← Volver al centro legal

Política de Divulgación de Vulnerabilidades

Última actualización: 25 de agosto de 2026

1. Cómo Reportar

Si has encontrado un problema de seguridad en TopCards, escríbenos a hola@topcards.tech con el asunto [Seguridad]. Agradecemos que incluyas:

  • Una descripción del problema y de su impacto potencial.
  • Los pasos para reproducirlo.
  • La URL, el endpoint o el componente afectado.
  • Cualquier prueba de concepto que ayude a entenderlo.

2. Nuestro Compromiso

  • Acuse de recibo en un plazo de 5 días laborables.
  • Valoración inicial del alcance y la gravedad en un plazo de 15 días.
  • Te mantendremos informado del avance hasta la resolución.
  • Si lo deseas, te daremos crédito público cuando el problema esté corregido.

TopCards es un proyecto pequeño y no ofrecemos recompensas económicas por el momento. Preferimos decirlo por adelantado a hacerte perder el tiempo.

3. Puerto Seguro

No emprenderemos acciones legales contra quien investigue de buena fe y respete esta política. Consideramos investigación de buena fe la que:

  • Usa únicamente cuentas propias para las pruebas.
  • No accede, modifica ni conserva datos de otras personas.
  • Se detiene en cuanto confirma la vulnerabilidad, sin profundizar.
  • Nos concede un plazo razonable para corregir antes de divulgar públicamente.

4. Fuera de Alcance

Estas actividades no están cubiertas por el puerto seguro y pueden constituir un delito:

  • Ataques de denegación de servicio (DoS/DDoS) o pruebas de carga.
  • Ingeniería social o phishing contra usuarios o personal.
  • Ataques físicos contra la infraestructura.
  • Acceso, extracción o destrucción de datos de otras personas.
  • Spam o envío masivo automatizado contra la plataforma.

Tampoco tratamos como vulnerabilidades los informes automatizados sin impacto demostrable (ausencia de cabeceras no críticas, versiones de software sin explotabilidad probada, o resultados de escáneres sin verificar).

5. Protección de Datos

Si en el curso de tu investigación accedes de forma accidental a datos personales de terceros, detente de inmediato, no los conserves y menciónalo en tu informe. Trataremos el incidente conforme al Art. 33 RGPD y, si procede, lo notificaremos a la AEPD en un plazo de 72 horas. Puedes consultar cómo tratamos los datos en nuestra Política de Privacidad.