Este documento está disponible en inglés y turco. En caso de discrepancia, prevalece la versión turca.
1. Infraestructura
- los servidores funcionan en centros de datos con certificación de seguridad, que proporcionan la seguridad física
- todo el tráfico pasa por una red protegida frente a ataques; los servidores solo son accesibles a través de los puertos que necesitan
- la administración de los servidores utiliza únicamente autenticación basada en claves; el inicio de sesión con contraseña está desactivado
- el sistema operativo y las dependencias se actualizan periódicamente
2. Cifrado
- todas las conexiones entre los navegadores, las aplicaciones móviles, el widget de chat y nuestros servidores están cifradas con TLS
- las contraseñas se almacenan como hashes unidireccionales argon2id; nunca se guardan contraseñas en texto plano
- los secretos de verificación en dos pasos y los secretos de integración se almacenan cifrados en la base de datos
- en la aplicación móvil, la clave de sesión se guarda en el almacenamiento seguro del teléfono; al cerrar sesión se elimina junto con el token de notificación
- las notificaciones push solo se envían mientras el agente no está activo en la consola o en la aplicación; el agente puede desactivar las vistas previas de los mensajes
- las copias de seguridad se cifran con AES-256
3. Seguridad de la cuenta y del acceso
- verificación en dos pasos con una aplicación de autenticación; el propietario del espacio de trabajo puede exigirla a todo el equipo
- separación de permisos mediante los roles de propietario, administrador, supervisor y agente
- opción de restringir el acceso a la consola a determinadas direcciones IP
- ajustes de duración de la sesión y de cierre de sesión por inactividad
- un aviso por correo electrónico cuando alguien inicia sesión desde un dispositivo nuevo, y una notificación cuando cambian la contraseña o la configuración de la verificación en dos pasos
- bloqueo temporal y limitación de frecuencia tras intentos fallidos de inicio de sesión
- las cookies de sesión son HttpOnly, Secure y SameSite=Strict, con protección frente a la falsificación de solicitudes entre sitios
4. Seguridad de la aplicación
- los datos de cada espacio de trabajo están separados de los demás a nivel de aplicación y de base de datos; cada consulta se limita al identificador del espacio de trabajo
- el contenido de visitantes y agentes se sanea antes de mostrarse; los artículos del centro de ayuda se representan con un subconjunto de formato seguro
- los archivos subidos se analizan en busca de virus y se limitan a los tipos permitidos
- las notificaciones de correo entrante se verifican mediante firma; las solicitudes que no superan la verificación se rechazan
- ninguna versión se publica sin superar pruebas de seguridad automatizadas
- las funciones de inteligencia artificial se ejecutan en nuestros propios servidores; las conversaciones no se envían a servicios externos
5. Registro y supervisión
- las acciones importantes en la consola (cambios de configuración, alta y baja de agentes, supresión y exportación de datos) se anotan en un registro de actividad a prueba de manipulaciones que los administradores pueden consultar
- los recursos del sistema y el estado del servicio se supervisan de forma continua, y nuestro equipo recibe una alerta inmediata ante cualquier anomalía
6. Copias de seguridad y continuidad
- la base de datos y los archivos se copian diariamente con cifrado; las copias de seguridad también pueden guardarse en una ubicación separada
- las copias de seguridad se conservan durante un máximo de 30 días y las restauraciones se prueban periódicamente
7. Herramientas de privacidad
- un plazo de conservación para los chats, con supresión automática de los chats caducados
- enmascaramiento de las direcciones IP de los visitantes tras un plazo determinado
- localización, exportación y supresión de todos los datos de un visitante (incluidos chats, correos electrónicos y tickets)
- desactivación de la subida de archivos y limitación de los tipos de archivo permitidos
8. Personal y respuesta a incidentes
- el acceso a los Datos del Cliente se limita al personal que lo necesita y está sujeto a una obligación de confidencialidad
- ante un incidente de seguridad, lo contenemos, investigamos su impacto y lo notificamos a los clientes afectados en un plazo máximo de 48 horas
9. Comunicar una vulnerabilidad
Si crees que has encontrado una vulnerabilidad de seguridad en Layvchat, envía los detalles a [email protected]. Revisamos los informes lo antes posible y te comunicamos el resultado.
No emprenderemos acciones legales por una investigación de buena fe que siga estas normas:
- utiliza únicamente tu propia cuenta y tus propios datos; no accedas a datos de otros clientes ni los modifiques o elimines
- no realices pruebas que ralenticen o interrumpan el Servicio (pruebas de carga, denegación de servicio)
- no divulgues públicamente el problema antes de que hayamos tenido un plazo razonable para corregirlo
