Índice
- Ámbito
- Programa de seguridad
- Lo que no afirmamos
- Cómo informar de una vulnerabilidad
- Respuesta a incidentes
- Plazos de notificación
- Registro de incidentes
- Copias de seguridad y pruebas de restauración
- Continuidad del negocio
- Contacto
1. Ámbito
1.1 Esta página se aplica a todos los productos de SonhoLab. Esto incluye el sitio web, el registro central, el panel de control, los Sistemas empresariales, los agentes de IA, las herramientas gratuitas y las aplicaciones para consumidores.
1.2 Describe las medidas de seguridad de L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00, Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, 60181-227, Brasil.
1.3 Para los clientes empresariales, los compromisos de seguridad vinculantes figuran en el Anexo de Tratamiento de Datos (DPA), Anexo II. Esta página los resume y añade los detalles del proceso. Si esta página y el DPA difieren, prevalece el DPA respecto de los Datos Personales del Cliente.
2. Programa de seguridad
2.1 Alojamiento. Los productos están alojados por Hetzner Online GmbH en servidores situados en Helsinki, Finlandia (UE). El correo electrónico funciona en el servidor de correo propio de SonhoLab en la misma infraestructura. SonhoLab opera equipos en Brasil que almacenan la copia de seguridad externa cifrada (Sección 8). Subencargados y Transferencias Internacionales enumera todos los proveedores.
2.2 Cifrado en tránsito. Todas las conexiones a nuestros productos utilizan TLS.
2.3 Copias de seguridad externas cifradas. Las copias de seguridad externas se cifran en el servidor antes de salir de él (Sección 8).
2.4 Acceso restringido. Solo tiene acceso a los sistemas de producción el personal designado de SonhoLab que lo necesita. El acceso a los servidores de producción requiere claves SSH personales; el inicio de sesión con contraseña está desactivado. Los paneles web de administración utilizan enlaces de inicio de sesión de un solo uso enviados a direcciones de correo electrónico designadas de SonhoLab.
2.5 Separación entre organizaciones. Los datos de cada organización están aislados lógicamente. Cada consulta a la base de datos lleva el identificador de la organización. La seguridad a nivel de fila en la base de datos añade una segunda capa. Se está implantando Sistema por Sistema. Los clientes empresariales pueden solicitar el estado actual de su Sistema. Inventario ya tiene seguridad a nivel de fila en la base de datos en producción.
2.6 Limitación de frecuencia. Los productos utilizan limitación de frecuencia para frenar los intentos de adivinar contraseñas y otros abusos.
2.7 Registros de acceso. Conservamos los registros de acceso durante 6 meses, según exige el Marco Civil da Internet de Brasil (art. 15). Los conservamos hasta 12 meses cuando una investigación de seguridad lo requiere. Se almacenan de forma confidencial y el acceso a ellos está restringido.
2.8 Secretos. Las contraseñas, las claves de API y demás secretos se mantienen fuera del código fuente.
2.9 Respuesta ante malware. Nuestro proceso de respuesta a incidentes cubre el malware en los servidores o en los equipos utilizados para operar los productos (Sección 5).
2.10 Confidencialidad del personal. Todas las personas con acceso a datos personales están sujetas a un deber escrito de confidencialidad.
2.11 Proveedores. Los subencargados del tratamiento están sujetos a condiciones escritas de protección de datos. La cuenta de IA propia de SonhoLab se utiliza únicamente para el chat de su sitio web y su mesa de soporte, y el proveedor tiene contractualmente prohibido entrenar con los datos. Las funciones de IA de los Sistemas funcionan con la clave de IA propia de cada cliente, que SonhoLab almacena fuera del código fuente, con acceso restringido al personal de SonhoLab.
2.12 Revisión anual. Revisamos estas medidas al menos una vez al año y después de cualquier incidente significativo. Actualizamos esta página cuando cambian.
3. Lo que no afirmamos
3.1 Sin certificaciones. SonhoLab no tiene SOC 2, ISO 27001 ni ninguna otra certificación de seguridad o atestación de terceros. No afirmamos estar "certificados", "auditados" ni "en cumplimiento de" ninguna norma de seguridad.
3.2 Sin garantía. Ningún sistema es completamente seguro. No podemos garantizar que nunca se produzca un incidente. Nos comprometemos con las medidas de esta página y a responder según se describe a continuación.
3.3 No somos business associate conforme a HIPAA. No somos un business associate conforme a HIPAA, salvo que se firme un business associate agreement separado. No lo ofrecemos por defecto.
4. Cómo informar de una vulnerabilidad
4.1 Dónde escribir. Envía los informes de vulnerabilidades a security@sonholab.com, con el asunto "Security report". Este contacto también está publicado en nuestro archivo security.txt en https://sonholab.com/.well-known/security.txt.
4.2 Qué incluir. Incluye:
- el producto y la URL, la versión de la aplicación o el endpoint afectado;
- una descripción del problema y de su posible impacto;
- los pasos para reproducirlo; y
- cómo podemos contactarte.
4.3 Qué hacemos. Acusaremos recibo de tu informe dentro de 5 días hábiles. Lo evaluaremos, te mantendremos informado y te avisaremos cuando esté corregido. Te daremos crédito si lo deseas, salvo que prefieras permanecer en el anonimato.
4.4 Reglas para la investigación de buena fe. Te pedimos que:
- realices pruebas solo con tus propias cuentas o con datos que estés autorizado a usar;
- te detengas e informes en cuanto puedas ver datos que no son tuyos. No los copies, conserves ni compartas;
- no degrades el servicio para otros usuarios (nada de denegación de servicio, spam ni pruebas de carga);
- no utilices ingeniería social, phishing ni ataques físicos contra nuestro personal o nuestros proveedores;
- no pruebes los sistemas de nuestros proveedores (por ejemplo, Hetzner o Stripe). Infórmales directamente a ellos; y
- nos des un tiempo razonable para corregir el problema antes de divulgarlo públicamente.
4.5 Puerto seguro. Si sigues estas reglas, no emprenderemos acciones legales contra ti por tu investigación ni pediremos a las autoridades que lo hagan. Esto no vincula a terceros y no puede autorizar nada que la ley prohíba.
4.6 Sin recompensas. No tenemos un programa de recompensas por errores (bug bounty) remunerado.
4.7 Aplicaciones móviles (Ley de Ciberresiliencia de la UE). Esta página es también la política de divulgación coordinada de vulnerabilidades y el punto único de contacto para las vulnerabilidades de las aplicaciones móviles que SonhoLab introduce en el mercado de la UE.
5. Respuesta a incidentes
Gestionamos los incidentes de seguridad en seis fases.
| Fase | Qué sucede |
|---|---|
| 1. Detección y notificación interna | Los incidentes provienen de la monitorización, las alertas, los registros, los avisos de proveedores, los usuarios, los clientes y los investigadores. Cualquier persona de SonhoLab que sospeche de un incidente lo comunica de inmediato. |
| 2. Clasificación | Confirmamos si se trata de un incidente, estimamos su gravedad y comprobamos si afecta a datos personales. El plazo de notificación a los clientes empieza a contar cuando confirmamos una violación de datos personales. |
| 3. Contención | Detenemos el daño. Por ejemplo: aislamos sistemas, revocamos credenciales, rotamos secretos, bloqueamos accesos, eliminamos malware. Preservamos las pruebas cuando es posible. |
| 4. Evaluación | Determinamos qué ocurrió, qué datos y personas están afectados, las consecuencias probables y si los datos estaban cifrados. Esto determina a quién hay que notificar (Sección 6). |
| 5. Notificación | Notificamos a los clientes empresariales, las autoridades y las personas afectadas dentro de los plazos de la Sección 6. Cuando todavía faltan datos, notificamos por fases. |
| 6. Recuperación y aprendizaje | Restablecemos el servicio, a partir de copias de seguridad si es necesario, y verificamos la corrección. En un plazo razonable revisamos la causa raíz y actualizamos nuestras medidas. El registro de incidentes recoge el resultado. |
Malware. Si se detecta malware en un servidor o en equipos utilizados para operar los productos, lo tratamos como un incidente. Aislamos los equipos afectados, comprobamos si se expusieron datos o credenciales, rotamos lo que pueda haberse expuesto y restauramos a partir de un estado limpio conocido.
Datos de los clientes. Respecto de los datos que tratamos para un cliente empresarial, el cliente es el responsable del tratamiento. Decide si notifica a las autoridades y a las personas. Le proporcionamos los hechos y la ayuda que necesita (DPA, Sección 11).
6. Plazos de notificación
El plazo de cada notificación empieza a contar según lo que indique la ley o el contrato. Para los clientes empresariales, empieza cuando confirmamos la violación. Para la ANPD, empieza cuando sabemos que se vieron afectados datos personales. Para las autoridades de la UE y del Reino Unido, empieza cuando tenemos conocimiento de la violación.
| Destinatario | Cuándo notifica SonhoLab | Plazo | Fuente legal |
|---|---|---|---|
| Clientes empresariales (responsables del tratamiento de los datos de su Sistema) | Cualquier violación de datos personales que afecte a sus Datos Personales del Cliente | Sin dilación indebida: objetivo de 48 horas, máximo de 72 horas desde la confirmación, con actualizaciones por fases | DPA, Sección 11; Reglamento General de Protección de Datos (RGPD), art. 33(2); LGPD, art. 39 |
| ANPD (Brasil), cuando SonhoLab es responsable del tratamiento | Incidentes que puedan ocasionar un riesgo o daño relevante a los titulares de los datos | 3 días hábiles; información complementaria dentro de 20 días hábiles | LGPD, art. 48; Res. CD/ANPD 15/2024 |
| Titulares de los datos en Brasil, cuando SonhoLab es responsable del tratamiento | Mismo umbral que para la ANPD | 3 días hábiles, en lenguaje claro | LGPD, art. 48; Res. CD/ANPD 15/2024 |
| Autoridad de control de la UE, cuando SonhoLab es responsable del tratamiento | Violaciones, salvo que sea improbable que constituyan un riesgo | Sin dilación indebida y, de ser posible, dentro de 72 horas; con los motivos de cualquier retraso | RGPD, art. 33 |
| UK Information Commissioner, cuando SonhoLab es responsable del tratamiento | Violaciones, salvo que sea improbable que constituyan un riesgo | Sin dilación indebida y, de ser posible, dentro de 72 horas | RGPD del Reino Unido, art. 33 |
| Personas en la UE y el Reino Unido, cuando SonhoLab es responsable del tratamiento | Violaciones que probablemente entrañen un alto riesgo | Sin dilación indebida | RGPD, art. 34; RGPD del Reino Unido, art. 34 |
| Residentes de EE. UU. y reguladores estatales, cuando SonhoLab es el propietario o licenciatario de los datos | Violaciones de información personal cubiertas por la ley del estado del residente | Según exija la ley de cada estado. Muchos estados fijan plazos determinados (a menudo de 30 a 60 días) y exigen notificar al fiscal general del estado por encima de un umbral de residentes | Leyes estatales de notificación de violaciones de seguridad |
| ENISA y el CSIRT nacional designado (Ley de Ciberresiliencia de la UE) | Vulnerabilidades explotadas activamente e incidentes graves que afecten a la seguridad de las aplicaciones móviles de SonhoLab en el mercado de la UE | Alerta temprana dentro de 24 horas; notificación dentro de 72 horas; informe final dentro del plazo de la Ley | Regulation (EU) 2024/2847, art. 14 |
| Usuarios de una aplicación móvil afectada (Ley de Ciberresiliencia) | Los mismos eventos que para ENISA, cuando los usuarios deban actuar | Sin dilación indebida, con las medidas que pueden adoptar | Regulation (EU) 2024/2847, art. 14 |
Cuando un cliente empresarial es el responsable del tratamiento, las notificaciones a las autoridades y a las personas son decisión del cliente. Se aplican los plazos propios del cliente. Por ejemplo, el plazo de 3 días hábiles ante la ANPD se aplica al cliente como responsable del tratamiento. Nuestro aviso de 48 a 72 horas al cliente está pensado para dejarle tiempo para cumplirlos. Las adendas de producto pueden añadir plazos contractuales específicos, por ejemplo, para las escuelas en la Adenda de Datos de Menores y Estudiantes (Verita).
Contenido de una notificación. En la medida en que se conozca: qué ocurrió y cuándo; las categorías y el número aproximado de personas y registros afectados; las consecuencias probables; las medidas adoptadas o propuestas, incluido cómo pueden protegerse las personas afectadas; si los datos estaban cifrados; y un punto de contacto.
7. Registro de incidentes
7.1 Registramos todos los incidentes de seguridad que involucran datos personales en un registro interno, hayan tenido que notificarse o no.
7.2 Cada entrada recoge los hechos, los efectos, los datos y las personas afectados, la evaluación del riesgo, la decisión sobre la notificación y sus motivos, y las medidas correctivas.
7.3 Conservamos el registro durante 5 años (Res. CD/ANPD 15/2024; RGPD, art. 33(5)). Lo ponemos a disposición de las autoridades de control a solicitud. Los clientes empresariales pueden solicitar las entradas que se refieran a sus datos.
8. Copias de seguridad y pruebas de restauración
8.1 Qué conservamos. Hetzner realiza copias de seguridad automáticas del servidor en Finlandia (UE). Las copias de seguridad de las bases de datos se conservan hasta 14 días en el lado del servidor y hasta 14 días en la copia externa, en equipos operados por SonhoLab en Brasil. Brasil y la UE se reconocen mutuamente como adecuados.
8.2 Cifrado. La copia externa se cifra en el servidor antes de salir de él. Se almacena únicamente de forma cifrada. Comprobamos que cada copia externa no esté vacía y recibimos una alerta si una copia falla.
8.3 Caducidad. Las copias de seguridad caducan según este calendario. Los datos que eliminaste, o los datos eliminados al finalizar un contrato, desaparecen de las copias de seguridad cuando estas caducan, es decir, en un plazo máximo de 30 días. Hasta entonces, las copias de seguridad se usan únicamente para restablecer el servicio tras un incidente.
8.4 Pruebas de restauración. Probamos la restauración a partir de copias de seguridad cada 3 meses y después de cambios significativos en el proceso de copias de seguridad. Registramos cada prueba.
8.5 Sin objetivos de recuperación publicados. Actualmente no publicamos objetivos de punto de recuperación (RPO) ni de tiempo de recuperación (RTO). Los clientes empresariales deben conservar sus propias exportaciones de los datos que no pueden permitirse perder. La exportación está disponible en todos los planes.
9. Continuidad del negocio
9.1 Dependencia principal. Los productos funcionan en la infraestructura de Hetzner en Finlandia. Una interrupción importante allí afecta a nuestros productos. En ese caso, restauramos a partir de nuestra copia de seguridad externa cifrada en una infraestructura de reemplazo.
9.2 Proveedores. Si un subencargado del tratamiento deja de estar disponible o debe ser reemplazado, podemos cambiar temporalmente a una alternativa o suspender la función afectada. Por ejemplo, una función de IA o un método de pago. El reemplazo de un subencargado del tratamiento sigue las reglas de aviso de Subencargados y Transferencias Internacionales.
9.3 Proveedores de IA de los clientes. Las funciones de IA funcionan con el proveedor de IA propio de cada cliente. Si ese proveedor no está disponible, o la clave del cliente no es válida o se ha agotado, esas funciones se detienen hasta que el proveedor o la clave vuelvan a funcionar. El resto del Sistema sigue funcionando. Hades, que no se ofrece al público, está cubierto por su propia Adenda.
9.4 Comunicación. Durante una interrupción significativa, informamos por correo electrónico a los clientes empresariales afectados y los mantenemos al tanto hasta que se restablezca el servicio.
9.5 Salida. Los clientes empresariales pueden exportar sus datos en cualquier momento y retirarse con un preaviso máximo de 2 meses (DPA, Sección 18). No dependen de que SonhoLab siga operando para recuperar sus datos.
10. Contacto
- Informes de vulnerabilidades y preguntas de seguridad: security@sonholab.com (asunto "Security report").
- Encargado de protección de datos (DPO / encarregado) y preguntas sobre privacidad: contacto@sonholab.com.
- Representante en la UE: SonhoLab está designando un representante en la Unión Europea (Irlanda). Hasta que se publique la designación, los residentes en la UE pueden escribir a contacto@sonholab.com. Representante en el Reino Unido: ninguno; actualmente no dirigimos nuestros servicios al Reino Unido.
Documentos relacionados: Anexo de Tratamiento de Datos (DPA); Subencargados y Transferencias Internacionales; Calendario de Conservación de Datos; Política de Privacidad; Tus Derechos de Privacidad y Cómo Ejercerlos.
Versión 0.9.0 (preliminar) · Vigente desde el 26 de septiembre de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versión está en revisión jurídica; te avisaremos de los cambios relevantes como se describe en estos documentos.
Traducción del original en inglés. En caso de discrepancia prevalece la versión en inglés, salvo que la ley aplicable exija la versión en español.