Seguridad
Mantener seguros los datos de nuestros clientes es la prioridad absoluta en Drag. Nuestro objetivo es ofrecer un entorno seguro, manteniendo a la vez una experiencia de usuario sin concesiones.
Para informar de una vulnerabilidad u otro problema de seguridad, envía un correo a security@dragapp.com.
Preguntas frecuentes
Estas son algunas preguntas frecuentes sobre seguridad. También puedes consultar la sección completa de seguridad de nuestro Centro de ayuda.
– ¿Drag almacena mis correos? No almacenamos el contenido de tus correos. Al usar Drag, todos tus correos se obtienen o se envían directamente mediante la API de Gmail. Además, usamos el OAuth de Gmail para conectarnos a tu cuenta de correo, por lo que tampoco tenemos acceso a tu contraseña. Puedes revocar el acceso de Drag a tu cuenta en cualquier momento.
– ¿Por qué Drag solicita permisos en mi cuenta? Drag necesita ciertos permisos en tu cuenta de Gmail para funcionar correctamente. Por ejemplo, el permiso para archivar correos, para poder realizar esa acción cuando haces clic en el botón “archivar” de los tableros de Drag. Informamos de forma completa sobre la información de los usuarios que recopilamos, así como sobre cómo la usamos, protegemos y compartimos, en nuestra política de privacidad.
– ¿Cumple Drag con las Políticas de Seguridad de Google Cloud? Nuestros sistemas cumplen plenamente las Políticas de Seguridad de Google Cloud y se someten a una serie de controles de seguridad a lo largo de todo su ciclo de vida. Cada nueva versión de nuestra extensión para Chrome la revisa manualmente el equipo de auditoría interna de Google para verificar que no se haya infringido ninguna política de seguridad y, una vez aprobada, se mantiene en la tienda de Chrome.
– ¿Se audita la postura de seguridad de Drag? Una empresa de seguridad externa designada por la propia Google nos audita cada año. Con gusto compartimos nuestro certificado de aprobación más reciente. Haz clic en el botón de abajo si quieres solicitarlo.
– ¿Dónde está constituida Drag? Drag es operado por DRAGAPP.COM LIMITED, una sociedad limitada del Reino Unido.
Cumplimiento
RGPD
Cumple con el RGPD de la UE (Reglamento General de Protección de Datos).
CASA TIER 2
Certificado por CASA (Cloud Application Security Assessment) de Google.
CCPA
Drag no vende la información personal que recopilamos.
Seguridad de extremo a extremo
Drag está alojado íntegramente en Amazon Web Services (AWS), que ofrece funciones integradas de seguridad y privacidad de extremo a extremo. Nuestro equipo toma medidas proactivas adicionales para garantizar un entorno de infraestructura seguro. Para obtener detalles adicionales y más específicos sobre la seguridad de AWS, consulta https://aws.amazon.com/security/.
Seguridad del centro de datos
Los datos de clientes de Drag están alojados en Amazon Web Services (AWS), con certificación SOC 2 Type 2, en Virginia, Estados Unidos.
AWS mantiene una lista impresionante de informes, certificaciones y evaluaciones de terceros para garantizar de forma completa y continua el seguridad de centro de datos de última generación.
La infraestructura de AWS se aloja en centros de datos controlados por Amazon en todo el mundo, y los propios centros de datos están protegidos con diversos controles físicos para impedir el acceso no autorizado. Encontrarás más información sobre los centros de datos de AWS y sus controles de seguridad aquí.
Seguridad de la aplicación
Todas las comunicaciones de la aplicación web de Drag se cifran con TLS 1.2, que no puede ser visto por terceros y es el mismo nivel de cifrado que usan los bancos y las instituciones financieras. Todos los datos de Drag se cifran en reposo con cifrado AES-256.
Drag mantiene el cumplimiento continuo de PCI y respeta estrictos estándares del sector para almacenar, procesar y transmitir información de tarjetas de crédito en línea.
Drag supervisa de forma activa y continua la seguridad, el rendimiento y la disponibilidad las 24 horas, los 365 días del año. También contratamos a un tercero para realizar pruebas de penetración.
Nuestra política de privacidad completa está aquí: https://www.dragapp.com/privacy/.
Seguridad de la infraestructura
La infraestructura de Drag está alojada en un entorno seguro y totalmente redundante, con acceso restringido únicamente al personal de soporte de operaciones. Esto nos permite aplicar una segregación completa de datos y accesos, protección mediante firewall y otras funciones de seguridad.
- Comunicación segura con los servidores mediante el protocolo HTTPS, con una clave de cifrado almacenada localmente en los equipos de los usuarios. Los usuarios obtienen la clave de acceso únicamente a través de OAuth de Google.
- Base de datos cifrada en reposo y protegida con una clave de más de 16 caracteres alfanuméricos.
- AWS Key Management Services (KMS) implementado para gestionar de forma segura las claves criptográficas con acceso a la API de Gmail.
Nuestro equipo técnico está completamente capacitado para aplicar las mejores prácticas de seguridad.
Seguro por diseño
La mayoría de las bandejas de entrada compartidas del mercado se construyeron de forma que, cuando llega un correo a una bandeja de entrada compartida, se envía una copia a la bandeja de entrada de cada usuario. Esto significa que no puedes impedir, por ejemplo, que los usuarios reenvíen correos fuera de la empresa. O, si alguien deja la empresa o un equipo específico, todos los correos enviados a la bandeja de entrada compartida seguirán en su bandeja de entrada.
Sobra decir que esto aumenta drásticamente el riesgo de una brecha de seguridad de datos.
Con Drag, si alguien se va de tu empresa, pierde de inmediato el acceso a todos los correos futuros y anteriores de una bandeja de entrada compartida. No duplicamos correos en varias bandejas de entrada. Técnicamente, Drag comparte los permisos de la cuenta para acceder a una bandeja de entrada específica, que pueden revocarse en cualquier momento, con efecto inmediato.
Subencargados del tratamiento
Alojamiento en la nube, autenticación y almacenamiento
Stripe
Pasarela de pago
Amazon Web Services
Infraestructura en la nube
Sendgrid
Servicio de entrega de correo
ActiveCampaign
Servicio de entrega de correo y CRM
Github
Repositorio de código
Crisp IM
Help desk y soporte
Controles de seguridad
Arquitectura, diseño y modelado de amenazas
- La aplicación usa un único mecanismo de autenticación verificado para la comunicación entre sus componentes, incluidas las APIs, el middleware y las capas de datos.
Verificación de la autenticación
- La aplicación usa algoritmos criptográficos aprobados, y los secretos internos y las claves de API se almacenan en el entorno protegido.
Verificación del control de acceso
- La navegación de directorios está desactivada para los metadatos de directorio que podrían revelar información sensible.
Verificación de validación, sanitización y codificación
- La aplicación cuenta con defensas contra ataques de contaminación de parámetros HTTP, y todos los encabezados HTTP de seguridad están correctamente implementados.
Verificación criptográfica de datos almacenados
- La aplicación se protege contra fallos criptográficos, ya sea en números aleatorios, algoritmos de cifrado o de hash, longitudes de clave, rondas o cifrados.
Verificación del manejo de errores y los registros
- La aplicación impide que los datos sensibles se almacenen en caché en los componentes del servidor y en las cachés de la aplicación.
Verificación de protección de datos
- La aplicación gestiona de forma segura los datos guardados en el almacenamiento del navegador.
Verificación de comunicaciones
- Las conexiones hacia y desde el servidor usan certificados TLS de confianza.
Verificación de código malicioso
- El código fuente de la aplicación y las bibliotecas de terceros no contienen puertas traseras, como cuentas o claves fijas en el código o adicionales sin documentar.
Verificación de lógica de negocio
- La aplicación cuenta con controles antiautomatización para protegerse de ataques de denegación de servicio.
Verificación de archivos y recursos
- Los archivos obtenidos de fuentes no confiables se almacenan fuera de la raíz web, con permisos limitados.
Verificación de API y servicios web
- Las APIs de la aplicación no exponen información sensible, como la clave de API, tokens de sesión, etc.
