ClubTide
Seguridad y protección de datos

La seguridad en ClubTide

Los clubes nos confían información sobre sus miembros, y gran parte de ella pertenece a menores. Esta página explica, con palabras sencillas, dónde se aloja ClubTide, quién puede ver qué, cómo se protegen las cuentas y cómo mantenemos los pagos con tarjeta fuera de nuestros sistemas.

14 días de prueba gratis · sin tarjeta · cancela cuando quieras

Lo que hacemos, explicado con precisión

Las páginas de seguridad suelen estar llenas de promesas vagas. Preferimos contarte exactamente qué medidas existen hoy, para que puedas valorarlas por ti mismo y responder a las preguntas de tus propios miembros. Todo lo que sigue describe cómo funciona la plataforma ahora; cuando algo cambia, actualizamos esta página.

Si tienes una pregunta que no se responde aquí, o crees haber encontrado un problema de seguridad, escríbenos a [email protected]. Leemos todos los avisos y respondemos lo antes posible.

Alojamiento en la Unión Europea

ClubTide funciona en servidores de Hetzner Online en Alemania, donde también se almacena la base de datos de la aplicación. El tráfico hacia clubtide.app pasa por Cloudflare, que protege el sitio frente a ataques y tráfico abusivo antes de que llegue a nuestros servidores.

Todas las conexiones usan HTTPS, incluidas la app, el portal para familias, los formularios públicos de inscripción y este sitio web. Las cookies de sesión están marcadas como seguras y HTTP-only, de modo que el navegador solo las envía por conexiones cifradas y los scripts de la página no pueden leerlas.

  • Servidores y base de datos en Alemania (Hetzner Online)
  • Cloudflare delante de la plataforma
  • HTTPS en todas partes, cookies de sesión seguras y HTTP-only

Protección de cuentas y verificación en dos pasos

Las contraseñas nunca se guardan en forma legible: solo conservamos un hash bcrypt. El equipo puede activar la verificación en dos pasos con cualquier app de autenticación (TOTP) y recibe códigos de recuperación de un solo uso por si pierde el teléfono. El secreto de la verificación en dos pasos se guarda cifrado, y los códigos de recuperación solo como hashes.

Los propietarios del club pueden exigir la verificación en dos pasos a todo el equipo. A partir de ese momento, quien no la tenga deberá configurarla antes de poder usar la app.

El inicio de sesión, los códigos de verificación y las solicitudes para restablecer la contraseña tienen límites de intentos, así que los intentos repetidos se bloquean tras unos pocos fallos. Los enlaces de verificación de correo están firmados y caducan, y los enlaces para restablecer la contraseña usan tokens de un solo uso que caducan al cabo de una hora.

  • Contraseñas guardadas solo como hashes bcrypt
  • Verificación en dos pasos TOTP con códigos de recuperación
  • Opción del propietario para exigir la verificación en dos pasos a todo el equipo
  • Límite de intentos en inicio de sesión, códigos de verificación y restablecimiento de contraseña
  • Enlaces de verificación de correo firmados y con caducidad

Acceso por roles y entrenadores limitados a sus grupos

Cada cuenta del equipo tiene un rol: propietario, administrador, entrenador o recepción. Cada rol concede un conjunto definido de permisos, y los propietarios pueden dar permisos adicionales a cada administrador de forma individual. Los padres tienen su propio portal y nunca acceden a las pantallas del equipo.

Los entrenadores solo ven los miembros y las clases de los grupos que entrenan. Los campos médicos sensibles, como alergias y restricciones médicas, solo los ve el personal cuyo rol incluye ese permiso; el rol de recepción no lo incluye.

  • Roles: propietario, administrador, entrenador, recepción y padres
  • Entrenadores limitados a sus propios grupos
  • Notas médicas restringidas por permiso
  • Suscripción y facturación de la cuenta del club reservadas al propietario

Los datos de cada club, separados

ClubTide es una plataforma multiinquilino: muchos clubes usan la misma aplicación, pero cada registro pertenece a un único club. Cada consulta se limita al club del usuario que ha iniciado sesión, y una petición de un registro de otro club se comporta como si no existiera. Nuestras pruebas automatizadas comprueban este aislamiento.

  • Cada registro vinculado a un único club
  • Las peticiones entre clubes devuelven “no encontrado”
  • Cubierto por pruebas automatizadas

Registro de auditoría de las acciones importantes

Las acciones importantes quedan anotadas en un registro de auditoría con quién las hizo y cuándo: cambios y archivado de miembros, ascensos de grado, pagos y reembolsos, exportaciones y anonimización de datos, firmas y retiradas de consentimientos, cambios de configuración y de la verificación en dos pasos, entre otras. Los propietarios y los administradores con el permiso adecuado pueden consultar el registro desde la app.

  • Quién hizo qué y cuándo
  • Cubre miembros, grados, cobros, privacidad y eventos de seguridad
  • Visible para propietarios y administradores autorizados

Los datos de tarjeta se quedan en Stripe

Los pagos con tarjeta, tanto los de tu suscripción a ClubTide como los que hacen los miembros a tu club, los procesa Stripe. Los datos de tarjeta se introducen solo en páginas alojadas por Stripe y nunca pasan por nuestros servidores ni se guardan en ellos. ClubTide conserva únicamente los identificadores de Stripe y, para mostrarlos, la marca y los cuatro últimos dígitos de la tarjeta.

Como la introducción de la tarjeta ocurre íntegramente en Stripe, nuestra parte del tratamiento de tarjetas entra en el alcance PCI DSS más sencillo (SAQ A). Los pagos de los miembros van a la cuenta de Stripe del propio club.

  • Introducción de la tarjeta solo en páginas alojadas por Stripe
  • Solo guardamos ids de Stripe, la marca y los cuatro últimos dígitos
  • Alcance PCI DSS SAQ A para ClubTide

Roles según el RGPD y herramientas de privacidad

Para los datos de miembros, familias y tutores, el club es el responsable del tratamiento y ClubTide actúa como encargado, tratando los datos solo para prestar el servicio. Para los datos de la cuenta del club y de su equipo, el responsable somos nosotros. Los detalles están en nuestra política de privacidad.

La app da a los clubes las herramientas para cumplir sus obligaciones: exportar los datos de un miembro, anonimizar a un miembro conservando facturas y pagos para la contabilidad, hacer seguimiento de las solicitudes de datos y fijar un plazo de conservación tras el cual los miembros archivados se anonimizan automáticamente. Los formularios de consentimiento tienen versiones, y cada firma guarda una copia del texto aceptado.

  • El club es responsable y ClubTide encargado de los datos de miembros
  • Exportación y anonimización de los datos de miembros
  • Plazo de conservación con anonimización automática de miembros archivados
  • Formularios de consentimiento con versiones y registro de firmas

Subencargados del tratamiento

Usamos un número reducido de proveedores para prestar el servicio. La misma lista aparece en nuestra política de privacidad.

  • Hetzner Online GmbH (Alemania): alojamiento de servidores y base de datos en la UE
  • Cloudflare: protección de red y entrega de clubtide.app
  • Stripe: procesamiento de pagos de suscripciones y de miembros
  • Nuestro proveedor de envío de correo: correos de la plataforma como notificaciones, facturas y restablecimiento de contraseña
  • Google: solo si decides iniciar sesión con una cuenta de Google

Cómo informar de un problema de seguridad

Si crees haber encontrado una vulnerabilidad, escribe a [email protected] con los detalles y los pasos para reproducirla. Danos un plazo razonable para corregirla antes de hacerla pública, y no accedas a los datos de otros clubes ni los modifiques durante tus pruebas.

Los miembros y las familias con preguntas sobre sus propios datos deben dirigirse primero a su club, ya que es el club quien controla esos datos. Ayudaremos al club a responder.

  • Contacto de seguridad: [email protected]
  • Informa primero en privado
  • Miembros y familias: consulta a tu club sobre tus datos

Lee los detalles legales en nuestra política de privacidad, o descubre cómo funcionan las funciones que tratan datos de miembros y de pagos.

Preguntas frecuentes

Preguntas sobre seguridad

¿Te quedan dudas? Escríbenos y te responderemos.

¿Dónde se guardan los datos de nuestro club?

En servidores de Hetzner Online en Alemania, dentro de la Unión Europea. El tráfico les llega a través de Cloudflare. Algunos proveedores, como Stripe para los pagos, pueden tratar datos fuera de la UE con las garantías adecuadas descritas en nuestra política de privacidad.

¿ClubTide guarda números de tarjeta?

No. Los datos de tarjeta se introducen solo en páginas alojadas por Stripe y nunca llegan a nuestros servidores. Solo conservamos los identificadores de Stripe y, para mostrarlos, la marca y los cuatro últimos dígitos de la tarjeta.

¿Podemos exigir la verificación en dos pasos a nuestro equipo?

Sí. El propietario del club puede exigir la verificación en dos pasos a todo el equipo. Cada persona la configura con una app de autenticación antes de usar la app y recibe códigos de recuperación.

¿Los entrenadores ven la información médica de todos los miembros?

Los entrenadores solo ven a los miembros de los grupos que entrenan. Los campos médicos solo son visibles para los roles con ese permiso, que el rol de recepción no tiene.

¿Cómo informo de un problema de seguridad?

Escribe a [email protected] con una descripción y los pasos para reproducirlo. Infórmanos en privado y danos un plazo razonable para corregirlo antes de hacerlo público.

Menos tiempo con hojas de cálculo y más tiempo en el tatami

Configura tu club en dos minutos y prueba todas las funciones gratis durante 14 días.

No necesitas tarjeta para registrarte.