← Volver a Brân

Seguridad

Si algo falla, te lo contamos.

Actualizado el 3 de octubre de 2026

Contacto de seguridad

Escribe a bran@djinnfoundry.com con el asunto «Seguridad». Vale para avisar de una vulnerabilidad, de un acceso que no reconoces en tu cuenta o de un correo nuestro que te parezca falso. Contestamos en un día hábil. El mismo contacto está en /.well-known/security.txt de este dominio y del de la aplicación.

Si investigas una vulnerabilidad de buena fe, sin acceder a datos de otros más allá de lo necesario para demostrarla, sin degradar el servicio y dándonos tiempo para arreglarla antes de publicarla, no emprenderemos acciones contra ti.

Qué es un incidente

Cualquier hecho que comprometa la confidencialidad, la integridad o la disponibilidad de los datos que trata Brân. Por ejemplo:

  • alguien entra en una cuenta o en un servidor sin permiso;
  • los datos de un cliente se enseñan o se envían a otro;
  • se pierden o se corrompen datos y no se pueden recuperar de una copia;
  • una credencial nuestra (claves de proveedores, contraseñas del equipo) se filtra;
  • Brân deja de vigilar o de avisar durante más de un día hábil.

Quién decide y en qué plazo

  1. Detección. Cualquiera del equipo que vea un posible incidente, por un aviso de un cliente, de un proveedor o de nuestra monitorización, lo comunica en el momento a la administración de DJINN FOUNDRY, S.L..
  2. Valoración, en 24 horas. La administración decide si es un incidente, qué datos y qué clientes afecta y qué riesgo supone para las personas. Se contiene lo antes posible: cortar el acceso, cambiar credenciales, parar el servicio afectado.
  3. Aviso al cliente, en 48 horas como mucho desde que lo conocemos, si afecta a sus datos. Si todavía no sabemos todo, avisamos con lo que sabemos y completamos después.
  4. Autoridad y afectados. Cuando Djinn Foundry es la responsable de los datos (cuenta y cobro), notifica a la Agencia Española de Protección de Datos en 72 horas si hay riesgo para las personas (art. 33 RGPD), y a las personas afectadas si el riesgo es alto (art. 34). Cuando trata los datos por cuenta del cliente, le da al cliente lo que necesite para notificar él.
  5. Cierre. Cada incidente queda registrado, con o sin aviso, con sus hechos, sus efectos y las medidas tomadas (art. 33.5 RGPD), y se cuenta al cliente afectado qué se cambió para que no se repita.

Qué dice el aviso

Por correo al titular de la cuenta y, si lo hay, a su delegado de protección de datos:

Asunto: Brân · Incidente de seguridad que afecta a tu cuenta

Qué ha pasado: [descripción breve y fecha en que lo supimos]
Qué datos afecta: [categorías y número aproximado de personas y registros]
Qué puede suponer: [consecuencias probables]
Qué hemos hecho: [medidas tomadas y previstas]
Qué te recomendamos: [por ejemplo, cambiar la contraseña]
Contacto: bran@djinnfoundry.com

Seguiremos informándote en cuanto sepamos más.