En vigor desde el 20 de septiembre de 2026
Seguridad
Esta es una traducción facilitada por comodidad. En caso de discrepancia, prevalece la versión en inglés.
Esta página describe cómo protege Datwise sus datos. Es deliberadamente concreta y dice con claridad dónde todavía no existe un control. Es una descripción, no una certificación.
1. Nuestro enfoque
Datwise contiene datos de empresa, así que el objetivo es estrecho y práctico: a su espacio de trabajo solo llegan las personas a las que invitó, los secretos se guardan de una forma que no podemos revertir, y todo lo que un cliente querría auditar deja una traza. Lo que sigue es lo que existe hoy. Donde falta algo, esta página lo dice en lugar de insinuar lo contrario.
2. Datos en tránsito
Todo el tráfico entre su navegador, el sitio web de Datwise y la API de Datwise viaja por TLS, con certificados que se renuevan automáticamente. También lo hacen las conexiones de nuestros servidores con los proveedores de almacenamiento, de pagos y de IA.
3. Contraseñas e inicio de sesión
Las contraseñas se cifran con argon2id, un algoritmo diseñado para que adivinarlas resulte costoso. Nunca guardamos la contraseña en sí y no podemos recuperarla, y por eso un restablecimiento la sustituye en lugar de revelarla. Toda dirección de correo nueva debe verificarse antes de que la cuenta sea plenamente utilizable. Si inicia sesión con Google, Datwise no guarda ninguna contraseña. Las contraseñas puestas a los enlaces públicos de paneles se cifran del mismo modo.
4. Sesiones y tokens
Los tokens de acceso duran quince minutos y se mantienen en la memoria de la página, no en un almacenamiento que un script o una extensión del navegador pueda leer más tarde. Una cookie de renovación aparte dura treinta días, no puede leerse por scripts, está limitada a las rutas de inicio de sesión y se sustituye cada vez que se usa. Usarla no aplaza el final de los treinta días, así que la sesión tiene un límite firme. Si alguna vez se presenta de nuevo un token de renovación antiguo —la señal de una cookie robada o copiada— se revoca de inmediato toda la familia de sesiones a la que pertenece y hay que volver a iniciar sesión. Los tokens de renovación se guardan en nuestro lado solo como hash, de modo que la base de datos nunca contiene un token reutilizable. Puede consultar sus sesiones activas, con la dirección y el navegador desde los que se creó cada una, y cerrar las que quiera.
5. Lo que no tenemos
Datwise no admite hoy la autenticación en dos pasos. Esta página lo dirá hasta que la admita. Datwise tampoco tiene ninguna certificación de seguridad: no hay informe SOC 2 ni certificado ISO 27001, y no vamos a insinuar lo contrario con la redacción. Si su organización necesita alguno, escriba a info@getdatwise.com y díganoslo: saber quién necesita qué es como decidimos el orden del trabajo.
6. Cifrado en reposo
Dos clases de secreto se cifran con AES-256-GCM antes de escribirse en la base de datos: las credenciales de las bases de datos que usted conecta y los tokens de actualización de Google que mantienen viva una conexión con Sheets. No afirmamos que todo lo demás esté cifrado en reposo. Sus paneles, sus conjuntos de datos y sus archivos están protegidos por el control de acceso y por las protecciones de almacenamiento de nuestros proveedores, no por una clave a nivel de campo en nuestro poder, y decir otra cosa no sería cierto.
7. Aislamiento de espacios de trabajo y roles
La separación entre clientes se aplica en el servidor, no en la interfaz.
- Cada petición se comprueba contra el espacio de trabajo que declara, y los datos se limitan a ese espacio al salir de la base de datos.
- Un espacio de trabajo tiene cinco niveles de acceso, desde la propiedad total hasta la sola consulta, de modo que puede permitir que alguien lea un panel sin darle sus fuentes de datos ni su facturación.
- Las invitaciones van ligadas a una dirección de correo y caducan; la pertenencia puede retirarse en cualquier momento, y el acceso de esa persona termina de inmediato.
- Las acciones relevantes se escriben en un registro de auditoría con quién actuó, qué cambió y la dirección desde la que actuó.
8. Fuentes conectadas y archivos subidos
Una fuente SQL ejecuta una sola instrucción, y debe ser una instrucción de lectura; una segunda instrucción, o cualquier cosa que escriba o altere la base de datos, se rechaza antes de enviarse, y toda consulta se ejecuta con un límite de tiempo y un tope de filas. Datwise también resuelve el host que se le indica y rechaza conectar con direcciones privadas o de enlace local, así que una fuente no puede apuntarse a algo dentro de nuestra propia infraestructura. Los archivos subidos se comprueban por sus bytes reales y no por el nombre del archivo ni por el tipo que declara el navegador: una imagen se identifica por su propia firma, y una hoja de cálculo que no lo es de verdad se rechaza.
9. Protección frente a abusos y registros
El inicio de sesión, el registro, el restablecimiento de contraseña, la verificación del correo, los enlaces públicos, el envío de formularios y los puntos de IA tienen límites de frecuencia. Las credenciales se eliminan antes de escribir una petición en nuestros registros —la cabecera de autorización, las cookies, la cabecera que lleva la contraseña de un panel público y cualquier cookie que establezcamos—, de modo que un archivo de registro no puede convertirse en una segunda copia de un secreto. Los datos de conexión y los tokens de Google se eliminan también de las respuestas de la API, así que no salen del servidor una vez guardados.
10. Pagos
Los datos de la tarjeta nunca llegan a Datwise: Stripe los recoge y los conserva, y nosotros guardamos solo los identificadores de Stripe y los registros de factura. Los mensajes que llegan desde Stripe se comprueban contra la firma de Stripe antes de actuar sobre ellos, así que un mensaje falsificado no puede cambiar una suscripción ni marcar una factura como pagada.
11. Alojamiento, ubicación y copias de seguridad
El sitio web de Datwise funciona en Vercel. La API y la base de datos funcionan en los servidores de nuestro proveedor de infraestructura, en la Unión Europea. Los archivos subidos, las filas de los conjuntos de datos, los logotipos, los avatares y las exportaciones se guardan en Amazon S3 en Estocolmo, Suecia. Se hacen copias de seguridad de la base de datos y se conservan catorce días. Esas copias cubren la base de datos; los archivos de Amazon S3 no forman parte de ellas, así que borrar un archivo no se deshace restaurando una copia.
12. Si algo va mal
Si un incidente de seguridad afecta a sus datos, diremos a los propietarios del espacio de trabajo qué ocurrió, qué se vio afectado y qué hicimos, sin esperar a conocer todos los detalles. Escriba a info@getdatwise.com para informar de un incidente que sospeche, indicando qué vio y cuándo.
13. Informar de una vulnerabilidad
Envíe los informes de seguridad a info@getdatwise.com, con detalle suficiente para que podamos reproducir el problema. Le pedimos que pruebe solo contra su propio espacio de trabajo, que no acceda a los datos de nadie más y que nos dé un plazo razonable para corregir el problema antes de publicarlo. No tenemos un programa de recompensas por errores, pero le mencionaremos como autor del hallazgo si lo desea.
14. Su parte
La mayoría de los incidentes empiezan por un detalle del lado del cliente. Una lista breve:
- Use una contraseña que no use en ningún otro sitio y no comparta una cuenta entre varias personas: invítelas en su lugar.
- Dé a cada miembro el rol mínimo que le permita hacer su trabajo y retire a las personas en cuanto se marchen.
- Revise sus sesiones activas si sospecha algo y cierre las que no reconozca.
- Recuerde que un enlace público a un panel es público de verdad: cualquiera con la dirección puede abrirlo, salvo que le ponga una contraseña.
- No introduzca en Datwise ninguno de los datos enumerados en nuestra política de uso aceptable.
15. Contacto
Excellence and Quality Software Solutions, Al Madina St, Amán, Jordania. Para preguntas de seguridad: info@getdatwise.com.