Última actualización: 30 de julio de 2026

1. Nuestro enfoque

Esta página describe, en lenguaje claro, las medidas de seguridad que Xponzy Tech LLC aplica para proteger sus servicios y los datos de sus clientes. Preferimos la honestidad al marketing: Xponzy no cuenta actualmente con certificaciones formales de seguridad como SOC 2 o ISO 27001, y no las afirmamos. Lo que sigue es lo que realmente hacemos. Como empresa pequeña, nos concentramos en aplicar los fundamentos con constancia.

2. Cifrado en tránsito

Las conexiones a nuestro sitio web, al portal de clientes y a los servicios alojados están protegidas con TLS. Mantenemos actualizadas las configuraciones de TLS, deshabilitamos versiones obsoletas del protocolo en los puntos de acceso gestionados y ofrecemos conexiones cifradas (HTTPS, SMTP con STARTTLS o TLS implícito, IMAP/POP sobre TLS) en los servicios que operamos.

3. Controles de acceso y mínimo privilegio

  • El acceso administrativo a los servidores y paneles de gestión se limita al personal que lo necesita para su función, conforme al principio de mínimo privilegio.
  • Cada administrador utiliza cuentas individuales y no compartidas; no se usan credenciales compartidas en los sistemas administrativos.
  • El acceso administrativo requiere autenticación robusta, incluida la autenticación multifactor cuando la plataforma la admite.
  • Los permisos de acceso se revisan periódicamente y se revocan con prontitud cuando cambia una función o termina una relación laboral o contractual.

4. Acceso de empleados y contratistas

Los empleados y contratistas acceden a los datos de los clientes únicamente cuando una tarea de soporte u operación lo requiere, y solo mientras dure esa tarea. Todo el personal está sujeto a obligaciones de confidencialidad. El acceso a cuentas de clientes mediante las herramientas de soporte queda registrado. No pedimos contraseñas a los clientes; las tareas de soporte se realizan a través de interfaces administrativas que no las requieren.

5. Copias de seguridad

Realizamos copias de seguridad diarias de los servicios alojados y de nuestros sistemas de gestión, conservamos varios puntos de restauración y almacenamos las copias separadas de los sistemas primarios. Los procedimientos de restauración se prueban periódicamente. Las copias de seguridad protegen frente a fallas de infraestructura y no sustituyen las copias propias que el cliente debe mantener de sus datos críticos, algo que recomendamos.

6. Monitoreo y registros

Monitoreamos de forma continua la disponibilidad y el estado de nuestra infraestructura y conservamos registros de sistema, de autenticación y de aplicaciones para el análisis de seguridad y el diagnóstico. Las alertas por condiciones anómalas se revisan y se atienden. Los registros se conservan por períodos limitados, adecuados a su finalidad, según se describe en nuestra Política de Privacidad.

7. Parches y endurecimiento

Los sistemas operativos, los paneles de control y el software de servidor de la infraestructura gestionada se actualizan con una periodicidad regular, con tratamiento acelerado para vulnerabilidades críticas o explotadas activamente. Los servicios innecesarios se deshabilitan y los cortafuegos restringen el tráfico a lo que cada sistema requiere. Los clientes siguen siendo responsables de actualizar las aplicaciones que instalan en su propio espacio de hosting, como gestores de contenido y sus complementos, y recomendamos mantenerlas al día.

8. Seguridad de proveedores

Nos apoyamos en proveedores consolidados para centros de datos, infraestructura de red, procesamiento de pagos y plataformas de software. Antes de adoptar un proveedor que vaya a manejar datos de clientes, revisamos sus prácticas de seguridad y sus compromisos contractuales, y preferimos proveedores que publican su propia documentación de seguridad. Los datos de tarjetas de pago los manejan nuestros procesadores, Stripe y PayPal, y no pasan por nuestros servidores.

9. Respuesta a incidentes

Mantenemos un proceso de respuesta a incidentes sencillo y documentado: detectar y clasificar el evento, contenerlo, erradicar la causa, restablecer el servicio y registrar las lecciones aprendidas. Si un incidente afecta sus datos o servicios, se lo comunicaremos a través del portal de clientes o de los datos de contacto de su cuenta y, cuando estén involucrados datos personales, notificaremos según lo exijan la ley aplicable y nuestro Acuerdo de Tratamiento de Datos.

10. Su parte

La seguridad es compartida. Recomendamos a los clientes usar contraseñas robustas y únicas, activar la autenticación de dos factores en el portal de clientes cuando esté disponible, mantener actualizadas sus propias aplicaciones y limitar las personas con acceso a su cuenta.

11. Cómo reportar un problema de seguridad

Si detecta una vulnerabilidad o un posible incidente de seguridad, repórtelo de manera responsable a través de nuestro portal de soporte en https://xponzy.com/submitticket.php. Nuestra política de Divulgación Responsable describe las reglas y los compromisos aplicables a la investigación de buena fe. Las preguntas generales sobre esta política pueden enviarse a través de nuestro formulario de contacto en https://xponzy.com/contact.php.