Declaración de Seguridad
La versión en inglés es la que vincula. Esta traducción se ofrece por comodidad.
Índice
12 secciones y 1 cláusulas numeradas
Índice
Última actualización: 23 septiembre 2026
Acerca de esta declaración
Esta Declaración de Seguridad describe las medidas técnicas y organizativas que Kapsule Group Limited («KapsuleHost») implementa para proteger los datos alojados en nuestra plataforma. Se hace referencia a ella en el Acuerdo de Procesamiento de Datos y se actualiza periódicamente para reflejar mejoras en nuestra postura de seguridad.
Nuestro principio fundamental es la defensa en profundidad: implementamos múltiples controles independientes en capas para que ningún fallo único exponga los datos del cliente.
1. Gobernanza de la seguridad de la información
Mantenemos políticas documentadas de seguridad de la información y privacidad, revisadas al menos anualmente y actualizadas cuando cambios materiales en la plataforma o el panorama de amenazas lo requieren.
Un Oficial de Privacidad designado es responsable del cumplimiento de la protección de datos. Las responsabilidades de seguridad se asignan a individuos específicos del equipo de infraestructura.
Todo el personal recibe capacitación en privacidad y seguridad durante la incorporación y anualmente a partir de entonces. El personal con acceso a sistemas de producción está sujeto a verificaciones de antecedentes donde lo permite la ley.
Los incidentes de seguridad y cuasi accidentes se registran, revisan y se utilizan para mejorar los controles de manera continua.
2. Controles de acceso
El acceso a los sistemas de producción y los datos de los clientes se rige por controles de acceso estrictos basados en roles, construidos conforme a principios de privilegios mínimos: al personal se le otorga únicamente el acceso que necesita para desempeñar su rol específico.
Se aplica obligatoriamente autenticación de dos factores (2FA) para todo el personal con acceso a la infraestructura de producción, al panel de control de alojamiento, al código fuente y a las consolas del proveedor de nube.
Los derechos de acceso se revisan periódicamente y se revocan con prontitud ante cambios de rol o cese de funciones. Los eventos de acceso y las escaladas de privilegios quedan registrados.
Los entornos de producción y no producción se mantienen estrictamente separados. Los entornos de los clientes están lógicamente aislados entre sí dentro de la plataforma de alojamiento.
Todo acceso administrativo a los servidores de producción se autentica mediante pares de claves SSH; la autenticación SSH basada en contraseña está deshabilitada.
3. Cifrado y protección de datos
Todos los datos en tránsito entre los clientes y nuestra plataforma se cifran utilizando TLS 1.2 o superior. Los certificados TLS se emiten automáticamente y se renuevan antes de su vencimiento.
Las copias de seguridad fuera del sitio se cifran utilizando restic con AES-256. Las claves de cifrado se almacenan por separado de los datos de copia de seguridad y se respaldan sin conexión. La pérdida de la clave hace que los datos de copia de seguridad sean irrecuperables, por lo que las claves se mantienen en múltiples ubicaciones seguras sin conexión.
Las copias de seguridad cifradas se almacenan en un proveedor independiente de almacenamiento de objetos, región Oceanía, proporcionando separación geográfica de nuestra infraestructura de alojamiento principal.
Los secretos de aplicación, las claves API y las credenciales se almacenan en archivos con permisos restringidos en los servidores que los utilizan, accesibles únicamente para la cuenta de servicio que los necesita, y nunca se incrustan en el código fuente ni se confirman en el control de versiones. Los secretos de infraestructura y de copias de seguridad se protegen adicionalmente mediante SOPS con cifrado age.
4. Seguridad de red y sistemas
Todas las superficies de producción, incluyendo nuestro sitio de marketing, el panel de control del cliente, nuestra API y los sitios alojados de nuestros clientes, están protegidas por un firewall de aplicaciones web (ModSecurity con el OWASP Core Rule Set) que se ejecuta en nuestra propia infraestructura. Nuestro sitio de marketing cuenta además con la protección de un firewall de aplicaciones web en el borde de nuestra CDN, que funciona en modo de bloqueo. La protección a nivel de borde cubre los sitios alojados de nuestros clientes que se sirven a través de nuestra CDN. No se extiende al panel de control del cliente ni a nuestra API.
Los sitios de los clientes están aislados entre sí y de los servicios de plataforma compartidos a nivel de red, no únicamente mediante cuentas de sistema de archivos y procesos separados. Las reglas de firewall a nivel de núcleo (nftables), vinculadas a la propia cuenta del sistema de cada proceso y no a la lógica de la aplicación, bloquean todo proceso no administrativo, incluido el propio código de aplicación de cada sitio del cliente, impidiendo el acceso al puerto de la base de datos compartida o al puerto del servidor de aplicaciones propio de cualquier otro sitio. Esto se ha verificado realizando intentos de conexión reales desde dentro del contexto de ejecución real de un sitio, en ambas direcciones: bloqueado para un proceso de sitio ordinario, permitido para la administración del sistema. El mismo mecanismo también bloquea el acceso no administrativo a los puntos finales internos de servicios de infraestructura en la nube a los que un proceso de sitio nunca debería poder llegar. Todavía no se extiende a todos los servicios compartidos: el servicio de caché compartido de la plataforma está protegido mediante credenciales propias de cada sitio, limitadas a los datos de ese sitio, pero aún no está adicionalmente bloqueado a nivel de red del mismo modo que los puertos de la base de datos y del servidor de aplicaciones; ampliar la misma protección de firewall a este servicio es una mejora planificada de nuestro programa de seguridad.
Los sistemas operativos, software de plataforma y dependencias de aplicaciones se actualizan regularmente. Las actualizaciones de seguridad se aplican automáticamente mediante unattended-upgrades, normalmente en el plazo de un día desde su publicación. Para los parches de seguridad críticos, incluidos aquellos que requieren intervención manual, como un reinicio, o que aún no están disponibles mediante actualizaciones automáticas, nuestro plazo máximo comprometido es de 7 días desde su publicación. La infraestructura expuesta a Internet se analiza regularmente para detectar vulnerabilidades conocidas.
Las reglas de cortafuegos restringen el acceso entrante a los puertos y servicios mínimos necesarios. Los servicios innecesarios se desactivan de forma predeterminada.
Se realizan pruebas de penetración periódicas por evaluadores independientes calificados. Los hallazgos materiales se remedian y se vuelven a probar.
5. Registro, monitoreo y respuesta ante incidentes
Los intentos de autenticación, los cambios de cuenta y configuración, y las acciones realizadas por nuestro propio personal en las cuentas de los clientes se registran en un registro de auditoría centralizado e inalterable, que se conserva durante un mínimo de 90 días. Los registros de infraestructura y de nivel de sistema (registros del servidor web, del cortafuegos y del sistema operativo) se conservan localmente en cada servidor de producción, accesibles únicamente para el personal autorizado, y además se envían cada hora a un almacenamiento externo independiente de escritura única, con un bloqueo de retención de 90 días: una vez escrito, un archivo de registro no puede ser eliminado ni sobrescrito por nadie, incluidos nosotros, durante ese período, de modo que un servidor comprometido no puede borrar la evidencia de lo ocurrido en él.
La salud de la plataforma y las señales de seguridad se monitorean 24x7. Las alertas se enrutan al personal de guardia para su investigación inmediata.
Mantenemos un plan documentado de respuesta ante incidentes con niveles de gravedad definidos, rutas de escalada y procedimientos de comunicación. El plan se revisa y prueba como mínimo una vez al año.
En caso de una Brecha de Privacidad Notificable confirmada que afecte Información Personal del Cliente, notificaremos a los clientes afectados dentro de 72 horas de haber tomado conocimiento, según lo requerido por la Privacy Act 2020 y el Data Processing Agreement.
Sentry se utiliza para el seguimiento de errores en tiempo real y el monitoreo del desempeño de aplicaciones en toda la pila de plataforma.
6. Copia de seguridad y recuperación ante desastres
Los archivos del sitio del cliente, las bases de datos y los datos de correo electrónico se respaldan diariamente en almacenamiento de objetos externo (región Oceanía) utilizando restic. Los respaldos se cifran en reposo con AES-256.
La retención de respaldos es de un mínimo de 30 días en todos los planes pagos. Los planes superiores conservan las copias de seguridad durante más tiempo: 90 días, 1 año o 7 años, según el nivel contratado. Consulte el Acuerdo de Nivel de Servicio para obtener detalles de retención específicos del plan.
Los procedimientos de restauración se documentan en nuestros runbooks internos y se prueban periódicamente. El equipo de plataforma realiza simulacros de restauración para validar la integridad de los respaldos.
El código base de la plataforma KapsuleHost (incluidos los scripts de configuración y aprovisionamiento) se respalda diariamente en repositorios privados de GitHub en la organización kapsulenz, proporcionando una ruta de recuperación independiente para la plataforma en sí.
Los procedimientos de recuperación ante desastres para cada componente de infraestructura se documentan con un tiempo de recuperación objetivo específico para ese componente: hasta 8 horas para el servidor de alojamiento, en función del volumen de datos de cliente que deba restaurarse; de 2 a 4 horas para la plataforma de correo; y 4 horas para el portal de clientes.
7. Personal y sub-encargados del tratamiento
Todo el personal con acceso a datos de clientes está obligado por compromisos de confidencialidad, ya sea por contrato o por ley.
Mantenemos acuerdos de tratamiento de datos por escrito con todos los sub-encargados del tratamiento. Estos acuerdos requieren que los sub-encargados implementen protecciones no menos protectoras que las de nuestro Acuerdo de Tratamiento de Datos, incluyendo obligaciones de confidencialidad, seguridad y tratamiento con propósito limitado.
Nuestra lista de sub-encargados del tratamiento se revisa al menos anualmente para evaluar su idoneidad continuada. Los sub-encargados se evalúan conforme a nuestros requisitos de seguridad mínimos antes de su contratación.
La lista actual de sub-encargados del tratamiento se publica en kapsulehost.com/legal/sub-processors.
8. Seguridad física
Los servidores de producción se operan en centros de datos de terceros. No somos propietarios ni operadores de un centro de datos, por lo que la seguridad física, los controles ambientales, la redundancia eléctrica y la extinción de incendios son responsabilidad del operador de las instalaciones, y nuestros acuerdos con los subencargados de infraestructura exigen protecciones no menos protectoras que las previstas en nuestro Data Processing Agreement. No publicamos el país de cada servidor de producción concreto: nuestra capacidad se desplaza a medida que añadimos regiones, y una ubicación publicada una vez resulta incorrecta el día en que cambia, sin que nadie la haya editado. Los subencargados que contratamos se enumeran en kapsulehost.com/legal/sub-processors.
El acceso físico al hardware del servidor está restringido al personal autorizado del centro de datos. El personal de KapsuleHost no tiene acceso físico rutinario al hardware de producción; todo acceso administrativo se realiza de forma remota a través de canales cifrados.
Los medios de almacenamiento retirados del servicio se borran de forma segura o se destruyen de conformidad con los procedimientos del operador del centro de datos antes de su reutilización o eliminación.
9. Seguridad de aplicaciones
Los secretos de aplicación, las claves API y los valores de configuración sensibles se almacenan en archivos con permisos restringidos en los servidores que los utilizan y nunca se confirman en los repositorios de código fuente. Los secretos de infraestructura y de copias de seguridad se gestionan por separado mediante SOPS con cifrado age.
Las pruebas previas al lanzamiento incluyen pruebas funcionales, de regresión y enfocadas en seguridad. Los cambios en los flujos de autenticación, pago o manejo de datos reciben escrutinio adicional.
La entrada del usuario final se valida y desinfecta en todos los límites de la aplicación. Aplicamos defensas estándar contra los riesgos incluidos en OWASP Top 10, incluyendo inyección SQL, secuencias de comandos entre sitios y falsificación de solicitudes entre sitios.
Autenticación de KPanel: las contraseñas se hashean con Argon2id (resistente a memoria, resistente al agrietamiento por GPU). Las nuevas contraseñas se verifican contra la base de datos Have I Been Pwned mediante búsqueda de prefijo k-anonymity antes de su aceptación. El inicio de sesión admite autenticación de dos factores basada en TOTP, códigos de un solo uso por SMS y llaves de hardware (WebAuthn/FIDO2). Se admite el inicio de sesión OAuth a través de Google, GitHub, Apple Sign In y Discord. Google y Apple Sign In se verifican contra el endpoint JWKS propio del proveedor; GitHub y Discord no publican un endpoint JWKS para el inicio de sesión OAuth, por lo que esos dos se verifican en su lugar llamando directamente a la API de cuenta propia del proveedor con el token de acceso que emite. Los intentos de inicio de sesión se limitan por dirección IP, y los intentos fallidos repetidos contra una sola cuenta se bloquean durante un período. Los tokens de sesión son criptográficamente aleatorios y criptográficamente firmados, y expiran después de 30 días de inactividad.
10. Segregación de datos y eliminación
Los datos del cliente se segregan lógicamente en las capas de alojamiento, base de datos y aplicación. Los archivos y bases de datos de cada cliente se aíslan bajo cuentas de sistema separadas, sin acceso entre clientes.
El correo electrónico se aísla y se protege con medidas propias. Cada buzón es una cuenta independiente, aislada mediante los controles de acceso de nuestro servidor de correo, que inicia sesión con sus propias credenciales. Nuestros servidores de correo solo aceptan TLS 1.2 y TLS 1.3: TLS 1.0 y 1.1 se rechazan en todos los puertos de correo, tanto por IPv4 como por IPv6. No ofrecemos en absoluto IMAP ni POP3 sin cifrar, y no se ofrece ningún método de inicio de sesión de ningún tipo antes de que una conexión esté cifrada. El puerto de correo entre servidores no ofrece inicio de sesión en absoluto. Cinco inicios de sesión fallidos en cinco minutos bloquean durante una hora la dirección IP desde la que se conecta, y el servidor de correo bloquea además, de forma independiente, las direcciones IP desde las que se producen conexiones abusivas repetidas. Los datos de los buzones se almacenan en volúmenes cifrados (AES-256-XTS), y las copias de seguridad del correo están cifradas. Cada dominio para el que alojamos correo recibe sus propias claves de firma DKIM, tanto RSA como Ed25519, junto con un registro SPF. Nuestro propio dominio, kapsulehost.com, publica una política DMARC de reject y una política SPF que termina en -all, de modo que los servidores receptores que comprueban DMARC rechazan el correo que lo suplanta. Además, publica una política MTA-STS aplicada, con informes TLS, que indica a los servidores remitentes que nos entreguen el correo únicamente a través de una conexión cifrada con un certificado verificado.
Cuando un cliente rescinde su servicio, la Información Personal del Cliente se pone a disposición para exportación durante 30 días, y luego se elimina permanentemente de los sistemas en vivo. Las copias de seguridad cifradas se purgan en el siguiente ciclo de rotación programado, dentro de 30 días después de la eliminación de los sistemas en vivo.
Los procedimientos documentados de eliminación de datos garantizan que los datos se eliminen de todos los sistemas relevantes, incluidas las bases de datos en vivo, cachés y almacenamiento de aplicaciones, no solo del almacén de datos principal.
Los procedimientos para gestionar solicitudes de Asuntos de Datos (acceso, corrección, eliminación) están documentados y probados. Las herramientas de exportación de KPanel permiten a los clientes recuperar sus datos en cualquier momento durante el período de vigencia del servicio.
Preguntas e informes
Si tiene preguntas sobre nuestras prácticas de seguridad o desea informar de una vulnerabilidad sospechada, póngase en contacto con nosotros en privacy@kapsulehost.com.
Kapsule Group Limited, Nueva Zelanda.
Son once documentos, y cualquiera puede leerlos enteros ahora mismo.
Todos están indexados, se pueden buscar por palabra y admiten un enlace directo a cada cláusula. Aquí tiene los once reunidos, incluidos los seis que viven fuera del pie de página.