilidades);
- la práctica de CISA sobre divulgación coordinada y el tratamiento de la investigación de buena fe en la política de acusación del Departamento de Justicia de EE. UU. respecto de la Computer Fraud and Abuse Act;
- la práctica reconocida de divulgación responsable en Alemania.
2. Alcance
Incluido:
- la aplicación Snapshots para iOS publicada bajo la marca DigitalFreedom;
- el backend de Snapshots y su API en
snapshot.prod.app.digitalfreedom.co.za; - este sitio,
snapshots-quiz.app.
Excluido: plataformas, tiendas, proveedores de alojamiento y dependencias que no operamos — comuníquelos a su operador. Nos coordinaremos con esa parte cuando el problema afecte a Snapshots. También excluido: hallazgos sin impacto de seguridad (falta de cabeceras de refuerzo en un sitio estático sin sesión, banners de versión, self-XSS, resultados de un escáner automatizado sin verificar).
3. Cómo comunicarlo
- Correo: security@digitalfreedom.co.za
- Formulario: https://security.digitalfreedom.co.za
Incluya, en la medida de lo posible: producto, servicio o URL afectados y su versión; descripción de la vulnerabilidad y su impacto; pasos para reproducirla, con prueba de concepto; su valoración de la gravedad; y si desea ser mencionado y cómo.
Se aceptan comunicaciones en inglés o alemán. Incluya solo los datos personales o de terceros estrictamente necesarios para demostrar el problema.
4. Nuestros compromisos
- Acuse de recibo sin dilación indebida — objetivo: 3 días hábiles.
- Análisis y clasificación, con valoración de la gravedad.
- Información de estado en los avances relevantes y aviso cuando exista corrección.
- Corrección de las vulnerabilidades confirmadas en un plazo razonable y basado en el riesgo, lo más grave primero.
- Divulgación coordinada: preferimos la divulgación pública una vez disponible la corrección y tras un plazo razonable para que los usuarios actualicen, acordando el momento con usted cuando sea posible.
- Cuando el Reglamento de Ciberresiliencia u otra norma exija notificar una vulnerabilidad explotada activamente o un incidente grave a la autoridad competente —el CSIRT designado y ENISA—, lo hacemos en los plazos legales, con independencia de la divulgación pública.
5. Puerto seguro
No emprenderemos ni apoyaremos acciones legales contra usted por investigación y comunicación de vulnerabilidades realizadas de buena fe conforme a esta política. Consideramos esa actividad como acceso autorizado y no la trataremos como incumplimiento de nuestras condiciones del servicio, de normas antielusión ni de la legislación sobre uso indebido de sistemas informáticos, incluida la CFAA y sus equivalentes.
El puerto seguro se aplica mientras respete las reglas del § 6. Si un tercero emprende acciones contra usted por una actividad conforme a esta política, daremos pasos razonables para hacer constar que su actuación estaba autorizada.
6. Reglas de actuación
- Esfuércese de buena fe por evitar vulneraciones de la privacidad, destrucción de datos, degradación del servicio e interrupciones a terceros.
- Acceda, use y conserve solo los datos mínimos necesarios para demostrar la vulnerabilidad. Nunca extraiga, almacene ni comparta datos de otros jugadores.
- Pruebe con su propio nombre de jugador y su propio dispositivo. No contra registros de otros jugadores.
- Nada de pruebas de denegación de servicio o de carga, spam, ingeniería social con personal o clientes, ataques físicos ni ataques a nuestros proveedores.
- No divulgue públicamente ni a terceros antes de que hayamos corregido y coordinado la divulgación con usted.
- Deténgase y avísenos de inmediato si encuentra datos personales o sensibles.
- Cumpla la ley aplicable.
7. Confidencialidad y protección de datos
Tratamos las comunicaciones como confidenciales. Los datos personales que contengan se tratan únicamente para gestionarlas y corregir el problema, con base en el art. 6(1)(f) RGPD —nuestro interés legítimo en la seguridad de nuestros productos— y el art. 6(1)(c) cuando exista obligación legal. Los datos de contacto se conservan solo mientras lo requieran la coordinación y la documentación. Se aplica la política de privacidad.
8. Reconocimiento
No operamos un programa de recompensas remunerado. Con su consentimiento, le mencionamos con gusto en las notas de la versión que incluya la corrección o en un agradecimiento público. También puede permanecer anónimo.
9. Seguridad del servicio
Por transparencia, y porque el Reglamento de Ciberresiliencia espera que se declare y no se presuponga:
- tráfico cifrado en tránsito con TLS; base de datos y almacenamiento de objetos cifrados en reposo;
- peticiones al backend autenticadas con un token de aplicación;
- acceso administrativo con autenticación multifactor y mínimo privilegio;
- copias de seguridad diarias de la base de datos;
- actualizaciones de seguridad y conformidad durante al menos cinco años desde la introducción de una versión en el mercado (§ 2.4 de las condiciones del servicio);
- las vulnerabilidades detectadas o comunicadas se corrigen en una versión de la aplicación a través de la App Store, y las del lado servidor mediante un despliegue del backend, sin que usted tenga que hacer nada.
10. Sin garantía
Esta política no crea obligación contractual, garantía ni derecho a recompensa, y no supone renuncia a ningún derecho del Prestador salvo lo indicado en el § 5. Podemos actualizarla; la versión española vigente está siempre en https://snapshots-quiz.app/es/seguridad/. En el campo Policy: de nuestro security.txt figura como dirección canónica la versión inglesa, https://snapshots-quiz.app/security/.
11. Contacto
Avisos de seguridad: security@digitalfreedom.co.za · https://security.digitalfreedom.co.za General: hello@digitalfreedom.co.za · Sitio web: https://digitalfreedom.co.za
© 2025–2026 DigitalFreedom Global LLC. Todos los derechos reservados.