Seguridad
Cómo cuidamos tus datos
Esta página existe porque preferimos ser transparentes sobre seguridad antes que esperar a que alguien nos lo pregunte. Está pensada tanto para campistas como para propietarios de camping que dudan en darnos sus datos. Si ves algo que crees que podemos mejorar: hola@acampaya.es.
🔐 Cifrado y transporte
- HTTPS obligatorio en todo el sitio (HSTS preload con max-age 2 años).
- Headers de seguridad activos: X-Frame-Options, X-Content-Type-Options, Referrer-Policy estricta, Permissions-Policy restrictiva.
- Conexión a base de datos sobre TLS 1.3.
🛡️ Permisos y aislamiento
- Row Level Security (RLS) activado en todas las tablas que contienen datos de usuarios o campings.
- Las claves de servicio (service role) viven en variables de entorno cifradas en Vercel y nunca se exponen al navegador.
- El panel de administración solo es accesible para una whitelist de cuentas; el resto del tráfico recibe 404.
- Acceso a paneles del propietario verificado por sesión Supabase Auth — no por cookie ni token reutilizable.
📥 Datos personales
- Mínimos necesarios: email, nombre y teléfono opcional. No pedimos DNI ni dirección personal salvo por requisito de facturación de un camping reclamado.
- Las contraseñas se guardan hasheadas con bcrypt (gestionado por Supabase Auth). Nadie en el equipo puede leerlas en claro.
- El consentimiento de cookies se loguea con IP hasheada (SHA-256 + salt rotativo) — no podemos rastrear al usuario hacia atrás.
- Derechos RGPD accesibles en /dashboard/privacidad: exportación, rectificación y baja en un click.
📨 Email y comunicaciones
- Todos los emails llevan cabeceras List-Unsubscribe (RFC 8058) — un click en Gmail/Outlook te da de baja.
- Los tokens de baja se firman con HMAC SHA-256 y comparación timing-safe.
- Si una persona pide la baja, la añadimos a una blocklist persistente y no recibirá ningún email aunque el sistema lo intente reenviar.
💾 Copias de seguridad
- Backup automático diario en Supabase (gestionado, retención 7 días en plan actual).
- Backup manual semanal en local con script auditado (`scripts/backup-supabase.ts`).
- Procedimiento de restauración documentado: descarga del backup, descifrado y reimportación a Supabase.
🚨 Gestión de incidentes
- Alertas automáticas cuando una API devuelve más errores de lo normal (severidad fatal/error redactada, sin filtración de tokens).
- Telemetría limitada al mínimo: errores y latencias agregadas. No trackeamos sesiones individuales.
- Si ocurre una brecha que afecte a tus datos, te notificamos en 72h conforme al artículo 33 del RGPD — incluso si no es obligatorio en tu caso.
🤖 Uso de IA
- Si nos escribes a hola@acampaya.es, una IA (Claude de Anthropic) puede redactar la primera respuesta para acelerar la atención.
- Siempre lleva un disclaimer al pie identificando la respuesta como generada por IA (Reglamento (UE) 2024/1689 art. 50).
- Tu mensaje no se usa para entrenar modelos. Anthropic ejecuta la inferencia pero no retiene el contenido más allá de 30 días según contrato.
🧾 Proveedores con acceso a datos
Lista pública y actualizada. Si añadimos uno nuevo, te avisamos antes:
- Supabase (infraestructura BD + Auth + Storage) — UE.
- Vercel (hosting + crons + edge) — EE.UU. con cláusulas tipo CE.
- Resend (email transaccional) — EE.UU. con cláusulas tipo CE.
- Stripe (pagos cuando se activen) — EE.UU./Irlanda con cláusulas tipo CE.
- Anthropic (IA del autoresponder) — EE.UU. con cláusulas tipo CE.
- Google Places (datos públicos de campings) — EE.UU., usado solo en lectura.
🐛 Reportar una vulnerabilidad
Si descubres un fallo de seguridad, escribe a seguridad@acampaya.es (o a hola@acampaya.es si es más fácil) con el detalle. Compromiso:
- Acuse de recibo en menos de 48 h.
- Diagnóstico inicial en 7 días.
- Si la vulnerabilidad es válida, te mencionamos en una sección de agradecimientos (con tu permiso).
- No iniciamos acciones legales contra investigadores que actúan de buena fe — disclosure responsable.
Última actualización: 1 de mayo de 2026. Puedes ver más detalles en política de privacidad o en transparencia.