Seguridad

Seguridad en Fanzava.

Tus participantes te confían sus datos. Los tratamos en consecuencia.

Aquí explicamos cómo los protegemos, con qué marcos de privacidad cumplimos y qué enviar a tu equipo de IT.

Dos personas revisando un monitor oscuro en una sala de reuniones acristalada, con un lector de tarjetas en la puerta y la oficina trabajando detrás.

Quién ve qué.

Dos capas: el acceso y el aislamiento.

Acceso. Email y contraseña, enlace mágico o Google. En los planes Enterprise, tus participantes inician sesión con tu propio proveedor de identidad. Las contraseñas se guardan de una forma que no se puede revertir, aunque se filtrara una base de datos. La verificación en dos pasos está disponible para todos y es obligatoria para los administradores de hub en los planes Enterprise.

Compatible con tu proveedor de identidad

  • Okta
  • Microsoft Entra ID
  • Google Workspace

Tu hub. Fanzava aloja los hubs de muchas empresas en la misma plataforma, pero los participantes, puntuaciones, clasificaciones y ajustes de tu hub viven en su propio espacio, completamente separados de los demás hubs. Nadie de otro hub puede ver tus datos. Dentro de tu hub, las clasificaciones de cada grupo solo las ven sus miembros.

Más en nuestra documentación (en inglés): Métodos de autenticación · Inicio de sesión único · Autenticación multifactor · Aislamiento entre hubs

Dónde viven tus datos.

Fanzava funciona en celdas regionales, cada una con su propia infraestructura completa y su propia base de datos, y los participantes, pronósticos, puntuaciones, clasificaciones y ajustes de tu hub viven exactamente en una de ellas. Australia (Sídney) y la Unión Europea (con la base de datos en Fráncfort) están activas hoy; una región en Estados Unidos está construida y todavía no aloja hubs. Los hubs Enterprise eligen su región. Al resto se le asigna una al registrarse, según dónde se creó.

Todo lo que viaja entre tus participantes y Fanzava va cifrado, y todo lo que se almacena también, con claves gestionadas por el proveedor de infraestructura en la región donde están tus datos. No ofrecemos claves de cifrado gestionadas por el cliente, así que si tu proceso de compras las exige, plantéalo antes de firmar.

Stripe gestiona todos los pagos. Fanzava nunca ve los datos de la tarjeta.

Más en nuestra documentación (en inglés): Residencia de datos · Protección de datos

Cumplimiento que puedes enseñar a tu equipo.

Alineado con los marcos de privacidad y accesibilidad que importan en una compra.

RGPD
UK GDPR
Privacy Act australiana
WCAG 2.1 AA
Marco Estado
RGPD Cumplimos.
UK GDPR Cumplimos. Participantes del Reino Unido cubiertos.
Privacy Act australiana Cumplimos, incluido el régimen de notificación de brechas de datos.
WCAG 2.1 Objetivo de conformidad AA en las interfaces para clientes.
PCI DSS Fuera de alcance: Stripe gestiona los pagos.

Más en nuestra documentación (en inglés): Situación de cumplimiento · DPA y RGPD

Siempre al tanto.

Lo que pasa en tu hub, lo ves. Acciones de administración, cambios en las competiciones, inicios de sesión y cambios de cuenta, todo queda en un registro de auditoría al que solo tú accedes. Puedes exportarlo cuando quieras. Los planes Enterprise pueden enviar los eventos a sus herramientas de monitorización de seguridad.

Las dudas o incidencias de seguridad van a ; respondemos en menos de 24 horas y damos novedades cada dos días hasta resolverlas.

Si una brecha afecta a los datos de tus participantes, te avisamos en menos de 72 horas, con el detalle que necesitas para avisarles tú.

Más en nuestra documentación (en inglés): Registros de auditoría · Monitorización, prevención de fugas y respuesta a incidentes

Sobre una infraestructura de confianza.

Detrás de Fanzava están los mismos proveedores que usan bancos, administraciones públicas y las plataformas con las que tu equipo trabaja cada día.

Cloudflare
Stripe
WorkOS
Neon

Más en nuestra documentación (en inglés): Situación de cumplimiento

Para tu equipo de IT o de seguridad.

Pensado para la revisión de IT. Documentación detallada, organizada por temas.

Lee toda la documentación de seguridad

Para compras:

  • Acuerdo de tratamiento de datos. Incluido en nuestras Condiciones del Servicio para los planes de pago, con Cláusulas Contractuales Tipo por defecto. Puede firmarse aparte en Enterprise.
  • Lista de subencargados. Publicada en fanzava.com/legal/sub-processors, con 30 días de preaviso de cualquier cambio.
  • Cuestionario de seguridad. Disponible bajo petición para clientes potenciales de Enterprise, con NDA.
  • Documentación para la revisión de arquitectura. Disponible para clientes Enterprise, con NDA.

Avisos de seguridad:

Todo lo demás: Contacta con nosotros

Lo que preguntan los equipos de seguridad.

Las respuestas cortas. Cada una se explica a fondo en la documentación de seguridad.

¿Dónde se guardan los datos de nuestro hub?

En una celda regional: Australia (Sídney) o la Unión Europea (Fráncfort), hoy. Los hubs Enterprise eligen la región, y la primera elección queda fijada, así que un traslado posterior es una migración asistida a través de una solicitud. Dos pequeños índices centrales dirigen los dominios y los pagos a la celda correcta, y ninguno guarda datos personales de los participantes.

¿Nuestros participantes pueden iniciar sesión con nuestro proveedor de identidad?

Sí, en Enterprise. El inicio de sesión único funciona con SAML u OIDC, con proveedores como Okta, Microsoft Entra ID y Google Workspace. Todos los hubs ofrecen además email y contraseña, enlace mágico e inicio de sesión con Google.

¿Cómo se tratan las contraseñas y el segundo factor?

Las contraseñas se guardan como hash con Argon2id y nunca se guardan, envían ni registran en texto plano. La verificación en dos pasos con app de autenticación está disponible en todas las cuentas, con códigos de recuperación, y es obligatoria por defecto para los administradores de hub en Enterprise.

¿Otra organización en Fanzava puede ver nuestros datos?

No. Cada petición lleva la identidad de su hub y cada consulta se filtra por ese hub, así que los participantes, puntuaciones y ajustes de un hub no se pueden leer desde otro. Dentro de tu hub, la clasificación de un grupo solo la ven sus miembros.

¿Cuánto tiempo se guardan los registros de auditoría?

Un año en todos los planes de pago y 90 días en Free. Enterprise guarda dos años por defecto y se puede configurar hasta siete. Un hub que ha estado en un plan de pago mantiene el mínimo de un año aunque vuelva a Free.

¿Manejáis datos de tarjetas?

No. Stripe procesa todos los pagos, así que los datos de la tarjeta nunca llegan a Fanzava y PCI DSS queda fuera de nuestro alcance.

¿Cómo informamos de una vulnerabilidad?

Escribe a security@fanzava.com. Respondemos en menos de 24 horas, con una actualización cada 48 horas hasta que se resuelva.

¿Qué pasa si hay una brecha de seguridad?

Avisamos a los administradores de los hubs afectados en menos de 72 horas desde que se confirma la brecha, con el detalle que necesitas para avisar a tus participantes y, cuando corresponda, a la autoridad de control.

¿Listo para tu revisión de seguridad?

Habla con nuestro equipo de empresas sobre la configuración del inicio de sesión único, el DPA, la residencia de datos y el apoyo en compras.

Habla con nuestro equipo de empresas