ÚLTIMA ACTUALIZACIÓN: 19 DE AGOSTO DE 2026 · ESTA PÁGINA SE REVISA A MEDIDA QUE NUESTRA PLATAFORMA EVOLUCIONA
Creado sobre AWS
Totalmente alojado en Amazon Web Services con una CDN global e infraestructura definida completamente como código.
Encriptado en todas partes
TLS 1.2+ en tránsito; AES-256 a través de AWS KMS en reposo. Los secretos nunca residen en el código.
Vigilado las veinticuatro horas
Detección continua de amenazas, registro de auditoría y un ingeniero de guardia para cada alerta.
comprometido con el RGPD
DPA para clientes comerciales, subencargados del tratamiento transparentes y plenos derechos de los interesados.
NUESTROS PRINCIPIOS DE SEGURIDAD
Cero confianza entre servicios
Cada llamada interna está firmada criptográficamente; no se confía en nada únicamente por la ubicación de la red.
Acceso de menor privilegio
Las personas y los servicios reciben el acceso mínimo necesario, delimitado según el rol y el entorno.
Cifrado por defecto
TLS 1.2+ en tránsito y AES-256 en reposo son la línea de base, no una opción.
Aislamiento por diseño
Los entornos, las redes y los espacios de trabajo de los clientes están separados por arquitectura.
Resiliencia y preparación ante fallos
El cómputo multi-AZ, los respaldos diarios y una experiencia de conmutación por error asumen que las cosas fallan.
Disciplina de respuesta
El servicio de guardia las 24 horas, los 7 días de la semana, un proceso de incidentes definido y las revisiones posteriores a los incidentes cierran el ciclo.
01 — INFRAESTRUCTURA Y ALOJAMIENTO
Dónde se ejecuta Bannersnack
Bannersnack está completamente alojado en Amazon Web Services, con su infraestructura principal en los EE. UU. (N. Virginia) y el contenido distribuido en todo el mundo a través de Amazon CloudFront, la CDN global de AWS.

Kubernetes gestionado (EKS)
Servicios en contenedores en Amazon EKS, mantenidos en las versiones actuales de Kubernetes en múltiples zonas de disponibilidad.

Infraestructura como código
Cada elemento de la infraestructura se define en código (Pulumi, Kustomize), se somete a revisión por pares y se despliega a través de pipelines automatizados.

AWS Well-Architected
La infraestructura y las revisiones están estructuradas en torno a los pilares de seguridad y fiabilidad del Well-Architected Framework.

Entornos aislados
Los entornos de desarrollo, preproducción y producción están completamente separados, con acceso restringido mediante reglas de firewall y ACL.

Elástico por diseño
Las cargas de trabajo de exportación se escalan automáticamente a cientos o incluso miles de instancias en función de la carga, por lo que el tráfico pesado de un cliente nunca degrada la plataforma.
02 — PROTECCIÓN DE DATOS
Cifrado y almacenamiento
Todo lo que creas está protegido en tránsito y en reposo, y somos explícitos sobre lo único que es público a propósito: los creadores que decides publicar.
Encriptado en tránsito
Todo el tráfico está cifrado con TLS: en producción se exige TLS 1.2+ con conjuntos de cifrado modernos, y HTTP redirige a HTTPS.
Cifrado en reposo
Los diseños de los clientes y los datos de las cuentas se almacenan encriptados con AES-256 a través de AWS KMS, y siempre se vuelven a leer a través de conexiones encriptadas con TLS.
Público por diseño
Los banners publicados e incrustados son públicos intencionadamente, eso es lo que hace que funcionen en cualquier parte de la web. Tu cuenta y tu espacio de trabajo están protegidos por autenticación.
Separación lógica de clientes
El espacio de trabajo de cada cliente está separado de forma lógica: ningún cliente puede explorar o enumerar el contenido del espacio de trabajo de otro.
Por qué algunos activos son públicos
Bannersnack es una plataforma de diseño. Solo los activos que exportas, publicas o insertas de forma explícita se vuelven accesibles públicamente. Tu cuenta y tu espacio de trabajo siempre están protegidos por autenticación.
03 — SEGURIDAD DE REDES Y APLICACIONES
Capas entre el internet y sus datos
Defensa en profundidad: red privada, perímetros reforzados, tráfico interno firmado y secretos celosamente guardados.
04 — DESARROLLO SEGURO
Cómo llega el código a producción
Cada cambio se revisa, valida y despliega de manera deliberada, nunca se publica automáticamente.
Revisión de código y estándares
Todos los cambios pasan por una revisión por pares, análisis de código automático y filtros de validación antes de fusionarse.
Despliegues controlados
Los despliegues a producción son acciones de CI/CD explícitas y aprobadas, nunca subidas automáticas.
Versiones validadas
Cada lanzamiento supera con éxito las comprobaciones automáticas de preparación para producción, de ingreso y de validación de manifiestos.
Pruebas de penetración
Las pruebas de seguridad son continuas: probamos nuestra propia plataforma internamente y encargamos evaluaciones externas a empresas independientes cada vez que surge la necesidad. Los clientes corporativos pueden solicitar un resumen bajo acuerdo de confidencialidad (NDA).
05 — MONITOREO Y RESPUESTA A INCIDENTES
La vista en la plataforma, siempre
Detección continua, registros de auditoría reales y un ser humano al otro lado de cada alerta.
Detección continua de amenazas
Amazon GuardDuty analiza continuamente nuestro entorno de nube en busca de amenazas y comportamiento anómalo.
Registro de auditoría
Se capturan y conservan los registros de auditoría del plano de control de Kubernetes, los registros de acceso del equilibrador de carga y los registros de la base de datos.
Disponibilidad 24/7
Un ingeniero siempre está de guardia: las alertas notifican a un humano, no a un buzón de correo.
Respuesta a incidentes
Un proceso definido cubre el triaje, la mitigación, la comunicación con el cliente y la revisión posterior al incidente.
Tiempo de actividad
Mantenemos una disponibilidad promedio de la plataforma del 99.99%, una cifra medida, no un SLA contractual.
06 — FIABILIDAD Y CONTINUIDAD
Diseñado para mantenerse activo y recuperarse
Cómputo Multi-AZ, copias de seguridad diarias con recuperación de un punto en el tiempo y degradación progresiva cuando más importa.
Computación multi-AZ
La capa de aplicación se ejecuta en varias zonas de disponibilidad de AWS.
Copias de seguridad automáticas
Copias de seguridad diarias con hasta 15 días de recuperación en el tiempo, además de protección contra eliminación en bases de datos de producción.
Degradación aceptable
Una experiencia de conmutación por error dedicada lo mantiene informado si alguna parte de la plataforma no está disponible.
Capacidad bajo demanda
El escalado automático basado en colas absorbe los picos de tráfico sin intervención manual.
07 — SEGURIDAD DEL CONTENIDO
Contenido seguro en su dominio
Los banners publicados se sirven desde nuestra CDN en su sitio web y redes publicitarias, por lo que la seguridad de ese contenido forma parte de nuestra postura de seguridad.
08 — PAGOS
Su tarjeta nunca toca nuestros servidores
Bannersnack nunca ve ni almacena los datos de su tarjeta, y no maneja ningún dato de pago confidencial en absoluto.
09 — PRIVACIDAD Y RGPD
Tus datos, tus derechos
Un programa de privacidad comprometido con el RGPD que también cubre la CCPA/CPRA y otras leyes regionales; consulte nuestra Política de privacidad para obtener una visión completa.
Acuerdo de Procesamiento de Datos
Se está preparando un DPA independiente para clientes comerciales y empresariales; actualmente, los términos del procesamiento de datos están cubiertos por nuestras Condiciones del servicio y nuestra Política de privacidad.
Subprocesadores ⚑
Una lista de subencargados del tratamiento (AWS, Stripe, Intercom, Mailgun, Google, …) está disponible bajo petición; se está preparando una página pública de subencargados del tratamiento.
Transferencias internacionales
Los datos se procesan en los EE. UU. (AWS us-east-1) bajo las Cláusulas Contractuales Tipo de la UE, con medidas de seguridad complementarias.
Tus derechos
Acceder, exportar, corregir o eliminar sus datos personales — respetado dentro del plazo requerido por la ley (un mes según el RGPD). Direcciones de contacto a continuación.
Retención
Los datos personales se conservan solo mientras su cuenta esté activa, luego se eliminan o se anonimizan, con estrechas excepciones legales.
Delegado de protección de datos (DPO) y políticas
Las preguntas sobre protección de datos se deben dirigir a nuestro Delegado de Protección de Datos; consulte nuestras Políticas de privacidad y de cookies para obtener una información detallada.
SOLICITUDES DE PRIVACIDAD:
· DELEGADO DE PROTECCIÓN DE DATOS:
10 — SEGURIDAD ORGANIZATIVA
La seguridad también es un proceso de personas
Mínimo privilegio, MFA obligatorio, dispositivos gestionados y la debida diligencia con cada persona con la que trabajamos.
Mínimo privilegio + MFA
El acceso está delimitado por rol y entorno, con autenticación segura y autenticación multifactor obligatoria para todo el personal.
Capacitación en seguridad
Los empleados reciben capacitación en seguridad interna; los ingenieros reciben orientación sobre desarrollo seguro.
Dispositivos administrados
Un equipo dedicado a la gestión de dispositivos administra el hardware de la empresa; la baja de empleados finaliza el acceso cuando termina la relación laboral.
Debida diligencia del proveedor
Los terceros y subencargados del tratamiento se someten a una debida diligencia antes de su adopción.
Trabajando hacia las normas ISO 27001 e ISO 9001
Nuestras prácticas están alineadas con los requisitos de las normas ISO 27001 (seguridad de la información) e ISO 9001 (gestión de la calidad). Se está considerando la certificación formal; los certificados aparecerán aquí una vez que se completen.
IA en Bannersnack
Hoy en día no utilizamos IA en el producto y ningún contenido de los clientes entrena jamás los modelos de IA. Nuestra Política de IA establece las reglas (transparencia, consentimiento y control) antes de que se lance cualquier función de IA.
LEER LA POLÍTICA DE IA →
LISTA DE COMPROBACIÓN DE SEGURIDAD
Seis ámbitos sobre los que preguntan los evaluadores
La guía rápida para cuestionarios de seguridad: cada línea a continuación se detalla en esta página.
Gobernanza y riesgo
✓ Proceso de respuesta a incidentes definido
✓ Diligencia debida de proveedores y subprocesadores
✓ Capacitación en seguridad interna
✓ Prácticas alineadas con ISO 27001 / 9001
Identidad y acceso
✓ MFA obligatorio para todo el personal
✓ Roles de privilegios mínimos y detallados
✓ Acceso a Kubernetes a nivel de espacio de nombres
✓ SSH solo mediante claves sobre VPN
Protección de datos
✓ TLS 1.2+ para todo el tráfico
✓ AES-256 en reposo a través de AWS KMS
✓ Separación lógica de clientes
✓ Secretos encriptados, nunca en el código
Infraestructura y red
✓ VPC privada: las bases de datos nunca están expuestas a Internet
✓ WAF, limitación de velocidad, cabeceras de seguridad
✓ Protección contra DDoS (CloudFront + Shield)
✓ Infraestructura como código, revisada por pares
Resiliencia y continuidad
✓ Capa de aplicación multi-AZ
✓ Copias de seguridad diarias, recuperación en el punto en el tiempo de 15 días
✓ Experiencia de conmutación por error dedicada
✓ 99.99% de tiempo de actividad promedio medido
Riesgo de terceros y de contenido
✓ Pagos exclusivos de Stripe, compatibles con PCI-DSS
✓ Lista de subprocesadores y diligencia debida
✓ Análisis de inserciones con Google Safe Browsing
✓ API empresarial firmada criptográficamente
11 — PARA EMPRESAS
Creado para equipos que rinden cuentas ante equipos de seguridad
Todo lo anterior, además de los controles y el papeleo que esperan sus equipos de seguridad y adquisiciones.
Roles y permisos
Los roles de espacio de trabajo controlan quién puede ver, editar, publicar y gestionar la facturación.
Registros de actividad y auditoría
Los administradores pueden revisar el historial de actividad del espacio de trabajo: ediciones, eliminaciones y cambios de contenido en toda la cuenta.
API Empresarial Firmada
Cada llamada a la API se autentica con su ID de cliente y se firma criptográficamente con su clave de API.
Aislamiento de la publicación de anuncios
La distribución de anuncios para empresas se ejecuta a través de una infraestructura dedicada.
Soporte para revisión de seguridad
Cuestionarios respondidos, DPA proporcionado, resúmenes de pruebas de penetración compartidos bajo NDA, llamadas con su equipo de seguridad.
Soporte prioritario
Se puede incluir soporte prioritario con un SLA definido en su contrato Enterprise.
12 — DIVULGACIÓN RESPONSABLE
¿Encontraste una vulnerabilidad?
Queremos saber al respecto, y no tomaremos medidas legales contra la investigación de buena fe.
Confirmaremos la recepción de su informe en un plazo de 2 días hábiles, lo mantendremos informado a medida que investiguemos y no tomaremos medidas legales contra investigaciones de buena fe que respeten la privacidad del usuario y eviten la interrupción del servicio. Detalles legibles por máquina: /.well-known/security.txt.
¿Dónde están almacenados mis datos?
En AWS en los Estados Unidos (N. Virginia), con creatividades publicadas almacenadas en caché en todo el mundo a través de CloudFront. Consulte Privacidad y RGPD arriba para conocer las salvaguardas de transferencia.
¿Quién puede ver mis diseños?
Tu espacio de trabajo requiere iniciar sesión y los compañeros de equipo se unen solo por invitación. Los banners publicados o incrustados son públicos por diseño. En el caso de los diseños que compartes, el propio enlace otorga acceso para visualizarlos; comparte los enlaces de diseño únicamente con personas de tu confianza.
¿Cómo elimino mis datos?
Elimina diseños en la aplicación en cualquier momento. Para la eliminación completa de la cuenta y de los datos personales, ponte en contacto con nuestro equipo de privacidad (direcciones en la sección de Privacidad anterior), lo cual se cumplirá dentro del plazo requerido por la ley (un mes según el RGPD).
¿Admite SSO o autenticación de dos factores?
Todavía no — recomendamos usar una contraseña segura y única. El inicio de sesión único (SSO) para empresas está en evaluación; si es importante para tu equipo, dínoslo.
¿Cómo puedo informar de un problema de seguridad?
Vulnerabilidades → nuestro equipo de seguridad (ver Divulgación responsable más arriba). Contenido de banner abusivo → bannersnack.com/legal-information/abuse. Generalmente confirmamos la recepción de los informes en un plazo de 2 días hábiles.


