Seguridad y continuidad
Cómo protegemos los datos de tu centro y de sus clientes, y qué pasa si algo va mal. Documento para responsables de centro.
Atrapaclientes es la plataforma de captación y fidelización de FANS Marketing para centros comerciales. Este documento resume, en lenguaje claro, las medidas de seguridad, protección de datos y continuidad del servicio. Está pensado para que un responsable de centro (y su departamento de compras o de seguridad) pueda valorar el programa sin ser técnico. Es un resumen público: no incluye direcciones, contraseñas ni detalles que pudieran facilitar un ataque.
🔐 Acceso y cuentas
- Cada persona, su cuenta y su rol. El programa distingue entre superadministrador, administrador, gerente, tienda y otros perfiles; cada uno ve y hace solo lo que le corresponde. Los permisos se comprueban en el servidor en cada acción, no solo se ocultan botones en la pantalla.
- Contraseñas robustas y cifradas. Las contraseñas se guardan cifradas con un algoritmo lento pensado para ello (bcrypt): ni nosotros podemos leerlas. Se exige una longitud mínima y una combinación de letras y números.
- Sesiones con caducidad. El acceso se hace con un testigo temporal (token) que caduca; al cerrar sesión, deja de valer de verdad. Hay límite de intentos de acceso para frenar los ataques de prueba y error.
- Cada centro, aislado. Los datos de un centro no son accesibles desde otro: el programa filtra por centro en cada consulta. Un gerente nunca ve datos de un centro que no es el suyo.
- Los socios y las tiendas entran por su propia puerta. El socio accede sin contraseña con un código de un solo uso; la tienda tiene un acceso limitado a su portal y solo ve el nombre de pila y el saldo del socio, nunca su contacto.
- Doble factor por correo. Además de la contraseña, el programa puede pedir un código de un solo uso enviado al correo. Cada persona puede activarlo para su cuenta, y un administrador puede exigirlo a todo un centro para sus administradores y gerentes. El navegador de confianza se recuerda 30 días para no pedirlo en cada acceso.
🛡️ Protección de la información
- Todo viaja cifrado. La conexión al programa es siempre HTTPS con certificado válido: nadie puede espiar los datos por el camino.
- Datos separados por centro dentro de una base de datos profesional (PostgreSQL) en servidor propio en la Unión Europea, no en servicios de terceros descontrolados.
- Registro de auditoría. El programa anota quién hace cada acción sensible (cambios, exportaciones, descargas de datos de un cliente, órdenes a las tablets), con fecha y autor, para poder rendir cuentas.
- Validación de todo lo que entra. Los formularios y las subidas de ficheros se comprueban en el servidor (tipo, tamaño y contenido real); las imágenes de campañas y patrocinios se limitan a formatos de imagen y a un tamaño máximo. Los minijuegos corren aislados del resto del programa.
- Revisiones de seguridad periódicas del propio equipo antes de cada actualización importante, con una batería de pruebas automáticas, y pruebas de intrusión sobre una copia de pruebas (nunca sobre datos reales) cuyos hallazgos se corrigen antes de publicar.
⚖️ Protección de datos personales (RGPD)
El centro es el responsable de los datos de sus clientes; FANS Marketing actúa como encargado del tratamiento.
- Consentimiento con prueba. Cuando un cliente se apunta, el programa guarda la fecha, la hora, desde dónde lo hizo y el texto exacto que aceptó, como prueba del consentimiento.
- Derecho de acceso y portabilidad. Con un clic, el centro puede entregar a un cliente todo lo que se guarda de él (ficha, participaciones, premios, puntos, correos y SMS recibidos, historial de consentimientos). El cliente también puede pedirlo por sí mismo desde un enlace seguro.
- Derecho de supresión y borrado real de datos cuando procede.
- Baja fácil. Todas las comunicaciones llevan enlace de baja y de «tus datos».
- Contrato de encargado del tratamiento (art. 28 RGPD) entre el centro y FANS Marketing: lo genera el propio programa con los datos legales del centro (cláusulas, Anexo I de tratamiento y Anexo II de medidas de seguridad, subencargados declarados), listo para firmar, y guarda la fecha de firma en la auditoría.
💾 Copias de seguridad y continuidad
- Copia diaria automática de toda la base de datos, con varios días de histórico y guardada además fuera del servidor (en la nube).
- Servidor de reserva. Un segundo servidor mantiene una copia al día de la información y puede tomar el relevo si el principal falla, de modo que el servicio vuelve en poco tiempo y sin perder el trabajo del día.
- Pruebas de restauración periódicas: comprobamos que las copias se pueden restaurar de verdad, no basta con tenerlas.
- Las tablets siguen funcionando sin conexión. Si se cae internet en el centro, las tablets guardan las participaciones y las envían solas cuando vuelve la red: ningún cliente se queda sin participar.
- Vigilancia del servicio con aviso inmediato al equipo técnico si algo deja de responder, y servicio técnico de guardia los siete días de la semana.
📊 Nuestro compromiso, en una tabla
| Aspecto | Qué garantizamos |
|---|---|
| Conexión | Siempre cifrada (HTTPS) |
| Contraseñas | Cifradas e irreversibles |
| Datos entre centros | Aislados: cada centro solo ve lo suyo |
| Copias | Diarias, con histórico y fuera del servidor |
| Ante una caída | Servidor de reserva; las tablets siguen sin conexión |
| RGPD | Consentimiento con prueba, acceso, portabilidad, supresión y contrato de encargado |
| Auditoría | Quién hizo qué y cuándo, en las acciones sensibles |
| Soporte | Técnico de guardia 7 días a la semana |
Documento informativo · Atrapaclientes · Desarrollado por FANS Marketing
Última revisión: septiembre de 2026. Puede evolucionar con el programa. ¿Preguntas de vuestro departamento de compras o DPO? Escríbenos.
