Saltar al contenido
ShopSEO
Seguridad

Pedimos menos permisos de los que podríamos, a propósito.

Una app de SEO no necesita nombres, direcciones ni el contenido de los pedidos de tus clientes. No los solicitamos, por lo que una brecha en nuestro sistema jamás podría exponerlos.

Permisos mínimos

Productos, colecciones, páginas, archivos y metafields, además de pedidos en solo lectura para ponderar por ingresos. Nada más.

Sin datos protegidos de clientes

Nunca hemos solicitado acceso a datos de clientes protegidos en Shopify, sencillamente porque no los necesitamos.

Cifrado

AES-256 en reposo y TLS 1.3 en tránsito, con claves rotadas cada trimestre y gestionadas en un KMS específico.

Webhooks de cumplimiento

Los tres webhooks obligatorios de Shopify para RGPD y CCPA implementados y monitorizados.

Solo lectura por defecto

La auditoría nunca escribe en tu tienda. Nada cambia hasta que decides aplicar una corrección y eliges cuál.

Desinstalación limpia

Eliminar la app desde tu panel de control de Shopify revoca nuestro acceso. El webhook shop/redact se ejecuta y borramos tus datos en nuestro lado.

Divulgación responsable

Si encuentras un fallo, dínoslo.

No tenemos un programa de recompensas de pago. Somos una app nueva y no vamos a anunciar un presupuesto que aún no hemos reservado. Lo que sí ofrecemos: un buzón real atendido por personas y el compromiso de no emprender acciones legales contra nadie que informe de buena fe.

  • Respuesta en un máximo de dos días laborables
  • Te explicaremos qué hemos detectado y cuándo queda resuelto
  • Mención pública en el historial de cambios si lo deseas
  • Sin acciones legales por pruebas de buena fe en tiendas bajo tu control
[email protected]

Fuera de alcance

Para no hacerte perder el tiempo, ni perderlo nosotros.

  • Ataques de denegación de servicio, volumétricos o de otro tipo
  • Ingeniería social contra nuestro equipo o contra comerciantes
  • Pruebas contra tiendas que no sean tuyas o no controles
  • Cabeceras de seguridad ausentes sin un impacto demostrable
  • Informes de escáneres automáticos sin prueba de vulnerabilidad real
  • Cualquier elemento de la propia plataforma de Shopify (notifícalos a Shopify)
Bug bounty

Encuentra un fallo y recibe una compensación.

Mantenemos un programa de bug bounty público porque la alternativa es enterarse a través de alguien que no juega limpio. Agradecemos las investigaciones de buena fe y no enviamos abogados a quienes colaboran.

  • Confirmación en 24 horas y triaje en 72
  • De 250 $ a 5000 $ según la gravedad, abonados tras su validación
  • Mención pública en el historial de cambios si lo deseas
  • Protección legal para pruebas de buena fe en tu propia tienda de prueba
[email protected]

Fuera de alcance

Para que nadie pierda el tiempo.

  • Ataques de denegación de servicio, volumétricos o de otro tipo
  • Ingeniería social contra nuestro equipo o contra nuestros comerciantes
  • Pruebas contra tiendas que no sean tuyas o no controles
  • Cabeceras de seguridad ausentes sin un impacto demostrable
  • Informes generados por escáneres automáticos sin prueba de vulnerabilidad real
  • Cualquier elemento de la propia plataforma de Shopify (notifícalos a Shopify)
Dudas sobre seguridad

Para tu evaluación.

Revisa el DPA a continuación.

Subencargados identificados, ubicación de los datos, plazos de notificación de brechas y tiempos de supresión, todo en un único documento.

Nueva en la Shopify App StorePlan gratis, sin tarjeta de crédito7 días de prueba en Premium