Esta página reúne la información de ciberseguridad de Sostenutoo: cómo notificarnos una vulnerabilidad, durante cuánto tiempo el producto recibe actualizaciones de seguridad y cómo utilizarlo de forma segura. Responde, entre otros, al Reglamento (UE) 2024/2847 de ciberresiliencia.
Última actualización: 17 de septiembre de 2026
2. Notificar una vulnerabilidad
Si cree haber descubierto un fallo de seguridad en Sostenutoo, escríbanos a securite@sostenutoo.com. Es nuestro punto de contacto único para la seguridad. Si prefiere otro medio, también puede escribirnos por correo postal a la dirección indicada o a través de support@sostenutoo.com: lo transmitiremos.
Para ayudarnos, indique si es posible:
- la parte afectada (sitio web, aplicación iOS, aplicación Android) y su versión;
- una descripción del problema y de su posible impacto;
- los pasos para reproducirlo;
- un medio para contactarle y si desea que le mencionemos.
Puede escribir en francés, inglés o español. El archivo security.txt recoge estos datos en un formato legible por máquinas.
3. Política de divulgación coordinada
Lo que hacemos
- Acusamos recibo de su notificación, en principio en un plazo de 10 días hábiles.
- Analizamos el problema y le mantenemos informado de las etapas importantes.
- Corregimos las vulnerabilidades confirmadas en un plazo proporcionado a su gravedad, las más graves primero.
- Si la vulnerabilidad se encuentra en un componente de terceros utilizado por Sostenutoo, también la notificamos a la persona u organización que mantiene dicho componente.
- Una vez disponible la corrección, publicamos un aviso de seguridad (ver sección 4) y, si lo desea, le agradecemos nominalmente.
Lo que le pedimos
- No hacer pública la vulnerabilidad antes de que la corrección esté disponible para los usuarios o, en su defecto, antes de 90 días desde su notificación. Este plazo puede prorrogarse de común acuerdo si la corrección lo requiere.
- Hacer pruebas solo con sus propias cuentas, y no consultar, modificar ni eliminar datos de otros usuarios más allá de lo estrictamente necesario para demostrar el problema.
- No perturbar el servicio (sin denegación de servicio ni pruebas automatizadas masivas), no enviar spam y no recurrir a la ingeniería social.
- Eliminar los datos que haya podido obtener una vez realizada la notificación.
Consideramos realizada de buena fe toda investigación que respete estas reglas, y no tenemos intención de emprender acciones legales contra ella. No ofrecemos programa de recompensas.
También puede notificar una vulnerabilidad al CERT-FR (ANSSI), que actúa como coordinador en Francia.
4. Avisos de seguridad
Cuando se corrige una vulnerabilidad, publicamos aquí un aviso que describe el problema, las versiones afectadas, su impacto, su gravedad y, en su caso, lo que debe hacer. Podemos esperar a que los usuarios hayan tenido tiempo de instalar la actualización antes de publicar estos detalles.
No se ha publicado ningún aviso hasta la fecha.
5. Mantenerle informado
Si una vulnerabilidad explotada activamente o un incidente grave afecta a la seguridad de Sostenutoo, informamos a los usuarios afectados, y si es necesario a todos los usuarios, lo antes posible. En su caso, también les indicamos las medidas que pueden tomar. Según la situación, esta información se envía por correo electrónico, mediante una notificación en la aplicación o a través de esta página.
Estas obligaciones se suman a las del RGPD en caso de violación de datos personales, descritas en la Política de privacidad.
6. Identificación del producto
Sostenutoo se ofrece en tres formas, que comparten la misma cuenta y el mismo servidor:
El número de versión de una aplicación móvil figura en su ficha de la tienda de aplicaciones y en los ajustes de su teléfono. La aplicación web se sirve siempre en su última versión.
7. Uso previsto y propiedades de seguridad
Sostenutoo sirve para gestionar un conjunto musical: miembros, eventos, asistencia, programas, partituras, mensajería y documentos. Está destinado a asociaciones, escuelas y conjuntos, a sus responsables y a sus músicos.
Principales protecciones:
- comunicaciones cifradas (HTTPS/TLS) entre las aplicaciones y el servidor;
- autenticación por contraseña (almacenada con hash) o con Apple y Google;
- aislamiento de los datos de cada conjunto a nivel de la base de datos, y permisos distintos según el rol (miembro, administrador);
- pagos procesados por Stripe, Apple o Google: Sostenutoo no almacena ningún número de tarjeta;
- copias de seguridad periódicas de la base de datos.
8. Riesgos conocidos o previsibles
Las siguientes situaciones pueden exponer sus datos o los de su conjunto:
- una contraseña débil o reutilizada en otros sitios, o un correo de phishing que suplanta a Sostenutoo;
- una sesión abierta en un dispositivo compartido o perdido;
- un rol de administrador concedido de forma demasiado amplia, o un antiguo miembro que sigue en el conjunto;
- un enlace o código de invitación difundido públicamente mientras las solicitudes de adhesión están abiertas;
- un navegador, sistema o aplicación que ya no se actualiza, o un teléfono con jailbreak o root;
- un asistente de inteligencia artificial de terceros conectado a su cuenta, que actúa con sus permisos;
- archivos subidos por otros miembros (PDF, imágenes, documentos): ábralos con la misma prudencia que cualquier archivo recibido.
9. Periodo de soporte y actualizaciones
Sostenutoo recibe actualizaciones de seguridad al menos hasta diciembre de 2032. Esta fecha solo puede ampliarse. Si algún día tuviéramos que cesar el servicio, se lo comunicaríamos con antelación.
- Las actualizaciones de seguridad son gratuitas para todos los usuarios, estén suscritos o no.
- Solo se da soporte a la última versión de las aplicaciones: la actualización es gratuita, basta con instalarla.
- La aplicación web se actualiza sola: basta con recargar la página.
- Las aplicaciones móviles se actualizan a través del App Store y Google Play, automáticamente si esta opción está activada en su teléfono (es el ajuste por defecto). La aplicación también puede avisarle de que hay una nueva versión disponible.
10. Instrucciones de uso seguro
En el día a día
- Elija una contraseña única y robusta, o inicie sesión con Apple o Google.
- Cierre la sesión en dispositivos compartidos. Nunca le pediremos su contraseña por correo electrónico.
- Mantenga actualizados su navegador, su sistema y la aplicación.
- Si gestiona un conjunto: reserve el rol de administrador a personas de confianza, retire a los miembros que se van y cierre las adhesiones cuando no esté reclutando.
- Desconecte los asistentes de inteligencia artificial que ya no utilice.
Cuando un ajuste cambia la seguridad de sus datos
Conceder un rol de administrador, abrir las adhesiones, compartir un enlace de invitación, añadir un tutor o conectar un asistente de terceros amplía el acceso a los datos. Revise estos ajustes con regularidad. Las versiones modificadas o no oficiales de las aplicaciones no tienen soporte.
Instalar las actualizaciones
- Web: recargue la página, la última versión se carga automáticamente.
- iPhone y iPad: App Store, toque su foto de perfil y actualice Sostenutoo.
- Android: Google Play, toque su foto de perfil, «Gestionar aplicaciones y dispositivo» y actualice Sostenutoo.
Desactivar las actualizaciones automáticas
Le recomendamos mantenerlas activadas. Si prefiere desactivarlas o aplazarlas:
- iPhone y iPad: Ajustes, App Store, desactive «Actualizaciones de apps».
- Android: Google Play, foto de perfil, Ajustes, Preferencias de red, «Actualizar aplicaciones automáticamente». También puede desactivarlo solo para Sostenutoo desde su ficha (menú de tres puntos).
- Web: la aplicación web se sirve desde nuestros servidores, por lo que siempre está actualizada y este ajuste no existe.
Dejar de usar Sostenutoo y borrar sus datos
- Elimine su cuenta desde «Mi cuenta» (web) o los ajustes del perfil (aplicaciones). Sus datos se borran entonces según lo descrito en la Política de privacidad.
- Desinstalar la aplicación borra los datos guardados en el teléfono, pero no elimina su cuenta.
- En un ordenador compartido, cierre la sesión antes de cerrar el navegador.
Integración en otros productos
Sostenutoo no está diseñado para integrarse como componente en otro producto.
11. Declaración de conformidad y lista de materiales de software
La declaración UE de conformidad de Sostenutoo se publicará en esta página a más tardar en la fecha de aplicación de los requisitos correspondientes del Reglamento (UE) 2024/2847, el 11 de diciembre de 2027.
Mantenemos actualizada la lista de componentes de software utilizados por Sostenutoo (lista de materiales de software, o SBOM). No se publica, pero se facilita a las autoridades que la soliciten.
← Volver al inicio