Seguridad
Si algo falla, te lo contamos.
Actualizado el 3 de octubre de 2026
Contacto de seguridad
Escribe a bran@djinnfoundry.com con el asunto «Seguridad». Vale para avisar de una vulnerabilidad, de un acceso que no reconoces en tu cuenta o de un correo nuestro que te parezca falso. Contestamos en un día hábil. El mismo contacto está en /.well-known/security.txt de este dominio y del de la aplicación.
Si investigas una vulnerabilidad de buena fe, sin acceder a datos de otros más allá de lo necesario para demostrarla, sin degradar el servicio y dándonos tiempo para arreglarla antes de publicarla, no emprenderemos acciones contra ti.
Qué es un incidente
Cualquier hecho que comprometa la confidencialidad, la integridad o la disponibilidad de los datos que trata Brân. Por ejemplo:
- alguien entra en una cuenta o en un servidor sin permiso;
- los datos de un cliente se enseñan o se envían a otro;
- se pierden o se corrompen datos y no se pueden recuperar de una copia;
- una credencial nuestra (claves de proveedores, contraseñas del equipo) se filtra;
- Brân deja de vigilar o de avisar durante más de un día hábil.
Quién decide y en qué plazo
- Detección. Cualquiera del equipo que vea un posible incidente, por un aviso de un cliente, de un proveedor o de nuestra monitorización, lo comunica en el momento a la administración de DJINN FOUNDRY, S.L..
- Valoración, en 24 horas. La administración decide si es un incidente, qué datos y qué clientes afecta y qué riesgo supone para las personas. Se contiene lo antes posible: cortar el acceso, cambiar credenciales, parar el servicio afectado.
- Aviso al cliente, en 48 horas como mucho desde que lo conocemos, si afecta a sus datos. Si todavía no sabemos todo, avisamos con lo que sabemos y completamos después.
- Autoridad y afectados. Cuando Djinn Foundry es la responsable de los datos (cuenta y cobro), notifica a la Agencia Española de Protección de Datos en 72 horas si hay riesgo para las personas (art. 33 RGPD), y a las personas afectadas si el riesgo es alto (art. 34). Cuando trata los datos por cuenta del cliente, le da al cliente lo que necesite para notificar él.
- Cierre. Cada incidente queda registrado, con o sin aviso, con sus hechos, sus efectos y las medidas tomadas (art. 33.5 RGPD), y se cuenta al cliente afectado qué se cambió para que no se repita.
Qué dice el aviso
Por correo al titular de la cuenta y, si lo hay, a su delegado de protección de datos:
Asunto: Brân · Incidente de seguridad que afecta a tu cuenta Qué ha pasado: [descripción breve y fecha en que lo supimos] Qué datos afecta: [categorías y número aproximado de personas y registros] Qué puede suponer: [consecuencias probables] Qué hemos hecho: [medidas tomadas y previstas] Qué te recomendamos: [por ejemplo, cambiar la contraseña] Contacto: bran@djinnfoundry.com Seguiremos informándote en cuanto sepamos más.