Saltar al contenido
Confianza

Adónde van tus datos, y quién los toca.

Una revisión de seguridad pregunta lo mismo cuatro veces antes de aprobar a un proveedor: quién más maneja los datos, cuánto tiempo se conservan, qué acuerdo los cubre y quién es legalmente la empresa. Esta página responde a las cuatro para este sitio web, con los servicios nombrados en lugar de descritos como terceros.

Esta traducción se ofrece por comodidad. En caso de discrepancia, prevalece la versión en inglés.

01: Alcance

Qué cubre esta página y qué no.

Trata de los datos que recoge este sitio web: lo que envías por el formulario de contacto y los registros de solicitudes que acompañan a servir cualquier sitio. Cada servicio de ese recorrido se nombra abajo con los campos que realmente conserva, porque una respuesta que alude a servicios de terceros sin nombrarlos es la que una revisión devuelve de inmediato.

No es una declaración sobre tu producto. En un encargo, la infraestructura se ejecuta en tus cuentas y el código fuente vive en tus repositorios, de modo que los servicios de abajo son los nuestros y no una lista de lo que estaría bajo el sistema que construimos para ti. Esa lista se decide durante la definición del alcance y se recoge en la lista de verificación de accesos y seguridad que recibes.

Nada de esto es una postura de cumplimiento. Las afirmaciones son deliberadamente lo bastante pequeñas como para comprobarse desde fuera: los encabezados de respuesta con los que se sirve esta página, la política de divulgación publicada en /.well-known/security.txt y la única solicitud de red que hace el formulario de contacto cuando pulsas enviar.

02: Subencargados del tratamiento

Los servicios que lo tocan.

Cada entrada indica lo que conserva en lugar de la categoría a la que pertenece. Aquí no se ejecuta nada más: ni etiquetas publicitarias, ni analítica entre sitios, ni widgets de chat, ni contenido multimedia incrustado.

  • Supabase

    Base de datos y punto de entrada del formulario. El formulario de contacto envía los datos desde tu navegador directamente a una función de Supabase, que escribe una fila y después envía los correos. La fila contiene los seis campos que recoge el formulario (nombre, correo electrónico, empresa, tipo de consulta, rango de presupuesto, mensaje) más la hora de llegada y un indicador de lectura. La clave que lleva tu navegador puede insertar una fila y nada más: ni leer, ni actualizar, ni borrar, algo que impone la seguridad a nivel de fila (row-level security) y no el formulario.

  • Resend, y Zoho

    Correo. Salen dos mensajes a través de Resend, que envía desde mail.tdacorp.in y los procesa en Estados Unidos: una notificación que lleva tu envío al buzón del propio sitio y una confirmación a la dirección que escribiste. Zoho aloja el buzón donde llegan esas notificaciones, así que tu mensaje reposa allí. La confirmación es una plantilla fija que no contiene nada de tu texto, y es deliberado. Es lo que impide que el punto de entrada pueda usarse para retransmitir el mensaje de otra persona a un desconocido.

  • Vercel

    Alojamiento. Cada página pública de aquí se construye con antelación y se sirve como un archivo estático, de modo que abrirla no ejecuta ninguna consulta ni lee ningún registro. Lo que conserva Vercel es la propia solicitud, dirección IP, agente de usuario y ruta, en los registros de su plataforma. No conserva lo que escribes en el formulario de contacto: esa solicitud va de tu navegador directamente a Supabase y nunca pasa por el servidor de este sitio.

  • Vercel Speed Insights

    Tiempo de las páginas. Uno de los dos scripts de medición del sitio, ambos de Vercel y ambos servidos desde este dominio. Este está en /_vercel/speed-insights/script.js e informa de la rapidez con que se mostró una página y de qué ruta era. Ningún script de otro origen puede cargarse aquí: la Content-Security-Policy que se envía con cada respuesta solo permite scripts de este origen, y es un encabezado de respuesta que puedes comprobar directamente.

  • Vercel Web Analytics

    Visitas a las páginas, y el segundo script de medición. Según la documentación publicada por Vercel, no usa cookies: a cada visitante se le identifica mediante un hash de la solicitud entrante, que se descarta pasadas 24 horas, por lo que no puede seguirte al día siguiente. Cada visita almacena la hora, la ruta y su ruta dinámica, la página de origen, los parámetros de consulta filtrados, una ubicación aproximada derivada de la solicitud, y el navegador, el sistema operativo y el tipo de dispositivo. Se sirve desde este dominio como el anterior, aunque, a diferencia de Speed Insights, su nombre de archivo exacto se genera en cada despliegue y no es fijo, así que no hay una única ruta que citar ni bloquear.

  • Cal.com

    Reservas, y solo si reservas. El control Book a call es un simple enlace hacia fuera y no un widget incrustado, así que nada de cal.com se ejecuta en este sitio y no se les envía nada por leer una página. Lo que escribas en su formulario de reservas se lo entregas directamente a ellos.

03: Conservación

Qué se conserva y durante cuánto tiempo.

Escrito tal como funciona hoy, incluida la parte que sigue siendo manual. A una revisión le sirve más una respuesta pequeña y cierta que una ordenada.

  • Una fila por envío, en una tabla llamada contact_submissions, con los campos enumerados arriba. Se escribe antes de enviar el correo, de modo que un fallo de envío degrada el panel en lugar de perder tu mensaje.
  • Un panel protegido con contraseña de este sitio la lee, usando una clave del lado del servidor que nunca se envía a un navegador. La clave publicable que sí llega al navegador solo puede insertar, algo que impone la base de datos y no la página.
  • No hay caducidad automática: ni tarea de retención, ni tiempo de vida, ni purga programada. Una fila permanece hasta que se borra a mano desde ese panel. Aquí deliberadamente no se publica un plazo de retención fijo, porque un plazo que nada hace cumplir sería un control que no existe.
  • El borrado a petición es una política que la vía de borrado ya admite. Escribe a privacy@tdacorp.in desde la dirección que usaste y la fila se borra. El correo de notificación es una copia aparte que está en un buzón: avísanos si quieres que también se elimine, y se elimina.
  • La tabla de suscriptores no contiene nada que este sitio haya puesto allí. Ninguna página recoge una dirección para una lista de correo, así que nada aquí escribe en ella.
04: Postura

Acuerdos, ubicación y lo que nadie certifica.

Las respuestas que un proceso de compra necesita por escrito, más lo único que esta página no afirmará y la dirección a la que enviar un hallazgo.

  • Un DPA se revisa a petición

    Envía un acuerdo de tratamiento de datos (DPA) y se revisa y se responde antes de compartir ningún dato. Se lee caso por caso y no se firma a primera vista, porque un DPA compromete un tratamiento concreto y un acuerdo firmado sin leerlo no vale nada para la parte a la que debe proteger. Misma postura que con el acuerdo de confidencialidad de un encargo: el papeleo que te protege no debería ser una negociación que tengas que abrir tú.

  • Dónde están los datos

    Un proyecto Postgres alojado, en una sola región, contiene la tabla de arriba. La región es un ajuste de despliegue y no una constante de esta página, por lo que se confirma por escrito a petición y se nombra en el DPA, donde obliga en lugar de limitarse a imprimirse. El sitio en sí se sirve desde una red perimetral global y no lleva nada tuyo, porque las páginas son estáticas.

  • El correo sale de la base de datos

    La notificación y la confirmación son correo ordinario. Se envían a través de Resend en Estados Unidos y luego reposan en un buzón de Zoho, de modo que existe una copia de tu mensaje fuera de la base de datos y fuera de cualquier región única. Si algo no debe estar en una bandeja de entrada, plantéalo en la llamada en lugar de en el formulario.

  • Lo que no se afirma

    No se posee ninguna certificación SOC 2, ISO 27001 o equivalente, y no se afirma ninguna. No hay detrás de esta página ningún informe de auditoría ni ningún marco del que derive. Lo que ocupa su lugar es la práctica en sí, publicada íntegramente en /security, y un recorrido de datos lo bastante corto como para que puedas comprobarlo en lugar de creerlo.

  • Informar de lo que encuentres

    Los informes de seguridad van a security@tdacorp.in. La política de /security indica qué enviar, qué se pide a quien informa y qué esperar a cambio, y se publica en formato legible por máquina en /.well-known/security.txt.

05: La entidad

Qué poner en la ficha de proveedor.

Los campos que piden un formulario de incorporación y una orden de compra. Cualquier otra cosa que necesite tu portal se envía por escrito durante la incorporación.

  • Razón social: TDACORP PRIVATE LIMITED.
  • Tipo de entidad: sociedad privada por acciones (private limited company), registrada en la India conforme a la Companies Act 2013.
  • Número de identidad corporativa (Corporate Identity Number): U62011RJ2026PTC116182. Es el identificador que pide un portal de proveedores, y es el que te permite comprobar directamente el resto de este bloque en mca.gov.in en lugar de fiarte de nosotros.
  • Jurisdicción de registro: Jaipur, Rajastán, India. El trabajo es principalmente remoto, así que es un hecho legal sobre la entidad y no una zona de servicio.
  • Reconocida como startup por el Department for Promotion of Industry and Internal Trade, certificado DIPP274377, válido hasta el 16 de julio de 2036. Es un reconocimiento de la ENTIDAD por parte del Gobierno de la India, no una auditoría, una certificación de seguridad ni una evaluación del trabajo: la postura de certificación de este sitio no cambia, y se expone en la sección de seguridad.
  • Una sola dirección para todo: hello@tdacorp.in. Los formularios de incorporación, las órdenes de compra, las consultas de facturación y la revisión de seguridad llegan al mismo sitio, y no hay una capa de gestores de cuenta por la que hacerlos pasar.
  • La facturación se hace por hito, según el calendario del documento del encargo. El resto del marco comercial (el acuerdo de confidencialidad, la propiedad intelectual, el manejo de credenciales y los accesos devueltos al final) se publica en la sección de compras de «Cómo se desarrolla un encargo» en lugar de repetirse aquí.
07: Siguiente paso

Haz la pregunta que esta página no recogió.

Si tu revisión tiene un punto al que nada de lo anterior responde, envíalo y recibirá una respuesta directa, incluidos los puntos cuya respuesta es no.