Seguridad y protección de datos

Sus decisiones de sourcing son trabajo privado.

SinoSource separa la investigación pública de los espacios de trabajo privados de los clientes, limita quién puede acceder a los registros de clientes, y trata la evidencia cargada como no fiable hasta que ha superado las comprobaciones aplicables. Esta página explica los controles y los límites sin reivindicar certificaciones que no poseemos.

Acceso

Espacios de trabajo autenticados

Los informes, mensajes y documentos privados se entregan a través de sesiones de navegador seguras y firmadas. Los permisos administrativos y de cliente son verificados por el servidor, no confiados a los controles del navegador.

Documentos

Bóveda de evidencia protegida

Los archivos de clientes utilizan nombres de almacenamiento aleatorios fuera de la raíz web pública y solo se devuelven a través de un gestor de descargas verificado por propiedad. Las cargas se comprueban por tamaño, extensión, contenido detectado, firma de archivo y límites de expansión de archivo comprimido antes del análisis antimalware.

Continuidad

Copias de seguridad cifradas

Las copias de seguridad de la base de datos se cifran antes de la transferencia fuera del sitio. Los procedimientos de recuperación incluyen un flujo de trabajo de restauración aislado, de modo que una copia de seguridad se prueba antes de considerarse fiable para la recuperación.

Límites de la aplicación

Sitio web público

Las páginas de marketing y la investigación pública están deliberadamente separadas de las acciones autenticadas de clientes y operadores. Las páginas públicas solo pueden cargar analítica opcional o herramientas de soporte tras el consentimiento.

Portal de clientes y administración

Las áreas autenticadas utilizan almacenamiento en caché restrictivo y no cargan analítica de marketing opcional o código de chat en vivo. Las acciones sensibles se autorizan de nuevo en el límite de la API.

Autenticación de administrador

Cada administrador utiliza una cuenta nominal. El inicio de sesión en producción requiere autenticación multifactor TOTP; una cuenta no inscrita solo puede acceder al flujo de inscripción de corta duración. Los códigos de recuperación son de un solo uso, las sesiones son revocables individualmente y los inicios de sesión exitosos generan una alerta por correo electrónico.

Verificación de contraseñas

Las nuevas contraseñas se comprueban frente a datos de filtraciones conocidas mediante el protocolo k-anónimo Pwned Passwords. Solo se envían los primeros cinco caracteres de un hash SHA-1; la contraseña y el hash completo no salen de SinoSource.

Pagos

Los datos de la tarjeta son gestionados por Stripe. SinoSource recibe el estado de la suscripción y el pago; no almacena números completos de tarjetas de pago ni valores CVC.

Herramientas asistidas por IA

Cuando se utiliza una función asistida por IA, los prompts se enrutan a través de servicios controlados del lado del servidor. Los datos del cliente deben minimizarse a lo que la tarea solicitada necesita, y la salida de la IA no se trata por sí sola como evidencia verificada.

Ciclo de vida de los datos

Recopilación

Recopilamos la información de contacto, incorporación, proveedores, evidencia y operativa necesaria para prestar el servicio acordado. Las categorías completas y las bases legales se describen en la Política de Privacidad.

Retención y eliminación

La eliminación de cuenta por autoservicio elimina la identidad de inicio de sesión individual y la desconecta de los espacios de trabajo del cliente. No borra silenciosamente informes, documentos, evidencias, actividad de sourcing o registros financieros propiedad de la organización o compartidos. La eliminación del espacio de trabajo es una solicitud aparte, verificada por una autoridad, y los periodos de conservación y excepciones legales se indican en la Política de Privacidad.

Proveedores de servicios

El alojamiento, pagos, correo electrónico, inicio de sesión de cuenta, analítica/soporte opcionales del sitio público y el procesamiento asistido por IA dependen de proveedores de servicios declarados. La lista actual y la información sobre transferencias internacionales aparecen en la Política de Privacidad.

Qué controlan los clientes

Use credenciales de cuenta únicas

No comparta el acceso al portal, no reutilice contraseñas de otros servicios, ni envíe información de acceso de cliente a través de canales públicos. Informe de inmediato de cualquier acceso sospechoso.

Cargue solo el material necesario

Elimine datos personales no relacionados y secretos de los documentos de proveedores antes de cargarlos. No cargue software ejecutable, bases de datos de contraseñas o documentos que no está autorizado a compartir.

Verifique de forma independiente los compromisos comerciales

Los controles de seguridad protegen el espacio de trabajo; no hacen verdadera una afirmación de un proveedor. Las pruebas, contratos, verificación bancaria y decisiones normativas siguen siendo comprobaciones separadas antes de mover fondos.

Límites actuales de garantía

Sin certificación de seguridad externa

La plataforma aún no ha completado SOC 2, ISO 27001 o una prueba de penetración independiente. Las comprobaciones automatizadas de lanzamiento y la revisión del operador reducen el riesgo; no sustituyen una garantía externa.

MFA requiere inscripción operativa

La versión incluye inscripción TOTP obligatoria, protección contra reproducción, códigos de recuperación de un solo uso y alertas de inicio de sesión. Cada administrador de producción aún debe completar la inscripción en un autenticador real y guardar los códigos de recuperación de forma segura; el panel de salud del propietario informa el recuento de inscripciones activas.

El análisis depende de la configuración de producción

Las cargas de evidencia fallan de forma segura cuando la validación o el análisis antimalware configurado no pueden establecer un resultado aceptable. El panel de salud del operador informa si el escáner y la bóveda fuera de la raíz están activos.

Informar de un problema de seguridad

Envíe un correo a info@getsinosource.com con "Security report" en el asunto. Incluya la URL afectada, cuándo observó el problema y los pasos para reproducirlo. No incluya contraseñas, claves privadas, datos de pago completos o datos de cliente innecesarios. Conservaremos los registros pertinentes, evaluaremos el informe, contendremos la exposición confirmada y notificaremos a las partes afectadas o autoridades cuando la ley lo exija.

Última revisión: 14 de agosto de 2026. Esta página describe controles operativos; no es un informe de auditoría independiente ni una certificación. Los cambios sustanciales en los encargados del tratamiento o las prácticas de manejo se reflejan en la Política de Privacidad.