Estándares de Seguridad
Cómo protegemos la plataforma, tus datos y a la comunidad: medidas de seguridad, moderación y buenas prácticas en Votinova.
Compromiso de seguridad de Atbion OÜ
1.1. Atbion OÜ — sociedad de responsabilidad limitada (Osaühing) constituida conforme al derecho estonio, con código de registro 16890390, número de IVA EE102728154 y domicilio social en Ahtri tn 12, Kesklinna linnaosa, Tallinn 15551, Harju maakond, Estonia ("Atbion", "nosotros") — opera Votinova, un servicio de software de presentaciones interactivas y votación de audiencia en tiempo real.
1.2. La seguridad de la información es un principio rector en el diseño, el desarrollo y la operación de la Plataforma. Estos Estándares de Seguridad describen las medidas técnicas y organizativas que Atbion OÜ aplica para proteger la confidencialidad, la integridad y la disponibilidad de los datos de los Clientes, de los miembros de su Organización y de los Participantes que se unen a las sesiones.
1.3. Estas medidas dan soporte a las obligaciones de Atbion OÜ en materia de protección de datos conforme al Reglamento (UE) 2016/679 (RGPD), en particular su artículo 32 (seguridad del tratamiento), y se complementan con la Política de Privacidad y el Acuerdo de Procesamiento de Datos.
1.4. Estos Estándares se refieren a la seguridad de la información y de la plataforma. Las medidas evolucionan con el estado de la técnica; Atbion OÜ las revisa y actualiza de forma periódica.
Cifrado
2.1. Cifrado en tránsito. Todas las comunicaciones entre los dispositivos de los usuarios y la Plataforma, así como las comunicaciones internas entre sus componentes, se protegen mediante TLS (Transport Layer Security) con configuraciones acordes a las buenas prácticas del sector.
2.2. Cifrado en reposo. Los datos almacenados en la base de datos principal y en las copias de seguridad se cifran en reposo. Atbion OÜ no almacena las contraseñas en texto claro (véase la cláusula 3).
2.3. Alojamiento en la Unión Europea. Los datos de la Plataforma se almacenan y procesan en infraestructura ubicada en la Unión Europea, conforme al detalle de la cláusula 4 y a las garantías de transferencia descritas en la Política de Privacidad.
Autenticación y gestión de credenciales
3.1. Almacenamiento de contraseñas. Las contraseñas de los usuarios nunca se almacenan en texto claro. Se protegen mediante una función de derivación de claves memory-hard del estándar del sector (Argon2), diseñada para resistir ataques de fuerza bruta y de hardware especializado. Por motivos de seguridad, Atbion OÜ no divulga los parámetros exactos de configuración.
3.2. Tokens de sesión. El acceso a la Plataforma se gestiona mediante tokens firmados de forma asimétrica (JWT con RS256). El token de acceso tiene una vigencia corta (30 minutos) y el token de refresco una vigencia limitada (7 días) con rotación en cada uso y una lista de revocación que permite invalidar sesiones comprometidas o cerradas.
3.3. Verificación en dos pasos (2FA). La Plataforma ofrece verificación en dos pasos mediante contraseñas de un solo uso basadas en tiempo (TOTP), compatibles con las aplicaciones de autenticación habituales. Se recomienda encarecidamente su activación.
3.4. Inicio de sesión con terceros. Los usuarios pueden iniciar sesión mediante proveedores de identidad de confianza ("Iniciar sesión con Google" e "Iniciar sesión con Apple"), delegando la autenticación de credenciales en dichos proveedores y validando el token de identidad recibido.
3.5. Participantes. La audiencia se une a las sesiones, por defecto, de forma anónima y sin cuenta, mediante un identificador efímero y un token de participante de corta duración vinculado a la sesión. No se exige a los Participantes la creación de credenciales salvo que el Cliente active el modo autenticado.
Infraestructura
4.1. Cómputo y alojamiento. La Plataforma se ejecuta sobre infraestructura de Amazon Web Services (AWS), mediante orquestación de contenedores (Amazon EKS), en una región de la Unión Europea. AWS actúa como encargado del tratamiento y mantiene certificaciones de seguridad reconocidas en el sector.
4.2. Base de datos. La base de datos principal se gestiona en MongoDB Atlas, con el clúster ubicado en una región de la Unión Europea.
4.3. Datos en tiempo real. Se utiliza Redis para los contadores de votación en tiempo real, la difusión de resultados y la coordinación entre instancias, manteniendo la latencia baja sin escribir cada voto en la base de datos en la ruta crítica.
4.4. Pagos. Los pagos se procesan a través de Stripe. Atbion OÜ no almacena ni procesa datos completos de tarjetas de pago en su propia infraestructura; dichos datos se gestionan directamente por Stripe, que cumple con el estándar PCI DSS (Payment Card Industry Data Security Standard). El detalle del modelo de cobro figura en la Política de Pagos y Reembolsos.
Control de acceso
5.1. Mínimo privilegio. El acceso a los sistemas y a los datos se concede conforme al principio de mínimo privilegio: cada persona y cada componente dispone únicamente de los permisos estrictamente necesarios para su función.
5.2. Control de acceso basado en roles (RBAC). Dentro de cada Organización, los permisos se asignan por roles (propietario, administrador y presentador), de modo que cada usuario solo accede a las funcionalidades correspondientes a su rol.
5.3. Aislamiento multi-tenant. La arquitectura garantiza el aislamiento lógico de los datos por Organización: cada consulta se acota al ámbito de la Organización correspondiente y los identificadores aportados por el cliente se verifican frente a la pertenencia del usuario antes de conceder acceso. Una Organización no puede acceder a los datos de otra.
Copias de seguridad y continuidad de negocio
6.1. Copias de seguridad. Atbion OÜ realiza copias de seguridad periódicas de los datos de la Plataforma. Las copias de seguridad se cifran y se conservan conforme a las políticas de retención aplicables.
6.2. Resiliencia. La infraestructura se apoya en servicios gestionados con redundancia que reducen el impacto de fallos puntuales y permiten la recuperación del servicio.
6.3. Continuidad. Atbion OÜ mantiene procedimientos de recuperación orientados a restablecer el servicio y los datos en un plazo razonable ante un incidente, y los revisa de forma periódica.
Gestión de incidentes y notificación de brechas
7.1. Respuesta a incidentes. Atbion OÜ mantiene procedimientos para detectar, contener, investigar y remediar los incidentes de seguridad, así como para registrar las lecciones aprendidas.
7.2. Notificación de brechas. En caso de violación de la seguridad de los datos personales, Atbion OÜ actuará conforme a los artículos 33 y 34 del RGPD: notificación a la autoridad de control competente (Andmekaitse Inspektsioon) sin dilación indebida y, cuando proceda, en un plazo máximo de 72 horas, y comunicación a las personas afectadas cuando la brecha pueda entrañar un alto riesgo para sus derechos y libertades.
7.3. Función de encargado. Cuando Atbion OÜ actúe como encargado del tratamiento respecto de los datos de Participantes, asistirá al Cliente (responsable del tratamiento) en el cumplimiento de sus obligaciones de notificación, conforme al Acuerdo de Procesamiento de Datos.
Moderación y seguridad del contenido
8.1. Moderación automática. La Plataforma aplica moderación automática del contenido que los Participantes aportan o que se muestra a la audiencia, mediante AWS Rekognition (análisis de imágenes) y AWS Comprehend (análisis de texto), con el fin de detectar contenido potencialmente ilícito o inapropiado antes de su difusión.
8.2. Revisión humana. Los filtros automáticos se complementan con revisión humana: el presentador puede moderar las preguntas y respuestas abiertas de su sesión, y Atbion OÜ puede intervenir conforme a la Política de Contenido y Moderación.
8.3. Sin decisiones automatizadas con efectos jurídicos. La moderación funciona como un filtro asistido con control humano y no constituye una decisión individual automatizada con efectos jurídicos significativos en el sentido del artículo 22 del RGPD.
Desarrollo seguro
9.1. Ciclo de desarrollo. Atbion OÜ aplica prácticas de desarrollo seguro a lo largo del ciclo de vida del software, incluida la revisión de código y las pruebas automatizadas antes de la puesta en producción.
9.2. Gestión de dependencias. Las dependencias de terceros se gestionan y se vigilan para detectar y corregir vulnerabilidades conocidas de forma oportuna.
9.3. Pruebas de seguridad. Atbion OÜ realiza pruebas de seguridad de forma periódica, incluidas evaluaciones de vulnerabilidades y pruebas de intrusión (pentests), y prioriza la corrección de los hallazgos según su gravedad.
9.4. Seguimiento de errores. Atbion OÜ utiliza Sentry para el seguimiento de errores y de rendimiento, minimizando la información personal incluida en los registros de diagnóstico.
Postura frente a NIS2
10.1. La Directiva (UE) 2022/2555 (NIS2) establece medidas para un elevado nivel común de ciberseguridad en la Unión Europea.
10.2. Atbion OÜ evalúa periódicamente si la Plataforma queda comprendida en el ámbito de aplicación de NIS2 y de su transposición al derecho estonio. Con independencia del resultado de dicha evaluación, Atbion OÜ alinea sus medidas técnicas y organizativas con las buenas prácticas que inspiran NIS2 —entre ellas la gestión de riesgos, la seguridad de la cadena de suministro, la respuesta a incidentes y la continuidad de negocio— como parte de su compromiso general de seguridad.
Divulgación responsable de vulnerabilidades
11.1. Atbion OÜ agradece la colaboración de la comunidad de seguridad. Si detecta una posible vulnerabilidad en la Plataforma, le rogamos que la comunique de forma responsable y privada a security@votinova.com, aportando información suficiente para reproducirla.
11.2. Le pedimos que no divulgue públicamente la vulnerabilidad hasta que Atbion OÜ haya tenido una oportunidad razonable de analizarla y corregirla, y que no acceda a datos de terceros ni degrade el servicio durante sus pruebas. Atbion OÜ se compromete a tratar las comunicaciones de buena fe y a no emprender acciones legales contra quienes investiguen de forma responsable y proporcionada.
Responsabilidades de seguridad del cliente
La seguridad es una responsabilidad compartida. El Cliente y los Usuarios de su Organización deben:
12.1. Utilizar contraseñas robustas y únicas para su cuenta de Votinova y no reutilizarlas en otros servicios.
12.2. Activar la verificación en dos pasos (2FA), especialmente en las cuentas con privilegios de administración o facturación.
12.3. Mantener la custodia de sus credenciales y de sus dispositivos, no compartir sus accesos y notificar sin demora a Atbion OÜ cualquier uso no autorizado a través de hello@atbion.com.
12.4. Gestionar de forma diligente los roles y las invitaciones dentro de su Organización, retirando los accesos que ya no sean necesarios.
12.5. Cuando actúen como responsables del tratamiento de los datos de sus Participantes, configurar el modo de participación (anónimo, identificado o autenticado) conforme a su base jurídica y a sus instrucciones, según el Acuerdo de Procesamiento de Datos.
Contacto
- Seguridad (divulgación de vulnerabilidades): security@votinova.com
- Privacidad / protección de datos: privacy@votinova.com
- Atención general: hello@atbion.com
- Dirección postal: Atbion OÜ, Ahtri tn 12, Kesklinna linnaosa, Tallinn 15551, Harju maakond, Estonia
Atbion OÜ — Registro mercantil de Estonia 16890390 — IVA EE102728154 — Votinova (votinova.com).
Última actualizacion: 18 de junio de 2026
Atbion OÜ — Votinova (votinova.com)