Ir al contenido principal

Seguridad de los datos

Las protecciones que ClapDiet tiene de verdad, y las que no afirma tener

5 min de lecturaActualizado el 3 sept 2026

Lo que protege tu cuenta, nombrado con la precisión suficiente para que puedas

exigírnoslo — y, al final, lo que deliberadamente no afirmamos.

Cómo llegan tus datos hasta aquí

Toda conexión entre tu dispositivo y ClapDiet va por HTTPS. Los servidores

envían una cabecera de transporte estricto con una vigencia de un año que cubre

todos los subdominios, lo que indica a tu navegador que rechace una conexión

HTTP simple con ClapDiet aunque algo intente degradarla.

La web también aplica una política de seguridad de contenido: los scripts y los

estilos se cargan desde la propia ClapDiet, los complementos y la incrustación

en marcos están desactivados por completo, y los formularios solo pueden

enviarse de vuelta a ClapDiet. Esa es la defensa frente a un script inyectado

en una página que intente mandar tus datos a otro sitio.

Cómo se entra en tu cuenta

Tu contraseña nunca se almacena. Lo que se guarda es un hash bcrypt de

ella. Es una función de un solo sentido con un coste de cálculo deliberado: no

puede revertirse, y es lo bastante lenta como para que adivinarla a partir de

una tabla de hashes robada resulte caro en lugar de instantáneo.

Los inicios de sesión fallidos bloquean la cuenta, de forma progresiva.

Tres fallos la bloquean cinco minutos, cinco fallos quince minutos, diez una

hora y veinte un día entero. Esa escalera es la razón por la que un atacante que

recorre una lista de contraseñas consigue cuatro intentos por hora en lugar de

miles.

La verificación en dos pasos está disponible y es opcional. Usa TOTP, el

código rotatorio de seis dígitos que genera cualquier aplicación de

autenticación, y viene con códigos de respaldo de un solo uso. Esos códigos

también se guardan con hash bcrypt, así que la lista que hay de nuestro lado no

es una lista de códigos utilizables.

Las peticiones tienen límite de frecuencia — tres topes funcionan a la vez

en cada endpoint, sobre un segundo, diez segundos y un minuto, con topes más

estrictos en las rutas que más merece la pena abusar.

Las escrituras llevan una comprobación CSRF. Como la sesión del navegador

viaja en cookies, se rechaza una petición que llegue desde otro sitio con tus

cookies adjuntas.

Quién tocó qué

Dos rastros independientes registran los accesos.

La aplicación escribe filas de auditoría para los inicios de sesión, los

intentos fallidos, los cambios de contraseña, las eliminaciones y las acciones

de administración. Por separado, unos disparadores de base de datos registran

los cambios en cuentas, sesiones, vínculos OAuth, paneles de laboratorio y

suscripciones — una capa por debajo de la aplicación, de modo que registran un

cambio aunque el cambio no haya pasado por la aplicación.

Ambos se conservan 90 días y se purgan cada noche. Las sesiones caducadas se

limpian en su propia pasada nocturna.

Los terceros, y exactamente qué recibe cada uno

Stripe gestiona los pagos. Los datos de la tarjeta se introducen en la

propia página de pago de Stripe y nunca llegan a ClapDiet — no hay ningún campo

de número de tarjeta en todo este producto, que es la forma más sólida que

puede tomar esa promesa.

Google Gemini es la IA. Cuando una función le pregunta algo en tu nombre,

recibe los datos de salud que la respuesta necesita: tu fecha de nacimiento,

sexo biológico, altura y peso, tus afecciones con su gravedad y fechas de

diagnóstico, tus medicamentos con dosis y frecuencia, tus alergias, tus

preferencias y tu panel de laboratorio más reciente. No recibe tu nombre ni

tu dirección de correo. Ese es un límite real y no es lo mismo que el anonimato

— los datos de salud de una persona identifican a esa persona en conjunto, y

preferimos decirlo a llamarlo anonimizado.

Sentry recibe los errores del sitio web para que podamos arreglar los

fallos. La aplicación de móvil no envía nada a ningún servicio de supervisión;

no lleva ningún SDK de analítica ni ningún informador de fallos.

El almacenamiento de objetos guarda los documentos de laboratorio que

subes. Eliminar un panel de laboratorio, o tu cuenta, elimina el archivo que

hay detrás.

Lo que no hacemos

  • No vendemos tus datos.
  • No los compartimos con anunciantes. En ClapDiet no hay publicidad.
  • No existe ningún programa de investigación, así que tus datos no se aportan a
  • ninguno.

  • No hay perfil público, ni directorio de usuarios, ni forma de que otra persona
  • usuaria te encuentre.

    Lo que no afirmamos

    Una página de seguridad solo merece leerse si las ausencias también están en

    ella.

  • No afirmamos que haya cifrado en reposo. Tus datos van cifrados en
  • tránsito. La base de datos en sí no está cifrada aparte, y decirte lo

    contrario sería la frase más fácil de escribir y la menos cierta.

  • No afirmamos tener una certificación de seguridad. Ni informe SOC 2 ni
  • ISO 27001.

  • No tenemos un programa de recompensas por fallos, ni hemos publicado
  • ninguna prueba de intrusión.

  • No afirmamos que haya supervisión humana continua, ni una cifra de
  • disponibilidad, ni controles físicos de centro de datos que no podamos

    enseñarte.

    Si algo de esto cambia, este artículo cambia con ello, y nombrará la cosa en

    lugar de la impresión.

    Tu parte

  • Usa una contraseña que no uses en ningún otro sitio.
  • Activa la verificación en dos pasos y guarda los códigos de respaldo en un
  • lugar distinto del teléfono.

  • Cierra sesión en un dispositivo compartido.
  • Trata como falso cualquier correo que pida tu contraseña de ClapDiet. Nunca la
  • pedimos.

    Informar de un problema de seguridad

    Escribe a security@clapdiet.com. Cuéntanos qué has encontrado y cómo

    reproducirlo. Preferimos con mucho enterarnos por ti primero.


    Artículos relacionados:
  • Salvaguardas alineadas con HIPAA
  • Quién puede ver tus datos
  • Etiquetassecurityencryptionprotectionsafeprivacy
    ClapDiet
    PrivacidadTérminosContacto

    © 2026 ClapDiet. Todos los derechos reservados.