Esta traducción es meramente informativa. La versión en inglés es la jurídicamente vinculante. English version
Seguridad y divulgación de vulnerabilidades
Versión 1.0 · En vigor desde el 26 de julio de 2026
Cómo notificarnos un problema de seguridad, qué prometemos a cambio y nuestro compromiso de puerto seguro para las investigaciones de buena fe.
Notificación de una vulnerabilidad
Si ha encontrado un problema de seguridad en crocodata.net o en cualquier aplicación de Crocodata (FotoPost, Askra, CleanFotos, AppSwipe), le rogamos que nos lo comunique antes de decírselo a nadie más:
Indique qué ha encontrado, dónde, cómo reproducirlo y qué podría hacer un atacante con ello. El código de prueba de concepto o las capturas de pantalla ayudan. Díganos cómo desea que se le reconozca o indique si prefiere permanecer en el anonimato.
A qué nos comprometemos
- Acusamos recibo de su notificación en un plazo de 3 días hábiles.
- Le damos una evaluación inicial en un plazo de 10 días hábiles.
- Le mantenemos informado al menos cada 14 días hasta que el problema se cierre.
- Reconocemos la autoría de quienes lo deseen una vez que la corrección esté en producción.
- No ofrecemos un programa de recompensas por errores. Somos una empresa pequeña; lo que ofrecemos es una respuesta rápida y honesta.
Puerto seguro
Si usted se esfuerza de buena fe por cumplir esta política, no emprenderemos ni apoyaremos acciones legales contra usted por su investigación y consideraremos su trabajo como autorizado. Buena fe significa: no acceder a datos que pertenezcan a otras personas, ni modificarlos, exfiltrarlos o destruirlos; no degradar nuestros servicios ni los de nuestros proveedores; utilizar únicamente sus propias cuentas de prueba; detenerse en cuanto haya confirmado el problema; y concedernos un plazo razonable para corregirlo antes de publicarlo.
Fuera de alcance
- Hallazgos de escáneres automáticos sin un impacto demostrado.
- Cabeceras de seguridad ausentes o sugerencias de buenas prácticas sin consecuencias explotables.
- Ingeniería social, phishing o ataques físicos contra nuestro personal.
- Pruebas de denegación de servicio y volumétricas.
- Vulnerabilidades en servicios de terceros (Google, Firebase, Cloudflare, Stripe, Apple): le rogamos que las notifique directamente al proveedor.
Cómo gestionamos una violación de la seguridad de los datos
Si se produce una violación de la seguridad de los datos personales, la evaluamos de inmediato y, cuando sea probable que entrañe un riesgo para los derechos y libertades de las personas, lo notificamos a la autoridad de control polaca UODO en un plazo de 72 horas conforme al art. 33 del RGPD y comunicamos la violación a los usuarios afectados sin dilación indebida cuando lo exija el art. 34. Llevamos un registro interno de violaciones con independencia de que se exija la notificación y notificamos conforme a otros regímenes aplicables (por ejemplo, leyes estatales de EE. UU., el RGPD del Reino Unido, la LGPD) cuando procedan.
Cómo construimos
- Todo el tráfico se sirve mediante HTTPS.
- Los datos de las tarjetas de pago los gestionan exclusivamente Stripe y las tiendas de aplicaciones: nunca vemos ni almacenamos números de tarjeta.
- El acceso al backend está protegido con Firebase Authentication y Firebase App Check.
- Las aplicaciones que funcionan en el dispositivo (CleanFotos, AppSwipe) mantienen el contenido del usuario en el dispositivo; no hay ningún servidor que vulnerar.
- Las dependencias se actualizan con regularidad y los secretos se mantienen fuera del control de código fuente.
Política legible por máquina
Consulte /.well-known/security.txt.
© 2026 Crocodata sp. z o.o. · Spółka z ograniczoną odpowiedzialnością · KRS 0001241145 · NIP 7582407044