Saltar al contenido principal
Legal

Política de seguridad

Última actualización: 4 de agosto de 2026

Esta es la Política de Seguridad de Partner de Estimojo. La app está construida sobre Atlassian Forge: funciona por completo dentro de tu sitio de Atlassian Cloud, no solicita permisos de salida, y Bomdisoft no opera servidores que reciban o almacenen tus datos. Esta página describe cómo protegemos la app y el proceso que la construye y la publica.

Arquitectura y alojamiento

Todo el código de Estimojo se ejecuta en el runtime Forge de Atlassian, dentro de tu sitio de Jira. Los datos viven en Forge Key-Value Storage sobre infraestructura de Atlassian, cifrados en tránsito y en reposo por Atlassian. Bomdisoft no opera servidores, bases de datos ni servicios de terceros que toquen datos de clientes; este sitio web es un sitio de marketing separado y no retiene ninguno.

Detalles por plataforma

Estimojo almacena los datos de forma distinta en cada plataforma en la que funciona. Aquí se enumeran todas las plataformas compatibles, uses la que uses.

Jira (Atlassian Forge)

El manifiesto de la app solicita solo los ámbitos que Estimojo necesita, y Atlassian los aplica a nivel de plataforma. Con cero permisos de salida, la propia plataforma bloquea cualquier llamada saliente:

storage:app guarda sesiones, votos y ajustes en el almacenamiento Forge de tu sitio.

read:jira-work y write:jira-work leen el contexto del ticket y escriben la estimación aplicada en los story points.

read:jira-user muestra los nombres y avatares de los votantes a través del propio Jira.

send:notification:jira pide a Jira que notifique a los votantes; la entrega ocurre por el propio sistema de notificaciones de Atlassian (que puede incluir correo, según los ajustes de cada usuario), y la app en sí no puede enviar correo.

Seguridad de los datos y aislamiento de inquilinos

El almacenamiento de Forge está delimitado por instalación, así que cada sitio de cliente queda aislado por la propia plataforma. Bomdisoft no tiene mecanismo para leer los datos de tu sitio: sin puerta trasera de admin, sin telemetría, sin copias fuera de Atlassian. Qué se almacena y cómo se elimina está documentado en la política de privacidad.

Política de privacidad →

Control de acceso

Desplegar y administrar la app a través de la consola de desarrollador de Atlassian y nuestro pipeline de CI está restringido a ingenieros designados de Bomdisoft con autenticación multifactor en sus cuentas. Las versiones llegan a producción solo por ese pipeline; nadie en Bomdisoft mantiene acceso permanente a los sitios de los clientes ni a sus datos.

Desarrollo seguro

Cada cambio está bajo control de versiones y debe pasar comprobaciones de tipos automatizadas, análisis estático y la suite completa de tests en CI antes de publicarse. Las dependencias están fijadas por lockfile. Las versiones pasan por entornos separados de desarrollo y staging antes de producción.

Gestión de vulnerabilidades

Las dependencias se analizan continuamente: Snyk examina los cambios destinados a release, Dependabot propone actualizaciones con cadencia mensual, y vigilamos los avisos de seguridad. Cada plataforma anfitriona parchea su propio runtime. Una vez confirmada una vulnerabilidad, nuestro objetivo es:

  • Gravedad crítica: corrección o mitigación en 7 días.
  • Gravedad alta: corrección en 30 días.
  • Gravedad media y baja: corrección en 90 días o en la siguiente versión programada.

Incidentes de seguridad

Si conocemos un incidente de seguridad, lo clasificamos y contenemos, investigamos la causa raíz y cerramos con una revisión posincidente. Los clientes cuyos datos se ven afectados son notificados sin demora indebida, a más tardar 72 horas después de confirmar el incidente, junto con lo ocurrido y lo que estamos haciendo. Los incidentes a nivel de plataforma se gestionan en coordinación con Atlassian.

Informar de una vulnerabilidad

¿Encontraste algo? Escribe a support@bomdisoft.com con "Security" en el asunto y acusaremos recibo en dos días laborables. Damos la bienvenida a la investigación de buena fe y no perseguiremos a quienes informen de forma responsable; evita acceder a datos que no sean tuyos y danos un tiempo razonable para corregir antes de divulgar.

Responsabilidad compartida

Atlassian protege la plataforma Forge: la infraestructura, el sandbox del runtime, el almacenamiento y el cifrado, bajo sus propios programas de seguridad. Bomdisoft protege lo que controlamos: el código de la app, sus permisos y el proceso que la construye y publica. El diseño de cero salida une ambas partes para que tus datos nunca salgan de tu sitio.

Contacto

¿Preguntas sobre esta política? Escribe a support@bomdisoft.com.