Refutely — Política de respuesta a incidentes de seguridad

Versión 1.0 · 2026-09-17

1. Qué es un incidente

Acceso, divulgación, alteración o pérdida no autorizados de datos de comerciantes o de sus clientes; compromiso de credenciales (Shopify, hosting, Resend, repositorio); vulnerabilidad explotada en la app.

2. Responsable

El operador de Refutely. Contacto: el email de la cuenta de Partners de Shopify.

3. Pasos

PlazoAcción
0–1 hContener: rotar credenciales afectadas (secret de la app en Dev Dashboard, API key de Resend, acceso al hosting), revocar sesiones si procede, aislar el servicio.
0–24 hEvaluar alcance con el registro de auditoría y los logs: qué comerciantes, qué datos, qué periodo.
≤ 48 hNotificar a cada comerciante afectado con: qué ha pasado, datos implicados, medidas tomadas, recomendaciones. El comerciante decide, como responsable, si notifica a la autoridad (72 h GDPR) y a sus clientes; Refutely aporta la información necesaria.
≤ 7 díasCorregir la causa raíz, desplegar, verificar.
≤ 14 díasInforme post-incidente: cronología, causa, impacto, cambios. Guardado en docs/incidentes/.

4. Prevención

Revisión de dependencias en cada despliegue, mínimo privilegio en scopes de Shopify, sin datos reales en desarrollo, tests de autenticación automatizados.