SinoSource separa la investigación pública de los espacios de trabajo privados de los clientes, limita quién puede acceder a los registros de clientes, y trata la evidencia cargada como no fiable hasta que ha superado las comprobaciones aplicables. Esta página explica los controles y los límites sin reivindicar certificaciones que no poseemos.
Acceso
Espacios de trabajo autenticados
Los informes, mensajes y documentos privados se entregan a través de sesiones de navegador seguras y firmadas. Los permisos administrativos y de cliente son verificados por el servidor, no confiados a los controles del navegador.
Documentos
Bóveda de evidencia protegida
Los archivos de clientes utilizan nombres de almacenamiento aleatorios fuera de la raíz web pública y solo se devuelven a través de un gestor de descargas verificado por propiedad. Las cargas se comprueban por tamaño, extensión, contenido detectado, firma de archivo y límites de expansión de archivo comprimido antes del análisis antimalware.
Continuidad
Copias de seguridad cifradas
Las copias de seguridad de la base de datos se cifran antes de la transferencia fuera del sitio. Los procedimientos de recuperación incluyen un flujo de trabajo de restauración aislado, de modo que una copia de seguridad se prueba antes de considerarse fiable para la recuperación.
Límites de la aplicación
Sitio web público
Las páginas de marketing y la investigación pública están deliberadamente separadas de las acciones autenticadas de clientes y operadores. Las páginas públicas solo pueden cargar analítica opcional o herramientas de soporte tras el consentimiento.
Portal de clientes y administración
Las áreas autenticadas utilizan almacenamiento en caché restrictivo y no cargan analítica de marketing opcional o código de chat en vivo. Las acciones sensibles se autorizan de nuevo en el límite de la API.
Autenticación de administrador
Cada administrador utiliza una cuenta nominal. El inicio de sesión en producción requiere autenticación multifactor TOTP; una cuenta no inscrita solo puede acceder al flujo de inscripción de corta duración. Los códigos de recuperación son de un solo uso, las sesiones son revocables individualmente y los inicios de sesión exitosos generan una alerta por correo electrónico.
Verificación de contraseñas
Las nuevas contraseñas se comprueban frente a datos de filtraciones conocidas mediante el protocolo k-anónimo Pwned Passwords. Solo se envían los primeros cinco caracteres de un hash SHA-1; la contraseña y el hash completo no salen de SinoSource.
Pagos
Los datos de la tarjeta son gestionados por Stripe. SinoSource recibe el estado de la suscripción y el pago; no almacena números completos de tarjetas de pago ni valores CVC.
Herramientas asistidas por IA
Cuando se utiliza una función asistida por IA, los prompts se enrutan a través de servicios controlados del lado del servidor. Los datos del cliente deben minimizarse a lo que la tarea solicitada necesita, y la salida de la IA no se trata por sí sola como evidencia verificada.
Ciclo de vida de los datos
Recopilación
Recopilamos la información de contacto, incorporación, proveedores, evidencia y operativa necesaria para prestar el servicio acordado. Las categorías completas y las bases legales se describen en la Política de Privacidad.
Retención y eliminación
La eliminación de cuenta por autoservicio elimina la identidad de inicio de sesión individual y la desconecta de los espacios de trabajo del cliente. No borra silenciosamente informes, documentos, evidencias, actividad de sourcing o registros financieros propiedad de la organización o compartidos. La eliminación del espacio de trabajo es una solicitud aparte, verificada por una autoridad, y los periodos de conservación y excepciones legales se indican en la Política de Privacidad.
Proveedores de servicios
El alojamiento, pagos, correo electrónico, inicio de sesión de cuenta, analítica/soporte opcionales del sitio público y el procesamiento asistido por IA dependen de proveedores de servicios declarados. La lista actual y la información sobre transferencias internacionales aparecen en la Política de Privacidad.
Qué controlan los clientes
Use credenciales de cuenta únicas
No comparta el acceso al portal, no reutilice contraseñas de otros servicios, ni envíe información de acceso de cliente a través de canales públicos. Informe de inmediato de cualquier acceso sospechoso.
Cargue solo el material necesario
Elimine datos personales no relacionados y secretos de los documentos de proveedores antes de cargarlos. No cargue software ejecutable, bases de datos de contraseñas o documentos que no está autorizado a compartir.
Verifique de forma independiente los compromisos comerciales
Los controles de seguridad protegen el espacio de trabajo; no hacen verdadera una afirmación de un proveedor. Las pruebas, contratos, verificación bancaria y decisiones normativas siguen siendo comprobaciones separadas antes de mover fondos.
Límites actuales de garantía
Sin certificación de seguridad externa
La plataforma aún no ha completado SOC 2, ISO 27001 o una prueba de penetración independiente. Las comprobaciones automatizadas de lanzamiento y la revisión del operador reducen el riesgo; no sustituyen una garantía externa.
MFA requiere inscripción operativa
La versión incluye inscripción TOTP obligatoria, protección contra reproducción, códigos de recuperación de un solo uso y alertas de inicio de sesión. Cada administrador de producción aún debe completar la inscripción en un autenticador real y guardar los códigos de recuperación de forma segura; el panel de salud del propietario informa el recuento de inscripciones activas.
El análisis depende de la configuración de producción
Las cargas de evidencia fallan de forma segura cuando la validación o el análisis antimalware configurado no pueden establecer un resultado aceptable. El panel de salud del operador informa si el escáner y la bóveda fuera de la raíz están activos.
Informar de un problema de seguridad
Envíe un correo a info@getsinosource.com con "Security report" en el asunto. Incluya la URL afectada, cuándo observó el problema y los pasos para reproducirlo. No incluya contraseñas, claves privadas, datos de pago completos o datos de cliente innecesarios. Conservaremos los registros pertinentes, evaluaremos el informe, contendremos la exposición confirmada y notificaremos a las partes afectadas o autoridades cuando la ley lo exija.
Última revisión: 14 de agosto de 2026. Esta página describe controles operativos; no es un informe de auditoría independiente ni una certificación. Los cambios sustanciales en los encargados del tratamiento o las prácticas de manejo se reflejan en la Política de Privacidad.