Volver al inicio

Seguridad de AuthUser

Divulgación responsable

Agradecemos los reportes de seguridad realizados de buena fe.

Qué incluir en un reporte

  • Descripción clara de la vulnerabilidad
  • Pasos de reproducción
  • Impacto potencial
  • Evidencias técnicas (logs, capturas o PoC)

Compromisos

  • Confirmación de recepción en un plazo razonable
  • Investigación y priorización según riesgo
  • Coordinación responsable antes de cualquier publicación

Arquitectura de privacidad

AuthUser aplica un enfoque privacy by design:

  • Minimización de datos: solo se procesa la información estrictamente necesaria para verificar mayoría de edad.
  • Limitación de finalidad: los datos se usan para verificación y prevención de fraude técnico.
  • Separación de contextos: los componentes de verificación se aíslan de los de experiencia web pública.
  • Protección en tránsito: uso de HTTPS/TLS para comunicaciones externas.
  • Control de acceso: acceso restringido por rol a sistemas internos.
  • Auditoría y trazabilidad: eventos operativos y de seguridad con retención limitada.

Política de retención de datos (Data Retention)

AuthUser define retención limitada y proporcional al riesgo y a las obligaciones legales:

  • Datos operativos y de seguridad: retención temporal para detección de abuso, soporte y cumplimiento.
  • Registros de aplicación y auditoría: se conservan durante el tiempo necesario para diagnóstico e integridad operativa.
  • Datos de contacto comercial: se conservan mientras exista relación activa o base legal.
  • Eliminación o anonimización: al finalizar la finalidad del tratamiento, los datos se eliminan o anonimizan.

Si necesitas una ventana de retención específica por contrato o jurisdicción, contacta con el equipo en https://authuser.org/es/contacto.