Aviso de Seguridad y Divulgación Responsable de Vulnerabilidades
ÚLTIMA ACTUALIZACIÓN: 14 DE ENERO DE 2026Estado del documento y alineación interna
Este aviso describe cómo Hireeo recibe y gestiona los reportes de vulnerabilidades de seguridad y qué puede esperar quien las reporta. Refleja las prácticas de seguridad vigentes de Hireeo y se actualizará a medida que nuestro programa de seguridad evolucione.
1. Cómo reportar una vulnerabilidad
Si detectas una vulnerabilidad de seguridad, escríbenos a security@hireeo.app describiendo la vulnerabilidad, los pasos para reproducirla y su impacto potencial. Te pedimos que nos des la oportunidad de investigar y corregir el problema antes de divulgarlo públicamente.
1.1. Información del reporte
Al reportar, se solicita incluir:
- Descripción de la vulnerabilidad y pasos para reproducirla.
- Impacto potencial, incluyendo qué datos o funciones se verían afectados.
- Si es posible, una prueba de concepto no destructiva.
2. Qué NO hacer al investigar
- No acceder, modificar ni eliminar datos de otros usuarios.
- No ejecutar pruebas que puedan degradar el servicio para otros usuarios; no realizar ataques de denegación de servicio.
- No divulgar públicamente la vulnerabilidad antes de que Hireeo confirme su corrección o antes de un plazo razonable acordado.
2.1. Plazo de divulgación coordinada
Te pedimos un período de divulgación coordinada de 90 días antes de hacer pública cualquier vulnerabilidad, contados desde tu reporte inicial. Si corregimos la vulnerabilidad antes de ese plazo, te lo confirmaremos para que puedas divulgarla de forma coordinada con nosotros.
3. Compromiso de Hireeo
Confirmamos la recepción de cada reporte de seguridad dentro de 3 días hábiles y entregamos una evaluación inicial dentro de 10 días hábiles. Por el momento no ofrecemos recompensas económicas (bug bounty), pero reconocemos públicamente —con tu autorización— a quienes reportan vulnerabilidades válidas de forma responsable.
3.1. Respuesta propuesta
Como mínimo, el proceso debería:
- Confirmar la recepción del reporte.
- Informar cuándo se ha corregido o por qué no se considera una vulnerabilidad.
- No iniciar acciones legales contra un investigador que reporte de buena fe y respete las reglas de la sección 2.
4. Relación con el playbook interno de incidentes
Este aviso público es la cara visible del proceso. El manejo interno, incluyendo triage, contención y notificación a autoridades cuando corresponda, se rige por `security/incident-response-legal-playbook.md` y por las obligaciones de notificación de brechas de `privacy/breach-notification-protocol.md`; no se repiten aquí.
5.1. Canal de reporte antes de publicar
El programa de divulgación responsable de Hireeo cubre el sitio web y el panel de administración de Hireeo. Quedan fuera de alcance los ataques de denegación de servicio, la ingeniería social contra empleados o usuarios, y las pruebas contra cuentas de terceros sin su autorización. Los reportes se reciben en security@hireeo.app.
5.2. Plazo de divulgación coordinada
Nos comprometemos a trabajar contigo durante el período de divulgación coordinada de 90 días para corregir la vulnerabilidad y mantenerte informado del avance. Te pedimos no divulgar la vulnerabilidad a terceros durante ese período sin nuestro acuerdo previo.
5.3. Alineación con la política interna
Esta política se mantiene alineada con las prácticas internas de respuesta a incidentes de Hireeo y se revisa periódicamente. Publicaremos aquí cualquier actualización relevante del proceso de recepción y gestión de reportes.
6. Revisión por abogado local
Si actúas de buena fe, cumples con esta política y no accedes ni divulgas datos de terceros más allá de lo estrictamente necesario para demostrar la vulnerabilidad, Hireeo no iniciará acciones legales en tu contra por tu investigación de seguridad.
7. Derechos sobre datos personales
Puedes ejercer tus derechos de acceso, rectificación, supresión y otros derechos reconocidos por el Reglamento General de Protección de Datos escribiendo a legal@hireeo.app. El plazo de respuesta es de 1 mes conforme al artículo 12 del RGPD, bajo la supervisión de la Agencia Española de Protección de Datos (AEPD).
8. Retracto o desistimiento cuando corresponda (B2C)
Cuando corresponda una relación de consumo, el consumidor puede ejercer el derecho de desistimiento durante 14 días conforme a la Directiva 2011/83/UE y su normativa de implementación, incluida la modificación Omnibus.
9. Resolución de disputas
Este aviso se rige por la normativa española y de la Unión Europea. Ante cualquier controversia, puedes recurrir a la plataforma de resolución de litigios en línea de la UE conforme al Reglamento (UE) 524/2013 o a los tribunales ordinarios; Hireeo no exige arbitraje obligatorio como única vía de resolución.
10. Contacto
legal@hireeo.app
Estado de publicación
Este aviso está vigente desde la fecha de última actualización indicada y aplica en todos los países donde Hireeo opera. Publicaremos aquí cualquier cambio futuro junto con su fecha de entrada en vigor.
Gracias por ayudarnos a mantener Hireeo seguro.

