Politica de seguridad

Ultima actualizacion: 7 de agosto de 2026.

Este servicio trata datos de identidad de personas fisicas por cuenta de alojamientos turisticos. En esta pagina describimos las medidas que aplicamos y como comunicarnos una vulnerabilidad.

1. Comunicar una vulnerabilidad

Si detectas un fallo de seguridad, escribenos a info@theiaisland.com indicando SEGURIDAD en el asunto.

Incluye, si puedes: descripcion del problema, pasos para reproducirlo, direccion afectada, impacto que estimas y cualquier captura o registro que lo respalde.

Nuestro compromiso: acusaremos recibo en un plazo de 5 dias habiles, te informaremos de si hemos podido reproducirlo y te mantendremos al corriente hasta su resolucion. Priorizamos las vulnerabilidades segun su impacto real sobre los datos de las personas.

No existe programa de recompensas. No ofrecemos contraprestacion economica por los informes recibidos. Agradecemos publicamente la colaboracion a quien lo desee.

2. Alcance

Esta politica cubre el dominio viajeros.theiaisland.com y la aplicacion servida en el. Quedan fuera los sistemas de terceros que utilizamos, como la plataforma SES.HOSPEDAJES del Ministerio del Interior, PayPal o el proveedor de alojamiento: las incidencias que les afecten deben comunicarse directamente a ellos.

3. Investigacion responsable

Para que podamos tratar tu informe como una comunicacion de buena fe, al investigar debes:

  • Limitarte a lo estrictamente necesario para demostrar el fallo, sin ir mas alla.
  • No acceder, copiar, modificar ni conservar datos personales de terceros. Si te topas con datos ajenos, detente e informanos de inmediato.
  • No degradar el servicio: nada de ataques de denegacion, pruebas de carga ni envio masivo.
  • No recurrir a ingenieria social, suplantacion ni ataques fisicos contra personas o instalaciones.
  • No divulgar publicamente el fallo hasta que este corregido y lo hayamos acordado contigo.
  • Utilizar unicamente cuentas propias o creadas para la prueba.

Si respetas estas condiciones, no emprenderemos acciones legales contra ti por la investigacion realizada y consideraremos tu actuacion autorizada. Esta salvaguarda no cubre a quien acceda de forma deliberada a datos de terceros, extorsione o cause dano.

4. Medidas tecnicas aplicadas

Lo siguiente describe el estado real del servicio, no un objetivo:

  • Cifrado en transito. Todo el trafico va por HTTPS con certificado de Let's Encrypt y renovacion automatica. La cabecera HSTS obliga al navegador a usar siempre conexion segura.
  • Cifrado en reposo de los datos sensibles. Los partes de viajeros completos, las firmas, los NIF y las credenciales del servicio web del Ministerio se guardan cifrados con clave simetrica, no en texto claro.
  • Contrasenas. Se almacenan como hash bcrypt con sal. No es posible recuperar la contrasena original, ni siquiera desde la base de datos.
  • Sesiones. La cookie de sesion se emite con HttpOnly, Secure y SameSite=Lax, lo que la protege frente a robo por scripts y frente a peticiones cruzadas.
  • Cabeceras de seguridad. Se aplican politica de seguridad de contenido, X-Frame-Options: DENY para impedir el enmarcado, X-Content-Type-Options, politica de referente y politica de permisos que restringe camara, microfono y geolocalizacion.
  • Limitacion de peticiones. Los formularios publicos y el acceso estan limitados por direccion IP para frenar intentos automatizados.
  • Verificacion antirrobots. El formulario publico de check-in admite un sistema de verificacion que se activa cuando se configura.
  • Minimizacion. El formulario de auto check-in no solicita fotografia del documento de identidad. Solo se recogen los campos que exige el Real Decreto 933/2021.
  • Supresion automatica. Un proceso diario elimina los partes que superan los tres anos, junto con sus ficheros en disco y el registro de consentimiento asociado.
  • Copias de seguridad. Se realizan copias del codigo, la configuracion y la base de datos, con verificacion de integridad mediante huellas SHA-256.
  • Aislamiento entre cuentas. Cada consulta de reservas, partes y pases valida que el recurso pertenece a la cuenta que lo solicita.

5. Lo que no afirmamos

Preferimos ser exactos antes que tranquilizadores. A dia de hoy no disponemos de certificacion ISO 27001 ni de auditorias de seguridad externas, y no realizamos pruebas de intrusion periodicas por terceros. Tampoco ofrecemos acuerdos de nivel de servicio con disponibilidad garantizada. Si alguno de estos puntos es un requisito para ti, consultanos antes de contratar.

Los servidores estan alojados actualmente fuera del Espacio Economico Europeo, circunstancia que detallamos en el apartado de transferencias internacionales de la Politica de Privacidad.

6. Violaciones de seguridad

Si se produce una brecha que afecte a datos personales, la notificaremos a la Agencia Espanola de Proteccion de Datos dentro de las 72 horas siguientes a tener constancia de ella, e informaremos sin dilacion indebida a los alojamientos afectados para que puedan cumplir sus propias obligaciones como responsables del tratamiento.

7. Revision

Revisamos esta politica al menos una vez al ano y siempre que se produzca un cambio relevante en la arquitectura del servicio.