Cómo guarda y protege Kit tus datos
Los datos principales de la cuenta se guardan en Hetzner, en Núremberg (Alemania). Esta página recoge los controles de acceso, el cifrado, los proveedores y el trabajo que aún tenemos pendiente.
Privacidad y RGPD
Residencia de datos
Los datos principales de la cuenta se guardan en Núremberg (Alemania). Nuestro acuerdo de encargado del tratamiento describe los subencargados y las garantías de cualquier transferencia internacional.
Apoyo con el RGPD
Tienes un acuerdo de encargado del tratamiento, exportaciones de la cuenta, anonimización, registros de consentimiento y herramientas para atender las solicitudes de los interesados.
Acuerdo de encargado del tratamiento
Nuestro acuerdo de encargado del tratamiento cubre todas las cláusulas obligatorias del artículo 28 del RGPD, incluidas la gestión de subencargados, la notificación de brechas, los derechos de auditoría y las garantías para transferencias internacionales.
Consultar nuestro acuerdo de encargado del tratamientoGestión de consentimientos
Fija los plazos de conservación de los datos de candidatos, registra el consentimiento y gestiona su caducidad y renovación con registro de auditoría.
Cumplimiento normativo
RGPD
- Acuerdo de encargado del tratamiento disponible
- Derechos del interesado garantizados (acceso, rectificación, supresión, limitación, portabilidad, oposición)
- Herramientas de exportación y anonimización de datos
- Gestión de consentimientos con registro de auditoría
- Infraestructura ubicada en la UE
- Cubre también el RGPD del Reino Unido y la FADP de Suiza
ePrivacy
- Microsoft Clarity registra el uso de las páginas para ver dónde se atasca la gente
- Nunca se graban las páginas cuya URL lleva un token, un enlace de acceso o un texto de búsqueda
- El almacenamiento publicitario de Clarity sigue desactivado
- Baja de correos con un clic (RFC 8058)
CCPA
- Sin venta ni cesión de datos personales
- Eliminación de datos a solicitud del interesado
- Derecho a conocer qué datos se recopilan
- No discriminación por ejercer los derechos de privacidad
Infraestructura
Alojamiento
La aplicación y la base de datos funcionan en Hetzner, en Núremberg (Alemania). Los datos principales de la cuenta se guardan en la UE. Los demás proveedores aparecen más abajo.
Residencia de datos
La base de datos no está expuesta a internet. Los registros principales de la cuenta y las copias de seguridad cifradas se guardan en la UE.
Infraestructura de correo
Tenemos nuestro propio servidor de correo en la UE para los correos a candidatos y las notificaciones. En la entrega interviene también el proveedor de correo del destinatario.
Seguridad perimetral
Cloudflare gestiona el tráfico perimetral con protección DDoS, un firewall de aplicaciones web y TLS. Sus ubicaciones de tratamiento y condiciones de transferencia figuran en nuestro acuerdo de encargado del tratamiento.
Cifrado
En tránsito
Todas las conexiones se cifran con TLS 1.2 o superior. HSTS está activado. Los endpoints de la API exigen HTTPS.
En reposo
Los campos sensibles de datos personales se cifran a nivel de aplicación. Las copias de seguridad se cifran antes de almacenarse.
Datos de pago
Stripe procesa los pagos. Kit no guarda números de tarjeta completos.
Seguridad de la aplicación
Análisis de seguridad automatizado
Las comprobaciones de CI incluyen Brakeman para problemas de seguridad en Rails, bundler-audit para las dependencias de Ruby e importmap audit para las dependencias de JavaScript.
Protecciones del framework
Rails protege contra CSRF, XSS e inyección SQL. Además, aplicamos cabeceras de Content Security Policy.
Revisión de código
Los cambios pasan por revisión de pull request. RuboCop y ERB Lint revisan el código automáticamente.
Gestión de dependencias
Las alertas de dependencias detectan vulnerabilidades conocidas. Actualizamos las versiones afectadas del framework y de las bibliotecas.
Control de acceso
Autenticación
Las contraseñas se guardan con hash. La autenticación de dos factores, opcional, añade una segunda comprobación al iniciar sesión. Las sesiones usan cookies seguras y HTTP-only.
Permisos de equipo
Asigna a cada compañero un rol de cuenta y un nivel de acceso por módulo. Restringe ofertas de empleo, informes de seguridad o ciclos de evaluación concretos a personas con nombre. Cada acceso concedido registra quién lo concedió y cuándo. Un derecho de invitación delegado nunca supera el acceso de quien invita.
Seguridad de la API
Los tokens de API se limitan a los módulos a los que tiene acceso su propietario y solo se guarda su hash. Todos los endpoints de la API tienen limitación de velocidad. Los tokens se pueden rotar.
Acceso interno
El acceso de ingeniería usa credenciales individuales y solo los permisos que cada persona necesita para su trabajo.
Subencargados del tratamiento
Estos proveedores tratan datos por cuenta de Kit.
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Hetzner Online GmbH | Infraestructura, cómputo, almacenamiento | Núremberg, Alemania |
| Cloudflare, Inc. | CDN, DNS, protección DDoS | Global (MPD + CCT) |
| Stripe, Inc. | Procesamiento de pagos | Estados Unidos (MPD + CCT) |
| Functional Software, Inc. (Sentry) | Seguimiento de errores (los datos personales se eliminan antes del envío) | Estados Unidos (MPD + CCT) |
| Axiom, Inc. | Registros de la aplicación (sin datos personales, que se eliminan antes del envío) | UE (AWS Fráncfort) |
| Google LLC (Gemini API) | Modelo de IA predeterminado con la clave incluida en Kit, que también criba el spam de cada informe de seguridad nuevo | Según las condiciones de la API de Gemini de Google |
| TypeSafe AI, Inc. | Análisis de inyección de prompt y clasificación de informes de seguridad | Estados Unidos (CCT) |
| Microsoft Corporation (Clarity) | Analítica de uso y grabación de sesiones (reproducibles durante 30 días) | Según las condiciones de Microsoft Clarity |
| Google Ireland Limited (Maps Platform) | Autocompletado de direcciones cuando un empleador fija la ubicación de una oficina para entrevistas presenciales (se carga solo en esa pantalla de configuración) | Según las condiciones de Google Maps Platform |
Divulgación de vulnerabilidades
Nuestro programa de divulgación tiene un formulario de envío, un proceso de triaje y una política publicada. La política recoge nuestros objetivos de acuse de recibo y de resolución.
Nuestro security.txt está publicado en security.startupkit.app/.well-known/security.txt
Disponibilidad y estado
Consulta la disponibilidad actual, el historial de disponibilidad y los informes de incidentes.
Ver página de estado¿Tienes preguntas?
Para consultas sobre seguridad, escríbenos a:
[email protected]Última actualización: 25 de septiembre de 2026
Prueba Kit durante 30 días
30 días gratis, con los datos principales de la cuenta guardados en la UE. Pedimos una tarjeta al empezar; cancela cuando quieras.