Legal

Seguridad

Los controles que SlideWeave realmente opera, los que no, y por qué la portabilidad es la garantía más fuerte que podemos ofrecer.

Todo lo que aparece en esta página es un control que existe hoy en el producto. Lo que no existe está listado abajo, en lo que no tenemos, en vez de simplemente omitirse.

Cuentas

  • El acceso es con Google o Microsoft OAuth. SlideWeave nunca pide, recibe ni guarda una contraseña — no hay contraseña que se filtre, se reutilice o haya que restablecer.
  • Las sesiones son tokens de vida corta (24 horas por defecto) con tokens de refresco aparte. Un job programado elimina los tokens de refresco vencidos, y las llaves de firma se pueden rotar sin tumbar a nadie a media sesión.

Control de acceso

Las organizaciones tienen cuatro roles — owner, admin, editor y viewer. El rol se valida en el servidor en cada endpoint de organización, no solo se refleja en lo que te muestra la interfaz.

Bitácora de auditoría

Los eventos de presentaciones, versiones, organizaciones e inicio de sesión se escriben en una bitácora append-only encadenada por hash: cada entrada hashea la anterior, así que alterar o borrar una rompe la cadena de ahí en adelante. No hace falta impedir la manipulación para detectarla.

Puedes verificar la cadena y exportar la bitácora tú mismo — son endpoints normales, no una solicitud a soporte.

Un job programado revalida la cadena, y otro vuelve a hashear cada archivo publicado contra el checksum que se registró al publicarlo. Eso es lo que detecta un archivo alterado directamente en el storage, por fuera de la aplicación.

Borrado y recuperación

Borrar una presentación la manda a la papelera, donde se puede recuperar durante 30 días. Después, un job programado elimina físicamente los archivos y el registro — ese job es la única ruta de código del producto que borra algo de forma permanente. Las versiones publicadas son de escritura única: una vez publicada, el contenido de esa versión no se puede reescribir en su lugar.

Eliminar tu cuenta es una sola petición, y tampoco es un ticket de soporte.

El servicio

  • Se sirve sobre HTTPS, con una política de contenido restrictiva.
  • La API solo acepta peticiones de navegador desde nuestro propio front end.
  • Límites de tasa en la API completa, y más estrictos en inicio de sesión, refresco de token y generación con IA.

Lo que no tenemos

No hay autenticación de dos factores. No hay single sign-on con SAML ni aprovisionamiento SCIM — entrar con una cuenta de Google o Microsoft es cómodo, pero no es lo mismo y no lo vamos a llamar así. No hay listas de IP permitidas. No hay API pública ni webhooks.

Tampoco hay certificaciones de seguridad: no hay reporte SOC 2, no hay ISO 27001, y ninguna de las dos está en proceso. No vamos a describir controles que no hemos construido ni una auditoría que nadie ha hecho. Si tu proceso de compras exige una certificación, todavía no somos la opción correcta — y preferimos que lo sepas en esta página, no tres juntas después.

La garantía que sí podemos dar

Tus presentaciones son archivos ZiraDocs y el compilador es Apache-2.0. El compromiso más fuerte que podemos ofrecer no es una promesa sobre nuestros sistemas: es que no dependes de ellos. Puedes llevarte tus archivos y seguir compilándolos sin nosotros — en cualquier plan, en tu propia máquina, con un compilador que no controlamos. Cualquiera lo puede autohospedar.

Es una afirmación más chica que un certificado y más firme que una promesa, porque la puedes verificar tú mismo en una tarde en vez de tener que creernos.

Reportar una vulnerabilidad

Si crees haber encontrado un problema de seguridad, escribe a hola@slideweave.com. Incluye el detalle suficiente para reproducirlo. Acusaremos recibo de tu reporte y te mantendremos al tanto mientras trabajamos en la corrección; no tomaremos acciones contra investigación hecha de buena fe.

Te pedimos no divulgar el problema públicamente hasta que hayamos tenido una oportunidad razonable de atenderlo.