legal

Seguridad y divulgación responsable

Las medidas que protegen sus servicios, la parte de responsabilidad que le corresponde y cómo comunicarnos una vulnerabilidad.

legal

Política de seguridad y divulgación responsable

Este documento describe nuestro enfoque de la seguridad, el reparto de responsabilidades con nuestros clientes y las reglas para los investigadores que nos comunican una vulnerabilidad.

Última actualización: 5 de octubre de 2026

1. Objeto y ámbito de aplicación

Esta política se aplica al sitio upkyo.com, al área de cliente, a la aplicación móvil Upkyo y a todos los servicios prestados por Upkyo, nombre comercial de una Limited Liability Company constituida conforme a las leyes del Estado de Nuevo México, EE. UU., con número de registro 6867626.

Complementa las Condiciones generales, la Política de uso aceptable, la Política de privacidad y el Acuerdo de tratamiento de datos. Describe nuestras prácticas a título informativo y no constituye una garantía de resultado: ningún sistema conectado a Internet puede protegerse frente a todos los riesgos.

2. Nuestro enfoque de la seguridad

La seguridad forma parte del diseño, la operación y la evolución de nuestros servicios. Combinamos medidas técnicas, normas organizativas y supervisión continua, y las adaptamos a medida que cambian las amenazas.

Las medidas descritas a continuación pueden variar según el servicio contratado. Podemos modificarlas en cualquier momento, siempre que mantengamos un nivel de protección global equivalente o superior.

3. Cifrado de las comunicaciones

Las conexiones con upkyo.com, el área de cliente y la aplicación móvil se cifran en tránsito mediante protocolos estándar del sector. Nuestros planes de alojamiento incluyen un certificado SSL para que sus propios sitios también puedan servirse mediante una conexión cifrada.

Le recomendamos utilizar únicamente protocolos cifrados para administrar sus servicios, por ejemplo SFTP o SSH en lugar de FTP sin cifrar, y redirigir automáticamente sus sitios a su versión segura.

4. Infraestructura, alta disponibilidad y copias de seguridad

Nuestros servidores se encuentran en centros de datos de la Unión Europea, gestionados por socios de infraestructura seleccionados por sus medidas de seguridad física, redundancia y continuidad. Los servidores de alojamiento están duplicados en alta disponibilidad, con un objetivo de disponibilidad del 99,99 %.

El alojamiento incluye una copia de seguridad automática cada hora. Estas copias son un servicio de conveniencia pensado para facilitar la restauración y no sustituyen a las copias que usted debe conservar por su cuenta, tal como indica la Política de copias de seguridad y conservación.

5. Protección frente a ataques y software malicioso

Nuestros servicios están protegidos por sistemas anti-DDoS que filtran el tráfico malicioso y limitan el efecto de los ataques de saturación. Las herramientas anti-malware analizan los entornos de alojamiento para detectar archivos y comportamientos sospechosos.

Cuando se detecta contenido malicioso, podemos ponerlo en cuarentena, neutralizarlo, restringir el acceso al servicio afectado o pedirle que intervenga. Estas herramientas reducen los riesgos, pero no garantizan la detección de todas las amenazas.

6. Control de accesos

El acceso a nuestros sistemas internos está reservado a las personas que lo necesitan para su trabajo, conforme al principio de mínimo privilegio. Los accesos son nominativos, están protegidos con mecanismos de autenticación reforzada y se retiran en cuanto dejan de ser necesarios.

Los miembros de nuestro equipo y nuestros proveedores están sujetos a una obligación de confidencialidad. Solo accedemos al contenido de sus servicios cuando es necesario para prestar el servicio, atender una solicitud de soporte, garantizar la seguridad o cumplir una obligación legal.

7. Actualizaciones y parches

Aplicamos las actualizaciones y los parches de seguridad a los sistemas que administramos, en particular los servidores compartidos, las plataformas de alojamiento y las herramientas del área de cliente, según su criticidad y las exigencias de estabilidad.

En los servidores VPS, cloud o dedicados no gestionados, el sistema operativo y el software que usted instale son responsabilidad suya, salvo que la descripción del plan indique lo contrario. Una intervención urgente puede requerir una breve interrupción del servicio, que procuramos reducir al mínimo.

8. Supervisión y registros

Nuestro equipo y nuestras herramientas supervisan de forma continua el estado de la infraestructura, los intentos de intrusión y los comportamientos anómalos. El soporte humano 24/7 permite reaccionar en cualquier momento ante una alerta.

Conservamos registros técnicos para garantizar la seguridad, analizar incidentes y cumplir nuestras obligaciones legales, en las condiciones descritas en la Política de privacidad.

9. Responsabilidad compartida

La seguridad de sus servicios se basa en un reparto de funciones. Upkyo es responsable de la seguridad de la infraestructura que gestiona directamente o a través de terceros: red, servidores físicos, capas de virtualización, plataformas de alojamiento compartido y herramientas del área de cliente.

Usted es responsable de todo lo que instala, configura o publica: sus credenciales, sus aplicaciones, su CMS, sus temas y plugins, sus scripts, sus contenidos, los accesos que concede a terceros y, en los servidores no gestionados, el sistema operativo y su configuración. Una vulnerabilidad en cualquiera de estos elementos es responsabilidad suya, aunque afecte a un servicio alojado en Upkyo.

10. Sus buenas prácticas

Utilice contraseñas largas y únicas, guardadas en un gestor de contraseñas. Active la autenticación en dos pasos en su área de cliente, en sus aplicaciones y en su correo siempre que esté disponible.

Mantenga al día su CMS, sus temas, sus plugins y sus bibliotecas; elimine lo que ya no utilice e instale solo componentes de fuentes fiables. Limite los permisos de las cuentas que cree, proteja los dispositivos desde los que se conecta y conserve sus propias copias de seguridad fuera de nuestros servidores.

Upkyo nunca le pedirá su contraseña por correo electrónico, mensaje o teléfono. Si duda de un mensaje recibido en nuestro nombre, contáctenos desde su área de cliente.

11. Medidas que podemos adoptar

Para proteger a nuestros clientes, nuestros sistemas o a terceros, podemos, sin previo aviso cuando la urgencia lo justifique, suspender o aislar un servicio, bloquear un tráfico o una dirección, desactivar un script, restablecer credenciales, poner archivos en cuarentena o limitar recursos.

Le informaremos lo antes posible de las medidas adoptadas y de sus motivos, salvo que la ley o la seguridad lo impidan. Estas medidas se adoptan conforme a las Condiciones generales y no dan derecho a indemnización cuando se deben a un riesgo relacionado con su servicio.

12. Gestión de incidentes

Todo incidente de seguridad sospechado se analiza. Procuramos contenerlo, identificar su causa y su alcance, restablecer el servicio y adoptar después las medidas necesarias para evitar que se repita. Los incidentes significativos se documentan.

Si detecta un incidente en su propio servicio, un compromiso de sus credenciales o una actividad sospechosa, avísenos de inmediato en support@upkyo.com o mediante un ticket desde su área de cliente.

13. Notificación a los clientes

Si un incidente de seguridad afecta a sus servicios o a datos que tratamos por cuenta suya, se lo comunicaremos sin dilación indebida por correo electrónico o en su área de cliente, con la información de la que dispongamos: la naturaleza del incidente, las categorías de datos afectadas, sus consecuencias probables y las medidas adoptadas o propuestas.

Cuando usted actúe como responsable del tratamiento según el RGPD, esta información tiene por objeto permitirle cumplir su propia obligación de notificar a la autoridad de control en un plazo de 72 horas, prevista en el artículo 33 del RGPD. También cumplimos las obligaciones de notificación previstas en las leyes estadounidenses aplicables. Los detalles figuran en el Acuerdo de tratamiento de datos.

14. Divulgación responsable: cómo comunicarnos una vulnerabilidad

Si cree haber descubierto una vulnerabilidad en un servicio operado por Upkyo, escriba a support@upkyo.com indicando «Aviso de seguridad» en el asunto.

Para que podamos actuar con rapidez, indique: el servicio, la dirección o el componente afectado; el tipo de vulnerabilidad; los pasos detallados para reproducirla; una prueba de concepto inocua; el impacto que considera posible; la fecha del descubrimiento; y cómo desea que le contactemos. No incluya datos personales de terceros en su aviso. Si tiene dudas sobre si una prueba está permitida, consúltenos antes de realizarla.

15. Ámbito incluido

Quedan incluidos en esta política: upkyo.com y los subdominios operados directamente por Upkyo; el área de cliente; la aplicación móvil Upkyo; y las interfaces de programación y la infraestructura que Upkyo opera para prestar sus servicios.

Solo puede realizar pruebas en cuentas y servicios que le pertenezcan o para los que disponga de una autorización expresa de su titular.

16. Ámbito excluido

Quedan excluidos: los sitios, aplicaciones y contenidos alojados por nuestros clientes, que debe comunicar a su propietario o, en caso de uso ilícito, mediante el procedimiento de Denuncia de abusos; los servicios de terceros, en particular los proveedores de pago, el registrador de dominios y NordVPN, que cuentan con sus propios programas; y la infraestructura de nuestros socios.

En general no se consideran vulnerabilidades admisibles: los informes de herramientas automáticas sin impacto demostrado; la ausencia de cabeceras de seguridad sin un escenario de explotación; la revelación de números de versión; el secuestro de clics en páginas sin acciones sensibles; los fallos que requieren un navegador obsoleto, un dispositivo comprometido o una acción improbable de la víctima; los fallos que solo afectan a su propia sesión; y las observaciones sobre la configuración de los registros de correo sin abuso demostrado.

17. Actividades prohibidas

Durante su investigación queda terminantemente prohibido: acceder, copiar, modificar o borrar datos de otros clientes o de terceros más allá de lo estrictamente necesario para demostrar la vulnerabilidad; provocar una denegación de servicio, saturar nuestros sistemas o realizar pruebas de carga; recurrir a la ingeniería social, al phishing o a cualquier manipulación de nuestro equipo, nuestros proveedores o nuestros clientes; realizar pruebas físicas en oficinas, centros de datos o equipos; enviar mensajes no solicitados; instalar una puerta trasera o un acceso persistente; o utilizar una vulnerabilidad para avanzar hacia otros sistemas.

Si accede por error a datos que no le pertenecen, detenga sus pruebas de inmediato, no conserve ninguna copia y comuníquenoslo. Cualquier petición de pago presentada como condición para no divulgar una vulnerabilidad se considerará un intento de extorsión.

18. Protección jurídica de los investigadores de buena fe

Si actúa de buena fe y respeta esta política, consideraremos su investigación autorizada. No emprenderemos acciones legales ni presentaremos denuncias contra usted por dicha investigación, incluso con arreglo a la Computer Fraud and Abuse Act, a las disposiciones contra la elusión de la Digital Millennium Copyright Act o a leyes equivalentes de otros países. Si un tercero emprende acciones contra usted por actividades conformes con esta política, haremos saber que dichas actividades estaban autorizadas.

Este compromiso solo vincula a Upkyo: no puede obligar a nuestros clientes, a nuestros socios, a otros terceros ni a las autoridades públicas. No se aplica a actos contrarios a esta política o a la ley.

19. Nuestros compromisos con usted

Cuando nos envíe un aviso conforme a esta política, nos comprometemos a acusar recibo en un plazo razonable, a estudiarlo con seriedad, a mantenerle informado de su tramitación y a avisarle cuando la vulnerabilidad esté corregida.

Con su consentimiento, podemos mencionar su nombre o su seudónimo para agradecérselo públicamente. No comunicamos sus datos de contacto a terceros sin su consentimiento, salvo obligación legal.

20. Ninguna recompensa garantizada

Upkyo no tiene un programa de recompensas por errores. Podemos, a nuestra entera discreción, ofrecer un agradecimiento o una recompensa por un aviso especialmente útil, pero ningún aviso da derecho a una remuneración, sea cual sea su gravedad.

No se abonará ninguna recompensa cuando la ley lo prohíba, en particular a personas sujetas a sanciones económicas. Cualquier recompensa queda sujeta a las obligaciones fiscales de su beneficiario.

21. Confidencialidad hasta la corrección

Usted se compromete a mantener confidencial toda la información relativa a la vulnerabilidad hasta que esté corregida y hayamos acordado juntos una posible publicación. Podemos pedirle que la aplace si nuestros clientes necesitan tiempo para aplicar un parche.

Una vez corregido el fallo, deberá eliminar los datos que haya podido obtener durante sus pruebas. Podemos publicar nuestro propio aviso de seguridad.

22. Modificación de la política

Podemos modificar esta política en cualquier momento. La versión aplicable es la publicada en upkyo.com en el momento de su investigación o de su aviso. Los cambios importantes que afecten a nuestros clientes se anuncian por correo electrónico o en el área de cliente.

Esta política se publica en varios idiomas. En caso de discrepancia entre las versiones, prevalece la versión en inglés.

23. Contacto

Para cualquier aviso de seguridad o pregunta sobre esta política: support@upkyo.com, o un ticket desde su área de cliente.

Dirección postal: Upkyo, 1178 Broadway, 3rd Floor #1249, New York, NY 10001, EE. UU.

Hosting web, correo y servidores, sobre una infraestructura de alta disponibilidad.

escríbenossupport@upkyo.com
y ahora

Cambia de hosting sin perder nada.

Nuestros técnicos trasladan tu sitio, tus correos y tus dominios. Déjanos tu correo y te contactamos.

© 2026 upkyo / 1178 broadway, 3rd floor, new york, ny 10001, usafr / en / centro legal / aviso legal / condiciones generales / privacidad / reglamento de dominios