Versión 1.0 · 2026-09-17
Acceso, divulgación, alteración o pérdida no autorizados de datos de comerciantes o de sus clientes; compromiso de credenciales (Shopify, hosting, Resend, repositorio); vulnerabilidad explotada en la app.
El operador de Refutely. Contacto: el email de la cuenta de Partners de Shopify.
| Plazo | Acción |
|---|---|
| 0–1 h | Contener: rotar credenciales afectadas (secret de la app en Dev Dashboard, API key de Resend, acceso al hosting), revocar sesiones si procede, aislar el servicio. |
| 0–24 h | Evaluar alcance con el registro de auditoría y los logs: qué comerciantes, qué datos, qué periodo. |
| ≤ 48 h | Notificar a cada comerciante afectado con: qué ha pasado, datos implicados, medidas tomadas, recomendaciones. El comerciante decide, como responsable, si notifica a la autoridad (72 h GDPR) y a sus clientes; Refutely aporta la información necesaria. |
| ≤ 7 días | Corregir la causa raíz, desplegar, verificar. |
| ≤ 14 días | Informe post-incidente: cronología, causa, impacto, cambios. Guardado en docs/incidentes/. |
Revisión de dependencias en cada despliegue, mínimo privilegio en scopes de Shopify, sin datos reales en desarrollo, tests de autenticación automatizados.