Logo de Crocodata Crocodata
  • Apps
  • Aviso legal
  • Contacto
← Volver a Crocodata Seguridad

Esta traducción es meramente informativa. La versión en inglés es la jurídicamente vinculante. English version

Seguridad y divulgación de vulnerabilidades

Versión 1.0 · En vigor desde el 26 de julio de 2026

Cómo notificarnos un problema de seguridad, qué prometemos a cambio y nuestro compromiso de puerto seguro para las investigaciones de buena fe.

Notificación de una vulnerabilidad

Si ha encontrado un problema de seguridad en crocodata.net o en cualquier aplicación de Crocodata (FotoPost, Askra, CleanFotos, AppSwipe), le rogamos que nos lo comunique antes de decírselo a nadie más:

security@crocodata.net

Indique qué ha encontrado, dónde, cómo reproducirlo y qué podría hacer un atacante con ello. El código de prueba de concepto o las capturas de pantalla ayudan. Díganos cómo desea que se le reconozca o indique si prefiere permanecer en el anonimato.

A qué nos comprometemos

  • Acusamos recibo de su notificación en un plazo de 3 días hábiles.
  • Le damos una evaluación inicial en un plazo de 10 días hábiles.
  • Le mantenemos informado al menos cada 14 días hasta que el problema se cierre.
  • Reconocemos la autoría de quienes lo deseen una vez que la corrección esté en producción.
  • No ofrecemos un programa de recompensas por errores. Somos una empresa pequeña; lo que ofrecemos es una respuesta rápida y honesta.

Puerto seguro

Si usted se esfuerza de buena fe por cumplir esta política, no emprenderemos ni apoyaremos acciones legales contra usted por su investigación y consideraremos su trabajo como autorizado. Buena fe significa: no acceder a datos que pertenezcan a otras personas, ni modificarlos, exfiltrarlos o destruirlos; no degradar nuestros servicios ni los de nuestros proveedores; utilizar únicamente sus propias cuentas de prueba; detenerse en cuanto haya confirmado el problema; y concedernos un plazo razonable para corregirlo antes de publicarlo.

Fuera de alcance

  • Hallazgos de escáneres automáticos sin un impacto demostrado.
  • Cabeceras de seguridad ausentes o sugerencias de buenas prácticas sin consecuencias explotables.
  • Ingeniería social, phishing o ataques físicos contra nuestro personal.
  • Pruebas de denegación de servicio y volumétricas.
  • Vulnerabilidades en servicios de terceros (Google, Firebase, Cloudflare, Stripe, Apple): le rogamos que las notifique directamente al proveedor.

Cómo gestionamos una violación de la seguridad de los datos

Si se produce una violación de la seguridad de los datos personales, la evaluamos de inmediato y, cuando sea probable que entrañe un riesgo para los derechos y libertades de las personas, lo notificamos a la autoridad de control polaca UODO en un plazo de 72 horas conforme al art. 33 del RGPD y comunicamos la violación a los usuarios afectados sin dilación indebida cuando lo exija el art. 34. Llevamos un registro interno de violaciones con independencia de que se exija la notificación y notificamos conforme a otros regímenes aplicables (por ejemplo, leyes estatales de EE. UU., el RGPD del Reino Unido, la LGPD) cuando procedan.

Cómo construimos

  • Todo el tráfico se sirve mediante HTTPS.
  • Los datos de las tarjetas de pago los gestionan exclusivamente Stripe y las tiendas de aplicaciones: nunca vemos ni almacenamos números de tarjeta.
  • El acceso al backend está protegido con Firebase Authentication y Firebase App Check.
  • Las aplicaciones que funcionan en el dispositivo (CleanFotos, AppSwipe) mantienen el contenido del usuario en el dispositivo; no hay ningún servidor que vulnerar.
  • Las dependencias se actualizan con regularidad y los secretos se mantienen fuera del control de código fuente.

Política legible por máquina

Consulte /.well-known/security.txt.

Aviso legal Privacidad Derechos de privacidad regionales Condiciones del sitio web Accesibilidad Seguridad Licencias

© 2026 Crocodata sp. z o.o. · Spółka z ograniczoną odpowiedzialnością · KRS 0001241145 · NIP 7582407044

EN PL DE FR ES IT PT