Volver al inicio

Seguridad

Controles de seguridad de Weeka.

Esta página describe los controles técnicos visibles en el sistema actual, las responsabilidades compartidas y los límites que todavía deben verificarse.

Estado regulatorio: Weeka no afirma actualmente cumplir con HIPAA y no ofrece un Business Associate Agreement (BAA) verificado. Hasta que esos controles y acuerdos se confirmen por escrito, no uses Weeka para almacenar o transmitir información de salud protegida (PHI).

01

Cuenta y sesión

Las contraseñas se protegen con BCrypt. El acceso con Google valida el identificador, la audiencia de la aplicación y el correo verificado. Las sesiones usan tokens firmados; el token de renovación se entrega en una cookie HttpOnly y Secure en producción, rota al renovarse y se conserva como hash en el servidor.

Weeka aplica cierre por inactividad configurable y permite cambiar la contraseña desde el perfil.

02

Autorización y separación de acceso

La API exige autenticación para las rutas privadas. Los workspaces tienen roles de owner, admin, planner y worker, además de estados de membresía y permisos sobre calendarios. Las funciones administrativas requieren un rol de administrador.

Los enlaces públicos de notas utilizan tokens únicos, fecha de expiración, opción de deshabilitar y límites de solicitud. Quien crea el enlace sigue siendo responsable de su distribución.

03

Protección de la aplicación

El despliegue público usa HTTPS y cabeceras como HSTS, Content Security Policy, X-Content-Type-Options, protección contra framing, política restrictiva de referrer y permisos deshabilitados para cámara, micrófono y geolocalización.

Existen límites de solicitudes para login, registro, verificación, invitaciones, enlaces públicos y operaciones de billing. Los webhooks de Stripe se validan mediante firma antes de procesarse.

04

Proveedores e infraestructura

La operación actual puede depender de Railway y PostgreSQL para aplicación y datos, Cloudflare para entrega y protección de red, Stripe para pagos, Google para acceso opcional y Resend o SMTP para correo. Cada proveedor mantiene sus propios controles y términos.

El acceso interno a secretos de producción depende de variables de entorno; las claves de base de datos, Stripe y firma de tokens no se incluyen en el código público del cliente.

05

Responsabilidad del usuario

Usa una contraseña única, protege el correo asociado, revisa regularmente miembros y roles, revoca accesos que ya no correspondan y verifica los destinatarios antes de compartir notas o reportes.

No ingreses datos regulados o innecesarios sin confirmar primero que existen las obligaciones contractuales, técnicas y organizativas adecuadas para tu caso de uso.

06

Reportar un posible problema

Si observas acceso inesperado, exposición de un enlace, comportamiento anormal o una vulnerabilidad, deja de compartir el material afectado, revoca el acceso cuando sea posible y comunícate por un canal oficial. No publiques detalles explotables ni incluyas datos sensibles en el primer mensaje.

Información oficial de Weeka

Esta página se actualizará cuando cambien las prácticas, los proveedores o los controles del producto.

Contacto