Dossier de seguridad

Seguridad y continuidad

Cómo protegemos los datos de tu centro y de sus clientes, y qué pasa si algo va mal. Documento para responsables de centro.

Atrapaclientes es la plataforma de captación y fidelización de FANS Marketing para centros comerciales. Este documento resume, en lenguaje claro, las medidas de seguridad, protección de datos y continuidad del servicio. Está pensado para que un responsable de centro (y su departamento de compras o de seguridad) pueda valorar el programa sin ser técnico. Es un resumen público: no incluye direcciones, contraseñas ni detalles que pudieran facilitar un ataque.

🔐 Acceso y cuentas

  • Cada persona, su cuenta y su rol. El programa distingue entre superadministrador, administrador, gerente, tienda y otros perfiles; cada uno ve y hace solo lo que le corresponde. Los permisos se comprueban en el servidor en cada acción, no solo se ocultan botones en la pantalla.
  • Contraseñas robustas y cifradas. Las contraseñas se guardan cifradas con un algoritmo lento pensado para ello (bcrypt): ni nosotros podemos leerlas. Se exige una longitud mínima y una combinación de letras y números.
  • Sesiones con caducidad. El acceso se hace con un testigo temporal (token) que caduca; al cerrar sesión, deja de valer de verdad. Hay límite de intentos de acceso para frenar los ataques de prueba y error.
  • Cada centro, aislado. Los datos de un centro no son accesibles desde otro: el programa filtra por centro en cada consulta. Un gerente nunca ve datos de un centro que no es el suyo.
  • Los socios y las tiendas entran por su propia puerta. El socio accede sin contraseña con un código de un solo uso; la tienda tiene un acceso limitado a su portal y solo ve el nombre de pila y el saldo del socio, nunca su contacto.
  • Doble factor por correo. Además de la contraseña, el programa puede pedir un código de un solo uso enviado al correo. Cada persona puede activarlo para su cuenta, y un administrador puede exigirlo a todo un centro para sus administradores y gerentes. El navegador de confianza se recuerda 30 días para no pedirlo en cada acceso.

🛡️ Protección de la información

  • Todo viaja cifrado. La conexión al programa es siempre HTTPS con certificado válido: nadie puede espiar los datos por el camino.
  • Datos separados por centro dentro de una base de datos profesional (PostgreSQL) en servidor propio en la Unión Europea, no en servicios de terceros descontrolados.
  • Registro de auditoría. El programa anota quién hace cada acción sensible (cambios, exportaciones, descargas de datos de un cliente, órdenes a las tablets), con fecha y autor, para poder rendir cuentas.
  • Validación de todo lo que entra. Los formularios y las subidas de ficheros se comprueban en el servidor (tipo, tamaño y contenido real); las imágenes de campañas y patrocinios se limitan a formatos de imagen y a un tamaño máximo. Los minijuegos corren aislados del resto del programa.
  • Revisiones de seguridad periódicas del propio equipo antes de cada actualización importante, con una batería de pruebas automáticas, y pruebas de intrusión sobre una copia de pruebas (nunca sobre datos reales) cuyos hallazgos se corrigen antes de publicar.

⚖️ Protección de datos personales (RGPD)

El centro es el responsable de los datos de sus clientes; FANS Marketing actúa como encargado del tratamiento.

  • Consentimiento con prueba. Cuando un cliente se apunta, el programa guarda la fecha, la hora, desde dónde lo hizo y el texto exacto que aceptó, como prueba del consentimiento.
  • Derecho de acceso y portabilidad. Con un clic, el centro puede entregar a un cliente todo lo que se guarda de él (ficha, participaciones, premios, puntos, correos y SMS recibidos, historial de consentimientos). El cliente también puede pedirlo por sí mismo desde un enlace seguro.
  • Derecho de supresión y borrado real de datos cuando procede.
  • Baja fácil. Todas las comunicaciones llevan enlace de baja y de «tus datos».
  • Contrato de encargado del tratamiento (art. 28 RGPD) entre el centro y FANS Marketing: lo genera el propio programa con los datos legales del centro (cláusulas, Anexo I de tratamiento y Anexo II de medidas de seguridad, subencargados declarados), listo para firmar, y guarda la fecha de firma en la auditoría.

💾 Copias de seguridad y continuidad

  • Copia diaria automática de toda la base de datos, con varios días de histórico y guardada además fuera del servidor (en la nube).
  • Servidor de reserva. Un segundo servidor mantiene una copia al día de la información y puede tomar el relevo si el principal falla, de modo que el servicio vuelve en poco tiempo y sin perder el trabajo del día.
  • Pruebas de restauración periódicas: comprobamos que las copias se pueden restaurar de verdad, no basta con tenerlas.
  • Las tablets siguen funcionando sin conexión. Si se cae internet en el centro, las tablets guardan las participaciones y las envían solas cuando vuelve la red: ningún cliente se queda sin participar.
  • Vigilancia del servicio con aviso inmediato al equipo técnico si algo deja de responder, y servicio técnico de guardia los siete días de la semana.

📊 Nuestro compromiso, en una tabla

AspectoQué garantizamos
ConexiónSiempre cifrada (HTTPS)
ContraseñasCifradas e irreversibles
Datos entre centrosAislados: cada centro solo ve lo suyo
CopiasDiarias, con histórico y fuera del servidor
Ante una caídaServidor de reserva; las tablets siguen sin conexión
RGPDConsentimiento con prueba, acceso, portabilidad, supresión y contrato de encargado
AuditoríaQuién hizo qué y cuándo, en las acciones sensibles
SoporteTécnico de guardia 7 días a la semana
Trabajamos hacia un marco de seguridad reconocido (ISO 27001) a medida que crece el número de centros. Las medidas descritas aquí ya están en marcha con independencia de esa certificación.

Documento informativo · Atrapaclientes · Desarrollado por FANS Marketing
Última revisión: septiembre de 2026. Puede evolucionar con el programa. ¿Preguntas de vuestro departamento de compras o DPO? Escríbenos.