Seguridad y respuesta a incidentes
Última actualización: 17 de agosto de 2026
Esta traducción se ofrece únicamente a título informativo. Solo la versión francesa tiene valor legal.
Qué es un incidente de seguridad
Llamamos incidente de seguridad a todo suceso que atente contra la confidencialidad, la integridad o la disponibilidad de los datos en poder de LIORA. Esto abarca, en particular:
- Un acceso no autorizado: alguien consulta datos sin tener derecho a ello — cuenta comprometida, clave de acceso sustraída, vulnerabilidad explotada.
- Una pérdida de datos: determinados datos resultan irrecuperables, por supresión accidental o por fallo técnico.
- Una alteración: los datos se modifican sin autorización o de forma incontrolada.
- Una divulgación: los datos quedan visibles para personas que no deberían haberlos visto.
Esto vale tanto para los datos de los comerciantes que utilizan LIORA como para los de sus propios clientes, a los que la aplicación accede para funcionar.
Una interrupción del servicio que no haga inaccesible ningún dato, y que no lo exponga ni lo altere, corresponde al soporte y no a la presente política. En cambio, una avería que impida de forma duradera el acceso a sus datos sí constituye un menoscabo de su disponibilidad: esta sí se trata aquí.
Quién es responsable de qué
Esta distinción determina todo lo que sigue y, en particular, a quién corresponde avisar a la autoridad de control.
- Sus datos de cuenta y de facturación: LIORA es el responsable del tratamiento. Las obligaciones de notificación le incumben.
- Los datos de los clientes de su tienda: LIORA actúa por cuenta de usted, en calidad de encargado del tratamiento. Usted sigue siendo el responsable del tratamiento y le corresponde a usted notificar a la autoridad de control si una violación así lo exige. Nuestro papel es alertarle y prestarle asistencia.
Comunicar un incidente
Escriba a direction@liora-eu.com describiendo lo que haya constatado y, si es posible, cómo reproducirlo. Esta dirección la consulta el administrador de LIORA.
Acusamos recibo, a más tardar, el día hábil siguiente a la recepción de su mensaje. Este compromiso se refiere al acuse de recibo, no a la resolución: el plazo de corrección depende de la naturaleza del incidente, y no fijamos de antemano un plazo que no pudiéramos cumplir.
Si es usted investigador de seguridad, puede comunicarnos una vulnerabilidad en esa misma dirección. No ofrecemos ningún programa de recompensas y no emprenderemos acción legal alguna contra quien nos comunique de buena fe un fallo sin haberlo explotado más allá de lo necesario para demostrarlo. Este compromiso solo vincula a LIORA y no puede obstaculizar el ejercicio de la acción penal pública.
Calificación
La evaluación la realiza el administrador de LIORA, que asume igualmente la responsabilidad técnica del servicio. No hay equipo de guardia: es la consecuencia de nuestro tamaño, y preferimos escribirlo antes que hacer creer en una organización que no existe.
Iniciamos la calificación en cuanto tenemos conocimiento de la comunicación y la llevamos a cabo con la mayor rapidez que el incidente permita. No fijamos ningún plazo: depende de lo que haya que examinar. Tres criterios la guían:
- La naturaleza de los datos afectados: datos de cuenta, datos de facturación, datos de los clientes de un comerciante.
- El alcance: una cuenta, varias o la totalidad del servicio.
- El riesgo para las personas: lo que alguien podría hacer con los datos en cuestión — suplantación de identidad, captación comercial, perjuicio económico.
De esta calificación se derivan la prioridad dada a la corrección y las notificaciones que deben enviarse.
Contención y corrección
En cuanto se confirma un incidente, y antes de buscar su causa, tratamos de detenerlo:
- Revocación de los accesos comprometidos: cierre de las sesiones afectadas, desactivación de las cuentas implicadas.
- Rotación de los secretos: renovación de las claves de acceso y de los tokens que hayan podido quedar expuestos, incluidas las credenciales de las que disponemos en nuestros proveedores técnicos.
Viene después la corrección, una vez detenida la hemorragia:
- Corrección: se identifica la causa, se corrige y después se despliega.
- Verificación: reproducimos el escenario del incidente para comprobar que ya no funciona.
Cortar un acceso comprometido prevalece siempre sobre la continuidad del servicio: si hay que interrumpir una funcionalidad para detener una fuga, la interrumpimos.
Notificación
Cuando la violación de la seguridad de los datos personales afecta a datos de los que LIORA es responsable del tratamiento — cuenta, facturación —, la notificamos a la CNIL a más tardar 72 horas después de haber tenido constancia de ella, salvo que sea improbable que entrañe un riesgo para los derechos y libertades de los interesados (artículo 33 del RGPD). Si en ese plazo no se dispone de toda la información, notificamos lo que sabemos y lo completamos después.
Cuando la violación afecta a los datos de los clientes de un comerciante, informamos a ese comerciante sin dilación indebida, conforme al artículo 33.2 del RGPD. Es entonces a él, responsable del tratamiento, a quien corresponde decidir sobre la notificación a la autoridad de control. Nuestro mensaje indica la naturaleza de la violación, las categorías de datos afectados, las consecuencias probables y las medidas ya adoptadas, para que pueda decidir con conocimiento de causa.
Cuando la violación pueda entrañar un alto riesgo para los interesados, estos son informados de ella (artículo 34 del RGPD). Tratándose de los datos de cuenta, esa comunicación nos incumbe. Tratándose de los clientes de un comerciante, incumbe al comerciante, único responsable del tratamiento y único que mantiene la relación con ellos: nosotros le facilitamos los elementos necesarios (artículo 28.3.f).
Cuando el incidente afecta a datos de tienda obtenidos a través de Shopify, informamos igualmente a Shopify, según las modalidades previstas en sus condiciones de uso de la API.
No publicamos ningún anuncio público sobre un incidente mientras el fallo no esté corregido, para no indicar a otros cómo explotarlo. Esta reserva no retrasa ni la notificación a la autoridad de control, ni la información a los comerciantes, ni la de los interesados.
Registro de incidentes
Todo incidente se consigna en un registro interno, incluso cuando no da lugar a ninguna notificación. El registro indica la fecha de descubrimiento, los hechos, los datos afectados, la calificación adoptada, las medidas tomadas y, en su caso, las notificaciones enviadas.
Este registro se lleva en virtud del artículo 33, apartado 5, del RGPD, que obliga a documentar toda violación de la seguridad de los datos personales para que la autoridad de control pueda verificar el cumplimiento de estas obligaciones. Se pone a disposición de la autoridad de control cuando esta lo solicita.
Después del incidente
Una vez cerrado el incidente, buscamos qué lo hizo posible, y no quién es responsable de él. La pregunta es siempre la misma: ¿qué permitió que esto ocurriera y qué impedirá que vuelva a ocurrir?
La corrección no se detiene, por tanto, en el defecto en sí: cuando es posible, añadimos un control automático que falla si el defecto reaparece, de modo que la misma causa no pueda producir dos veces el mismo incidente.
Lo que no prometemos
Una política de seguridad vale por lo que cumple. He aquí, pues, lo que LIORA no tiene a día de hoy:
- Ninguna guardia 24/7: una comunicación enviada un domingo por la noche no se lee hasta el siguiente día hábil.
- Ningún centro de supervisión: no tenemos un equipo que vigile de forma permanente.
- Ninguna certificación: ni ISO 27001, ni SOC 2, ni equivalente. No reivindicamos ninguna.
- Ningún programa de recompensas: las comunicaciones de vulnerabilidades son bienvenidas, pero no se remuneran.
- Ningún compromiso de disponibilidad: el servicio se presta «tal cual», como indican nuestras condiciones generales de uso.
Lo descrito más arriba, en cambio, es lo que hacemos realmente. Esta página se actualizará si nuestros medios cambian.
Lo que protege sus datos a diario
Las medidas permanentes — alojamiento de los datos de cuenta en la Unión Europea, hash de las contraseñas, papel y compromisos de nuestros encargados del tratamiento, plazos de conservación — se describen en nuestra Política de privacidad, a la que esta página no sustituye.
Esta página describe lo que hacemos realmente, con los medios de una empresa individual. No promete ni vigilancia permanente ni certificación. Editor: LIORA, entreprise individuelle, SIREN 923 209 183 — direction@liora-eu.com.