Centro de confianza

Qué hacemos de verdad para proteger tus datos.

Esta página lista los controles de seguridad y privacidad detrás de este sitio y de WML Command, nuestra plataforma para clientes.

Todo lo de abajo se puede comprobar: cabeceras de respuesta, documentación del proveedor o un documento que te enviamos si lo pides.

Somos un equipo pequeño, no un proveedor empresarial certificado. Cuando un control todavía no existe, esta página lo dice en lugar de insinuar lo contrario.

Página revisada por última vez:

De un vistazo

Cifrado en tránsito
HTTPS en todo el sitio, HSTS con preload
Cifrado en reposo
AES-256 en el almacenamiento gestionado
Ubicación de los datos
Estados Unidos
Protección de cuentas
Cuentas individuales, roles y 2FA
Incidentes reportados
Ninguno hasta la fecha
Auditoría externa
Todavía no encargada

Controles implementados

Cómo se sirve este sitio

Cada página y cada formulario viajan por HTTPS.

El sitio envía una política de transporte estricta para que los navegadores rechacen una conexión sin cifrar durante dos años, incluso si alguien escribe la dirección sin la s.

  • Strict-Transport-Security con ventana de dos años, subdominios incluidos y preload solicitado.
  • Una Content-Security-Policy que nombra cada host externo autorizado a ejecutar un script, cargar una imagen o abrir una conexión.
  • X-Frame-Options DENY y frame-ancestors none, para que el sitio no pueda incrustarse y engañar a un visitante para que haga clic en algo.
  • X-Content-Type-Options, Referrer-Policy, Permissions-Policy y Cross-Origin-Opener-Policy en cada respuesta.

Puedes confirmarlo tú mismo: abre la pestaña de red de tu navegador en cualquier página y lee las cabeceras de respuesta.

Cifrado

En tránsito, el tráfico está protegido por TLS entre tu navegador y nuestra infraestructura, y entre nuestra infraestructura y cada proveedor al que llamamos.

  • En tránsito: TLS en cada conexión, con HTTP degradado automáticamente.
  • En reposo: nuestro hosting (Vercel) y nuestra base de datos y almacenamiento de archivos (Supabase) cifran los datos guardados con AES-256 en volúmenes gestionados.
  • Las copias de seguridad heredan el mismo cifrado del almacenamiento del que provienen.
  • Los secretos y claves de API viven en la configuración de entorno cifrada de la plataforma, nunca en el repositorio de código.

Dónde viven tus datos

No repartimos los datos de clientes entre regiones. Todo está en un conjunto pequeño y nombrado de proveedores en Estados Unidos.

  • Hosting del sitio y de la aplicación: Vercel, Estados Unidos.
  • Base de datos, autenticación y almacenamiento de archivos: Supabase, Estados Unidos.
  • Correo transaccional: Resend, Estados Unidos.
  • Analítica, solo tras tu consentimiento: Google Analytics 4 y Microsoft Clarity (Estados Unidos) y Ahrefs Web Analytics (Singapur, sin cookies).

Si tu organización necesita que los datos se queden en un país concreto, dínoslo antes de empezar: en algunos proyectos podemos desplegar en otra región.

Quién puede llegar a los datos de clientes

El acceso es personal y limitado. Nadie usa un inicio de sesión compartido, y nadie conserva accesos que ya no necesita para su trabajo.

  • Cuentas individuales con nombre. No se usan credenciales compartidas en ningún sistema con datos de clientes.
  • Permisos por rol en WML Command: propietario, administrador y miembro, cada uno con un alcance distinto.
  • Autenticación de dos factores con aplicación autenticadora, obligatoria para iniciar sesión.
  • Las sesiones se pueden revocar de forma remota, y el acceso se retira el mismo día en que alguien deja de trabajar en una cuenta.
  • Las credenciales que nos entregas de hosting, dominios o cuentas publicitarias se guardan en un gestor de contraseñas, nunca en correo o chat.

Cómo construimos y operamos

La seguridad forma parte de la construcción, no es una revisión al final.

  • Los formularios públicos tienen límite de peticiones por dirección IP y por correo, para frenar el abuso y el spam.
  • La entrada de los formularios se valida en longitud y se escapa antes de llegar a una plantilla de correo o al CRM.
  • Las dependencias se actualizan con regularidad, y la compilación falla ante errores de lint en lugar de publicarlos.
  • Producción y desarrollo son entornos separados con credenciales separadas.

Certificaciones y cumplimiento

No tenemos ninguna certificación de seguridad propia.

No estamos auditados en SOC 2, no tenemos ISO 27001 y no ofrecemos un acuerdo de socio comercial HIPAA.

Decirlo con claridad nos importa más que un sello que nadie puede verificar.

Lo que sí podemos ofrecer es la lista de controles de arriba, los proveedores que hay detrás y un acuerdo de confidencialidad firmado para tu proyecto.

Lo que sí podemos demostrar

  • Una cláusula de confidencialidad escrita en cada propuesta, y un NDA aparte si lo pides.
  • Una descripción del tratamiento de datos que podemos enviar a tu equipo legal o de IT.
  • Proveedores de infraestructura que sí tienen SOC 2 Tipo II e ISO 27001 (Vercel, Supabase, Google, Microsoft), con informes públicos.
  • Ningún dato de tarjeta pasa por nuestros sistemas: los pagos van por pasarelas certificadas como Stripe y PayPal.

Lo que todavía no tenemos

  • Informe SOC 2 Tipo II de World Marketing Labs.
  • Certificación ISO 27001.
  • Acuerdo de socio comercial HIPAA.
  • Informe de prueba de penetración de un tercero.

Auditorías y pruebas

Todavía no hemos encargado una prueba de penetración independiente. Cuando lo hagamos, esta página dirá quién la realizó y cuándo.

Lo que sí funciona hoy es continuo más que ceremonial.

Actualizamos dependencias con regularidad, mantenemos pruebas automatizadas sobre el código de servidor sensible y revisamos cabeceras y configuración antes de cada despliegue.

Si un proyecto tuyo requiere una prueba independiente, podemos definir el alcance con una firma especializada e incluirla en la propuesta.

Historial de incidentes

No ha ocurrido ningún incidente de seguridad que afecte a datos de clientes desde que esta plataforma se publicó, en julio de 2026.

Si alguna vez ocurre, se publicará aquí con la fecha, qué se vio afectado, qué hicimos y qué cambió después, lo exija o no la ley.

Nos comprometemos a avisar directamente a los clientes afectados en un plazo de 72 horas desde que confirmemos un incidente que involucre sus datos.

Sin incidentes registrados.

Reportar una vulnerabilidad

Si encontraste un problema de seguridad en este sitio o en WML Command, queremos enterarnos antes que nadie.

Escribe a la dirección de abajo con detalle suficiente para reproducirlo.

No hace falta un informe formal: basta con una descripción clara y los pasos que seguiste.

contact@worldmarketinglabs.com
  1. 1

    Acusamos recibo

    En un plazo de 3 días hábiles desde tu correo, para que sepas que una persona lo leyó.

  2. 2

    Clasificamos

    En 10 días hábiles te decimos si pudimos reproducirlo y con qué gravedad lo evaluamos.

  3. 3

    Corregimos

    Los problemas críticos se parchean tan rápido como podamos construir y verificar la corrección; el resto recibe una fecha objetivo que compartimos contigo.

  4. 4

    Te damos crédito

    Si quieres el crédito, te nombramos aquí una vez publicada la corrección. No tenemos un programa de recompensas pagadas.

Lo que te pedimos

  • Danos un tiempo razonable para corregirlo antes de hacerlo público.
  • Usa solo cuentas y datos que te pertenezcan; no accedas, modifiques ni elimines los de otra persona.
  • Nada de denegación de servicio, spam, ingeniería social ni ataques físicos contra nuestro equipo o proveedores.
  • Detente en cuanto confirmes que la vulnerabilidad existe: no hace falta demostrar hasta dónde llega.

Si sigues estas reglas, trataremos tu investigación como autorizada, no emprenderemos acciones legales y trabajaremos contigo hasta resolver el problema.

¿Dudas sobre algo de esto?

Los cuestionarios de seguridad, las revisiones de proveedores y las preguntas de equipos de IT son bienvenidos. Escríbenos y responderá alguien que conoce la respuesta.