Seguridad

En G7 Innovation agradecemos que nos comuniques cualquier fallo de seguridad que encuentres en nuestros productos. Esta página explica cómo hacerlo y qué puedes esperar de nosotros.

Cómo reportar

Escríbenos a security@g7innovation.es.

Para que podamos actuar rápido, incluye en la medida de lo posible:

  • Producto y versión afectados.
  • Descripción del fallo y de su impacto.
  • Pasos para reproducirlo.
  • Cómo contactar contigo.

Aceptamos reportes anónimos. Ten en cuenta que en ese caso no podremos pedirte aclaraciones ni comunicarte el resultado.

Puedes escribirnos en español o en inglés.

Qué cubre este canal

Los productos software desarrollados, distribuidos o gestionados por G7 Innovation: nuestro software de gestión y sus módulos, la funcionalidad de consulta mediante inteligencia artificial, este sitio web y sus subdominios, y las APIs que exponemos públicamente.

Queda fuera el software de terceros que el cliente instale por su cuenta, la infraestructura gestionada por el propio cliente y las incidencias funcionales sin componente de seguridad.

Qué haremos con tu reporte

  • Acuse de recibo: te confirmaremos la recepción en un plazo máximo de 48 horas laborables, con una referencia para el seguimiento. Atendemos el canal de lunes a viernes, de 09:00 a 14:00.
  • Evaluación: analizaremos el reporte y te diremos si confirmamos la vulnerabilidad y con qué gravedad la hemos clasificado.
  • Corrección: trabajaremos en la solución y te informaremos cuando esté desplegada y verificada.
  • Divulgación: te pediremos que mantengas la confidencialidad mientras dure la corrección. Salvo acuerdo distinto, el plazo de coordinación es de 90 días desde tu reporte. Si el fallo se está explotando activamente, coordinaremos la publicación de forma acelerada.

Si nos autorizas, te reconoceremos públicamente como autor del hallazgo. No tenemos programa de recompensas económicas.

Compromiso con quien investiga

No emprenderemos acciones legales contra quien investigue vulnerabilidades en nuestros productos de buena fe y respetando esta página. No iniciaremos acciones civiles ni penales, no solicitaremos tu persecución y no reclamaremos daños por errores menores causados durante la investigación.

A cambio te pedimos que:

  • Actúes de buena fe, con la finalidad de mejorar la seguridad.
  • No accedas, alteres ni destruyas datos de otras personas más allá de lo imprescindible para demostrar el fallo.
  • Detengas la prueba de inmediato si encuentras datos personales o datos de salud, y nos lo comuniques.
  • No degrades el servicio: nada de denegación de servicio, fuerza bruta masiva ni fuzzing destructivo.
  • No emplees ingeniería social contra nuestro personal ni contra nuestros clientes.
  • Mantengas la confidencialidad durante el periodo de coordinación.
  • Cumplas la legislación aplicable.

Esta protección ampara la investigación, no la divulgación anticipada ni el aprovechamiento del hallazgo.

Confidencialidad y datos personales

Tratamos cada reporte de forma restringida. No compartimos tu identidad con clientes ni con terceros sin tu autorización.

Tratamos tus datos de contacto por interés legítimo (art. 6.1.f RGPD), con la finalidad de gestionar el reporte, y los conservamos como evidencia documental durante 6 años. Para ejercer tus derechos: security@g7innovation.es.

Otros contactos

  • Reporte de vulnerabilidades, consultas sobre esta página y derechos RGPD: security@g7innovation.es
  • Soporte funcional (no seguridad): el canal habitual de tu contrato.

Esta página da cumplimiento al artículo 13.17 del Reglamento (UE) 2024/2847 (Cyber Resilience Act). Fichero security.txt conforme a RFC 9116: https://g7innovation.com/.well-known/security.txt