Ir al contenido principal

Centro de confianza

Esta página expone de manera transparente nuestras prácticas en materia de seguridad, ubicación de los datos, registros probatorios, conservación y continuidad operativa. Describe el estado actual de la plataforma y señala con claridad aquello que aún no está implementado. No se trata de una certificación oficial: WaiverKit no cuenta con acreditaciones SOC 2, ISO 27001 ni HIPAA.

Medidas de seguridad

  • Todo el tráfico se gestiona bajo cifrado TLS mediante la infraestructura de red de Cloudflare antes de llegar a nuestros servidores.
  • La aplicación y su base de datos PostgreSQL 17 se ejecutan en un servidor que gestionamos directamente en Hetzner en Núremberg, Alemania; la base de datos solo admite conexiones locales internas (loopback).
  • Las imágenes de firmas y los PDF generados se almacenan en Cloudflare R2 en un bucket restringido a la jurisdicción de la Unión Europea; los volcados de bases de datos se copian mediante TLS a un bucket de R2 independiente bajo la misma jurisdicción de la UE. R2 cifra los objetos en reposo; los volcados no cuentan con cifrado adicional antes de la subida.
  • La autenticación y las sesiones se gestionan mediante Clerk. Los roles de equipo (propietario, miembro) están disponibles en el plan Business; el resto de los planes cuenta con un único perfil de acceso.
  • Cada firma registrada genera una entrada de auditoría con la versión de la plantilla, el hash del texto, la versión del consentimiento, la dirección IP y el agente de usuario, además del propio registro firmado.
  • Cada despliegue está condicionado por la ejecución de CI del commit exacto (comprobación de tipos, lint, la suite de pruebas, una compilación de producción y una prueba de humo 5xx), y /api/health reporta el commit que llegó a producción, de modo que una canalización en verde y un cambio en vivo se verifican por separado.

Dónde se procesan sus datos

Los encargados del tratamiento coinciden con los enumerados en la sección 5 de nuestro Acuerdo de Tratamiento de Datos.

ProveedorFinalidadRegión
Hetzner Online GmbHAlojamiento de la aplicación y base de datos PostgreSQLNúremberg, Alemania (UE)
Cloudflare, Inc.Red perimetral, protección contra DDoS y almacenamiento de objetos R2 para firmas, PDF y copias de seguridad de bases de datos (cifrado en reposo por R2)Red perimetral global para el tráfico; buckets de R2 vinculados a la jurisdicción de la Unión Europea de Cloudflare (objetos almacenados y procesados en la UE)
ClerkAutenticación, sesiones y directorio de usuariosEstados Unidos
StripeGestión de cobros y facturación de suscripcionesEntidades de Estados Unidos y la Unión Europea
Resend (mediante Amazon SES)Envío de correos electrónicos transaccionalesUE (eu-west-1) para el dominio de salida
OpenAIGeneración y traducción asistida de plantillas mediante IA a partir de las instrucciones y la actividad indicadas por el usuario. Nunca se transmiten respuestas, firmas ni registros de los firmantes.Estados Unidos

Qué incluye un registro firmado y qué es el registro de actividad

En todos los planes, incluido el gratuito, cada exención firmada conserva:

  • El nombre del firmante y sus respuestas escritas, exactamente en los términos introducidos.
  • La firma (dibujada o mecanografiada) en formato de imagen, indicando la modalidad empleada.
  • La marca de tiempo del servidor al momento de la firma, la dirección IP del firmante, el agente de usuario y el modelo de dispositivo.
  • El número de versión de la plantilla, el hash SHA-256 de la misma y una copia exacta del texto legal y los campos mostrados en ese instante. Las ediciones posteriores de la plantilla no modifican este registro.
  • La confirmación de la casilla de consentimiento para firma electrónica y la versión del texto de consentimiento presentado.
  • Un documento PDF generado con el texto firmado y este conjunto de elementos probatorios.

Ejemplo, valores sintéticos: firmado 2026-09-14T09:12:41Z · IP 203.0.113.42 · Safari en iPhone · plantilla v3 · sha256 9f1c…5f7e · consentimiento esig-v1-2026-04 · firma: dibujada.

De forma complementaria, el registro de actividad administrativo guarda las acciones realizadas en la cuenta: creación, edición o borrado de plantillas, modificaciones de tarifa, eliminación de la cuenta comercial y cada una de las firmas obtenidas. Cada entrada detalla el usuario, la acción, los campos modificados, la IP y la hora.

Ejemplo con datos simulados: 2026-09-13T16:04:10Z · [email protected] · template.update · campos modificados: clauses, expiryDays · IP 198.51.100.7.

El registro de actividad se genera para todas las cuentas en cualquier plan. Está disponible para su consulta directa en el panel de control (Registro de actividad) en el plan Business; en el resto de los planes, el equipo de soporte de WaiverKit puede facilitarlo previa solicitud del titular de la cuenta.

Aspectos que el registro no acredita: la identidad física del firmante más allá de los datos aportados (cada plantilla permite exigir de forma opcional una fotografía del documento de identidad), su capacidad jurídica de obrar o la validez material de las cláusulas ante un juicio. La exigibilidad legal depende exclusivamente de un tribunal conforme al derecho aplicable.

Conservación de los registros tras cambios de plan

Información verificada en el código a fecha 14-09-2026. Las filas indican el estado de la cuenta; las columnas, las acciones permitidas.

Estado de la cuentaVer registros firmadosExportar PDF / CSVRegistros conservadosEn copias de seguridad
Plan de pago activoPDF en todos los planes; CSV en Pro y Business
Cambio a plan Free (cancelación o vencimiento)Sí, todo el historialPDF; la opción CSV deja de estar disponible
Fallo en el pago, periodo de graciaSegún las condiciones de su plan
Fallo en el pago, periodo de gracia vencidoLa exportación en PDF y CSV está bloqueada hasta regularizar el pago; la exportación completa de datos desde Configuración sigue disponibleSí; se impide crear plantillas y recibir nuevas firmas hasta regularizar el pago
Cuenta de empresa eliminada por el usuarioNoNo (realice la exportación antes de borrar: PDF de cada documento, CSV en planes compatibles o exportación JSON completa desde Configuración)Los registros se marcan como eliminados y dejan de servirse; los archivos se programan para su borrado en R2Hasta que finalice el ciclo de rotación de copias de seguridad (versiones diarias, semanales y mensuales)
Cierre del servicio por parte de WaiverKitConsulte la sección de continuidad a continuaciónConsulte la sección de continuidad a continuaciónConsulte la sección de continuidad a continuaciónConsulte la sección de continuidad a continuación

El texto de marketing indica que los registros permanecen accesibles durante todo el tiempo que exista su cuenta, en todos los planes, incluido Free. La eliminación se rige por el DPA y las reglas de retención de nuestra política de privacidad.

Datos de salud, menores e identidad: qué información se puede solicitar y destino del tratamiento

Cada empresa determina qué datos solicita en sus documentos. El editor de formularios permite incluir campos de texto, correo, teléfono, fecha, casilla de verificación, lista desplegable, área de texto, firma e iniciales, además de opciones a nivel de plantilla para teléfono de emergencia, fotografía del documento de identidad y firma de tutores para menores. Las cuestiones sobre alergias, lesiones, embarazo o medicación son campos de texto ordinarios o casillas que la propia empresa configura libremente.

Categoría de datosQuién decide solicitarloLugar de almacenamientoEnvío al proveedor de IA
Identidad del firmante (nombre, correo electrónico, teléfono, fecha de nacimiento, dirección)La empresa, por cada plantillaPostgreSQL (Alemania)No
Declaraciones de salud introducidas en campos personalizadosLa empresa, por cada plantillaPostgreSQL (Alemania), dentro del documento firmadoNo
Nombre, correo y relación de parentesco del tutor de un menorLa empresa, si activa la firma de tutores (planes Pro y Business)PostgreSQL (Alemania)No
Fotografía del documento de identidadLa empresa, si la plantilla así lo exigeCloudflare R2 (jurisdicción de la UE), adjunto al registro; no verificado automáticamenteNo
Imagen de la firmaSiempre requeridaCloudflare R2 (jurisdicción de la UE)No
Descripción del negocio e instrucciones para el Asistente IALa empresa, cuando utiliza la redacción o traducción automáticaSe remite a OpenAI para redactar el texto; no se emplea para entrenamiento según las condiciones de nuestra APISí (únicamente en esta categoría)

Retención: los registros se conservan mientras la cuenta exista y según lo requieran las reglas de retención de la política de privacidad. Acceso: el titular de la cuenta y, en el plan Business, los miembros del equipo. El personal de WaiverKit consulta la cuenta de un negocio únicamente para soporte; cuando un miembro del personal consulta una página de la cuenta o su lista de exenciones, dicha lectura queda registrada en el historial de actividad de ese negocio, mientras que las listas de soporte multiinquilino no se atribuyen a un solo negocio.

Los idiomas no definen la jurisdicción aplicable

  • La interfaz de usuario, la pantalla de firma y la web informativa están disponibles en 19 idiomas.
  • Los textos que elabore pueden traducirse a estos mismos 19 idiomas; la traducción cuenta con asistencia informática y la responsabilidad sobre la redacción final corresponde a su empresa.
  • Nuestra biblioteca de plantillas en inglés está redactada para la legislación de Estados Unidos y señala los estados donde una cláusula tiene limitaciones; las páginas de plantillas traducidas adaptan las cláusulas y notas a la legislación de la jurisdicción principal de cada idioma, con asistencia automatizada y verificadas por nuestro proceso editorial automatizado, no por un hablante nativo humano. Ninguna versión cuenta con una revisión legal para ninguna jurisdicción; la página de plantillas y cada artículo así lo indican.
  • Por consiguiente, el número de idiomas disponibles no presupone validez jurídica internacional.

/waiver-templates

Asistencia técnica y resolución de incidencias

Atención por correo electrónico en días laborables, horario de Europe/Zurich (CET, CEST en verano). Respuestas habituales en pocas horas durante la jornada laboral en Suiza y en todo caso en menos de un día laborable; esta pauta refleja nuestro compromiso habitual, no un acuerdo de nivel de servicio contractual. Sin soporte telefónico ni guardia permanente 24/7. Las caídas del servicio de firma se tratan con máxima prioridad en cuanto se detectan.

Página de contacto e información de cobertura

Continuidad del servicio

  • WaiverKit es una plataforma desarrollada y gestionada por Clashware Sarl, sociedad tecnológica fundada por dos socios con sede en Lausana, Suiza.
  • Copias de seguridad: la base de datos de producción se vuelca cuatro veces al día (03:00, 09:00, 15:00 y 21:00 UTC), se verifica su tamaño y se copia a través de TLS a un bucket independiente de Cloudflare R2 con retención diaria, semanal y mensual (7, 28 y 365 días). R2 cifra los objetos en reposo; no hay un cifrado adicional del lado del cliente para los volcados.
  • Recuperación comprobada: el primer día de cada mes se ejecuta un ensayo de restauración automatizado que carga la copia más reciente en una base de datos de prueba y valida el número de tablas y filas. El último simulacro del 01-09-2026 completó la restauración de WaiverKit correctamente (18 tablas).
  • Puede descargar sus datos en cualquier momento: archivos PDF individuales en todos los planes, formato CSV en Pro y Business, y una copia completa en JSON desde el apartado de Configuración.
  • En caso de acordarse el cese del servicio, se informará a los titulares por correo electrónico facilitando un plazo suficiente para exportar la información antes del cierre. Las condiciones de uso no fijan aún la duración exacta de ese margen temporal; hasta su incorporación formal, esto constituye un compromiso de actuación de la empresa.

Contratos y políticas