Fiatside

Documento legal

Política de divulgación responsable

Si encuentra una falla, preferimos saberlo por usted que por un incidente. Este documento establece qué puede probar, qué está prohibido y con qué rapidez respondemos.

Versión
1.0.0
Vigente desde
15 September 2026
Última actualización
2 September 2026

Este documento es una plantilla y debe ser revisado por un asesor legal antes de su puesta en producción

El texto siguiente se redactó a partir de las obligaciones aplicables a un proveedor de servicios de activos digitales, pero aún no ha sido validado por un abogado en la jurisdicción de establecimiento. Por lo tanto, no es ejecutable tal como está y no debe tratarse como un compromiso contractual definitivo.

Contenido del documento
  1. 01Preferimos saberlo por ti
  2. 02Alcance
  3. 03Reglas de prueba
  4. 04Cómo informar
  5. 05Nuestros tiempos de respuesta
  6. 06Después de la corrección
01

Preferimos saberlo por ti

Un servicio que mueve dinero siempre acaba siendo probado, por personas bienintencionadas o no. Preferimos enterarnos de un fallo a través de un informe que de un incidente, y nos comprometemos a no perseguir a nadie por investigaciones realizadas de buena fe dentro del alcance aquí descrito.

No se ofrece recompensa económica en esta fase. No anunciamos un programa de recompensas que no pudiéramos honrar. Lo que ofrecemos es concreto: un acuse de recibo rápido, un interlocutor técnico, seguimiento hasta la corrección y reconocimiento público si lo deseas.

02

Alcance

Dentro del alcance

  • El sitio público y sus páginas de aplicación.
  • Los endpoints de interfaz de programación expuestos públicamente.
  • Los mecanismos de autenticación, sesión y restablecimiento de contraseña.
  • Cualquier fallo que permita leer, alterar o desviar los datos de otro usuario.
  • Cualquier fallo que permita modificar un importe, un beneficiario, un tipo o un estado de orden.
  • Errores de configuración que expongan un secreto, una copia de seguridad o un entorno interno.

Fuera del alcance

  • Los servicios propios de nuestros proveedores: notifícalos directamente al editor correspondiente, que gestiona su propio programa.
  • Informes generados por un escáner automatizado sin prueba de explotabilidad.
  • Hallazgos de cabeceras o configuración sin impacto demostrado: una cabecera recomendada ausente, una cookie sin atributo en contenido público.
  • Ingeniería social contra nuestro personal, nuestros proveedores o nuestros usuarios.
  • Denegación de servicio, inundación y pruebas de carga, en cualquier forma.
  • Vulnerabilidades que requieran acceso físico a un dispositivo ya comprometido.
03

Reglas de prueba

Estas reglas no son formalidades: definen exactamente lo que sigue cubierto por nuestro compromiso de no perseguir.

  1. Utiliza solo tus propias cuentas y tus propios datos. Crea una segunda cuenta si necesitas probar el aislamiento entre usuarios.
  2. Detente en cuanto se demuestre el acceso. No leas, copies o exfiltres datos pertenecientes a un tercero.
  3. No degrades el servicio: nada de inundaciones, borrados o modificaciones de datos de producción que no sean tuyos.
  4. No hagas público el fallo antes de que se corrija, o antes de que expire el plazo que acordemos conjuntamente.
  5. Si llegas involuntariamente a datos personales, detente de inmediato, no los conserves y menciónalo en tu informe.
04

Cómo informar

Un informe útil contiene cinco elementos: el componente afectado, el impacto real, los pasos de reproducción, una pieza mínima de evidencia y las marcas de tiempo de tus pruebas. El resto es comodidad.

Canal de notificación

Aún no se ha publicado ninguna clave de cifrado pública. No publicaremos una antes de que esté realmente en uso y probada: una clave mostrada pero sin vigilancia es peor que ninguna. Si tu informe contiene material sensible, dilo en una línea primero y acordaremos un canal cifrado.

[email protected]

Nunca incluyas en un informe datos personales de un tercero, un identificador real o un secreto completo. Una captura parcialmente redactada es suficiente para demostrar el acceso.

05

Nuestros tiempos de respuesta

SeverityFirst responseFix target
Critical — funds, keys or identity data exposedWithin 4 hoursFix or mitigation within 72 hours
High — authentication or authorisation bypassWithin 24 hoursFix within 14 days
Medium — limited information leak, partial denial of serviceWithin 72 hoursFix within 60 days
Low — configuration defect with no demonstrated impactWithin 120 hoursHandled in the regular development flow
These times run from receipt of the report, weekends included for the critical level.

A continuación, recibirá una actualización del estado al menos cada dos semanas hasta el cierre, incluso cuando no haya nada nuevo que anunciar. El silencio es lo que empuja a un investigador a publicar: preferimos evitarlo.

06

Después de la corrección

  • Confirmamos la corrección y le permitimos verificarla antes de cualquier cierre.
  • Publicamos una nota de incidente cuando la falla podría haber expuesto datos, incluso si no se encuentra ningún abuso.
  • Le acreditamos públicamente si lo desea, bajo el nombre o identificador de su elección, o no lo hacemos en absoluto si prefiere el anonimato.
  • Acordamos una fecha de publicación con usted si desea redactar su propio análisis.
07

Historial de versiones

VersiónÚltima actualizaciónNature of the change
1.0.02 September 2026Primera publicación del documento.

Anclas estables: cada sección lleva un identificador que no cambiará. Puede citar una cláusula mediante su enlace directo.