Seguridad
Last updated: 17 de agosto de 2026
Esta página es una traducción de cortesía. En caso de discrepancia, prevalece la versión inglesa.
Esta página describe lo que Sceina hace realmente para proteger tu cuenta y tus contenidos y, al final, lo que aún no hace. Preferimos ser verificables antes que tranquilizadores.
Cifrado
- Todo el tráfico circula por HTTPS/TLS. Las peticiones no seguras se reescriben, nunca se sirven.
- Los datos en reposo están cifrados por nuestros proveedores de infraestructura, tanto en la base de datos como en el almacenamiento de objetos.
- Tus medios nunca son accesibles públicamente: cada descarga pasa por una URL firmada de vida corta, emitida solo tras comprobar que el archivo te pertenece.
Cuentas y autenticación
La autenticación está delegada en Clerk: sesiones firmadas, doble factor y restablecimiento de contraseña. Sceina nunca ve tu contraseña. El acceso por la interfaz MCP usa el mismo proveedor de identidad: un agente conectado a tu cuenta tiene exactamente tus derechos, ni uno más.
Aislamiento entre cuentas
Cada proyecto, archivo, renderizado y voz clonada lleva el identificador de su propietario, y todas las rutas de lectura, escritura y borrado filtran por él en el servidor. Un identificador adivinado o copiado de otro sitio no sirve de nada: la comprobación ocurre en nuestro lado, nunca en el navegador. Los accesos denegados quedan registrados, para que un intento de fuga deje rastro.
Archivos y código no confiables
- Los archivos que envías se decodifican — análisis, transcodificación, saneamiento de fuentes — en un servicio aparte que no guarda ningún secreto ni accede a la base de datos. Un fallo en una biblioteca multimedia no alcanza así nada de valor.
- Los renderizados se ejecutan en un proceso aislado, con un perfil de sistema restringido y la red saliente filtrada.
- Los componentes a medida se ejecutan en un marco aislado con una política de seguridad estricta, sin acceso a la cámara, el micrófono, la geolocalización ni el pago.
Pagos
Los pagos los gestiona Stripe, certificado PCI-DSS nivel 1. Ningún número de tarjeta pasa por nuestros servidores ni se guarda en nuestra base de datos. Solo los eventos firmados por Stripe pueden abonar un saldo, y la firma se verifica antes de cualquier escritura: una llamada falsificada no abona nada.
Abusos y estabilidad
- Los puntos sensibles — subidas, generaciones, exportaciones — tienen límite de frecuencia por cuenta.
- Las claves de idempotencia evitan que una petición repetida te cobre dos veces o duplique un trabajo.
- Toda acción administrativa sobre una cuenta se escribe en un registro de auditoría inalterable, con su autor, antes de ejecutarse.
Informar de una vulnerabilidad
Si crees haber encontrado un fallo, escribe a [email protected] con el asunto SECURITY. Acusamos recibo en un plazo de 72 horas y te mantenemos informado hasta la corrección.
No emprenderemos acciones legales contra una investigación de buena fe que se limite a tus propias cuentas, no degrade el servicio, no extraiga datos de nadie y nos deje un plazo razonable para corregir antes de cualquier publicación.
Lo que no afirmamos
Sceina es un producto joven. No tenemos certificación SOC 2 ni ISO 27001, ni programa de recompensas por fallos, ni auditoría de intrusión independiente hasta la fecha. Si tu organización exige tales garantías, háblanos a través de Empresa en lugar de darlas por supuestas.
En caso de violación
Si una violación afecta a tus datos personales, lo notificamos a la CNIL en un plazo de 72 horas como exige el RGPD, y te informamos directamente cuando la violación pueda entrañar un riesgo alto para tus derechos, indicándote qué ocurrió, qué se vio afectado y qué hacer.