Seguridad y privacidad

Cómo guarda y protege Kit tus datos

Los datos principales de la cuenta se guardan en Hetzner, en Núremberg (Alemania). Esta página recoge los controles de acceso, el cifrado, los proveedores y el trabajo que aún tenemos pendiente.

Alojado en la UE (Alemania)
Cifrado en reposo y en tránsito Protegido por Cloudflare Análisis de seguridad en CI

Privacidad y RGPD

Residencia de datos

Los datos principales de la cuenta se guardan en Núremberg (Alemania). Nuestro acuerdo de encargado del tratamiento describe los subencargados y las garantías de cualquier transferencia internacional.

Apoyo con el RGPD

Tienes un acuerdo de encargado del tratamiento, exportaciones de la cuenta, anonimización, registros de consentimiento y herramientas para atender las solicitudes de los interesados.

Acuerdo de encargado del tratamiento

Nuestro acuerdo de encargado del tratamiento cubre todas las cláusulas obligatorias del artículo 28 del RGPD, incluidas la gestión de subencargados, la notificación de brechas, los derechos de auditoría y las garantías para transferencias internacionales.

Consultar nuestro acuerdo de encargado del tratamiento

Gestión de consentimientos

Fija los plazos de conservación de los datos de candidatos, registra el consentimiento y gestiona su caducidad y renovación con registro de auditoría.

Cumplimiento normativo

RGPD

  • Acuerdo de encargado del tratamiento disponible
  • Derechos del interesado garantizados (acceso, rectificación, supresión, limitación, portabilidad, oposición)
  • Herramientas de exportación y anonimización de datos
  • Gestión de consentimientos con registro de auditoría
  • Infraestructura ubicada en la UE
  • Cubre también el RGPD del Reino Unido y la FADP de Suiza

ePrivacy

  • Microsoft Clarity registra el uso de las páginas para ver dónde se atasca la gente
  • Nunca se graban las páginas cuya URL lleva un token, un enlace de acceso o un texto de búsqueda
  • El almacenamiento publicitario de Clarity sigue desactivado
  • Baja de correos con un clic (RFC 8058)

CCPA

  • Sin venta ni cesión de datos personales
  • Eliminación de datos a solicitud del interesado
  • Derecho a conocer qué datos se recopilan
  • No discriminación por ejercer los derechos de privacidad

Infraestructura

Alojamiento

La aplicación y la base de datos funcionan en Hetzner, en Núremberg (Alemania). Los datos principales de la cuenta se guardan en la UE. Los demás proveedores aparecen más abajo.

Residencia de datos

La base de datos no está expuesta a internet. Los registros principales de la cuenta y las copias de seguridad cifradas se guardan en la UE.

Infraestructura de correo

Tenemos nuestro propio servidor de correo en la UE para los correos a candidatos y las notificaciones. En la entrega interviene también el proveedor de correo del destinatario.

Seguridad perimetral

Cloudflare gestiona el tráfico perimetral con protección DDoS, un firewall de aplicaciones web y TLS. Sus ubicaciones de tratamiento y condiciones de transferencia figuran en nuestro acuerdo de encargado del tratamiento.

Cifrado

En tránsito

Todas las conexiones se cifran con TLS 1.2 o superior. HSTS está activado. Los endpoints de la API exigen HTTPS.

En reposo

Los campos sensibles de datos personales se cifran a nivel de aplicación. Las copias de seguridad se cifran antes de almacenarse.

Datos de pago

Stripe procesa los pagos. Kit no guarda números de tarjeta completos.

Seguridad de la aplicación

Análisis de seguridad automatizado

Las comprobaciones de CI incluyen Brakeman para problemas de seguridad en Rails, bundler-audit para las dependencias de Ruby e importmap audit para las dependencias de JavaScript.

Protecciones del framework

Rails protege contra CSRF, XSS e inyección SQL. Además, aplicamos cabeceras de Content Security Policy.

Revisión de código

Los cambios pasan por revisión de pull request. RuboCop y ERB Lint revisan el código automáticamente.

Gestión de dependencias

Las alertas de dependencias detectan vulnerabilidades conocidas. Actualizamos las versiones afectadas del framework y de las bibliotecas.

Control de acceso

Autenticación

Las contraseñas se guardan con hash. La autenticación de dos factores, opcional, añade una segunda comprobación al iniciar sesión. Las sesiones usan cookies seguras y HTTP-only.

Permisos de equipo

Asigna a cada compañero un rol de cuenta y un nivel de acceso por módulo. Restringe ofertas de empleo, informes de seguridad o ciclos de evaluación concretos a personas con nombre. Cada acceso concedido registra quién lo concedió y cuándo. Un derecho de invitación delegado nunca supera el acceso de quien invita.

Seguridad de la API

Los tokens de API se limitan a los módulos a los que tiene acceso su propietario y solo se guarda su hash. Todos los endpoints de la API tienen limitación de velocidad. Los tokens se pueden rotar.

Acceso interno

El acceso de ingeniería usa credenciales individuales y solo los permisos que cada persona necesita para su trabajo.

Subencargados del tratamiento

Estos proveedores tratan datos por cuenta de Kit.

Proveedor Finalidad Ubicación
Hetzner Online GmbH Infraestructura, cómputo, almacenamiento Núremberg, Alemania
Cloudflare, Inc. CDN, DNS, protección DDoS Global (MPD + CCT)
Stripe, Inc. Procesamiento de pagos Estados Unidos (MPD + CCT)
Functional Software, Inc. (Sentry) Seguimiento de errores (los datos personales se eliminan antes del envío) Estados Unidos (MPD + CCT)
Axiom, Inc. Registros de la aplicación (sin datos personales, que se eliminan antes del envío) UE (AWS Fráncfort)
Google LLC (Gemini API) Modelo de IA predeterminado con la clave incluida en Kit, que también criba el spam de cada informe de seguridad nuevo Según las condiciones de la API de Gemini de Google
TypeSafe AI, Inc. Análisis de inyección de prompt y clasificación de informes de seguridad Estados Unidos (CCT)
Microsoft Corporation (Clarity) Analítica de uso y grabación de sesiones (reproducibles durante 30 días) Según las condiciones de Microsoft Clarity
Google Ireland Limited (Maps Platform) Autocompletado de direcciones cuando un empleador fija la ubicación de una oficina para entrevistas presenciales (se carga solo en esa pantalla de configuración) Según las condiciones de Google Maps Platform

Divulgación de vulnerabilidades

Nuestro programa de divulgación tiene un formulario de envío, un proceso de triaje y una política publicada. La política recoge nuestros objetivos de acuse de recibo y de resolución.

Nuestro security.txt está publicado en security.startupkit.app/.well-known/security.txt

Disponibilidad y estado

Consulta la disponibilidad actual, el historial de disponibilidad y los informes de incidentes.

Ver página de estado

¿Tienes preguntas?

Para consultas sobre seguridad, escríbenos a:

[email protected]

Última actualización: 25 de septiembre de 2026

Prueba Kit durante 30 días

30 días gratis, con los datos principales de la cuenta guardados en la UE. Pedimos una tarjeta al empezar; cancela cuando quieras.