Seguridad

Tu código nunca sale de tu máquina.

Cómo manejamos tus datos, en términos simples. Cada afirmación de esta página refleja cómo funciona el sistema hoy: el scan corre en local, nuestros servidores reciben solo metadata acotada, y el CLI que toca tu máquina es open source.

Scan local-firstSolo metadata acotadaCLI Apache-2.0
Qué recopilamos

Acotado por diseño, listado por completo.

Perfiles

Nombre, email, avatar, usuario de GitHub, handle y preferencias de onboarding.

CLI y trabajo privado

Cuando envías un bundle desde el CLI, nuestros servidores reciben solo metadata acotada: conteos de commits e histogramas de tiempo, extensiones de archivo con sus porcentajes, churn de categorías, slugs de habilidades detectadas con conteos y fechas, ratio de ownership, estadísticas de commits firmados, conteos de flujo de trabajo con IA, una attestation de autorización y fingerprints opacos. La lista completa de campos es el esquema público (bundle.v1.json).

El código fuente, los diffs, los mensajes de commit y las rutas de archivo nunca llegan a nuestros servidores desde el CLI.

Defensas

Las defensas en vivo graban audio (y video de cámara, opcional). Guardamos la grabación, una transcripción y los resultados de la evaluación.

Opt-ins

Los clips de evidencia en tu perfil público son visibles por defecto; puedes desactivar la visibilidad de audio y video cuando quieras. Solo tú puedes cambiar tus propios controles.

Partners

Cuando un partner de contratación solicita una verificación a través de nuestra API, guardamos el email y el nombre del candidato que ese partner proporciona, limitados a ese partner.

Tokens de GitHub

Guardamos los tokens de la GitHub App para poder leer los repositorios que autorizas explícitamente. Viven en una tabla deny-by-default que ningún cliente puede leer.

Pagos

Los pagos los procesa Stripe; guardamos el estado de la suscripción y los identificadores, nunca los números de tarjeta.

El código nunca nos llega

El CLI es open source, y su scan no hace ninguna llamada de red.

El CLI es open source (Apache-2.0); su scan no hace ninguna llamada de red, y revisas el bundle antes de que se envíe nada.

Revisa el código tú mismo: el repositorio redential-cli público, el esquema bundle.v1.json que define cada campo que podemos recibir, nuestros principios de privacidad y los tests de privacidad que los hacen cumplir.

Tu máquina

CLI open source. El código se queda en local.

Metadata acotada

Esquema público.

Plataforma Redential
Dónde viven los datos

Infraestructura y cifrado.

Hosting
Supabase (AWS us-east-1, Norte de Virginia, EE.UU.) aloja la base de datos, el storage de archivos y la autenticación.
Aplicación
La aplicación corre en Vercel, servida por HTTPS con HSTS.
Cifrado
Los datos están cifrados en tránsito (TLS) y en reposo por nuestro proveedor de infraestructura (AES-256, según el estándar documentado de Supabase).
Quién puede acceder

Deny-by-default, solo desde el servidor, equipo chico.

  • Row-level security (RLS) está activo en todas las tablas; las tablas sensibles son deny-by-default y solo se pueden leer desde el servidor.
  • La service role key es exclusiva del servidor y nunca llega al navegador.
  • El acceso a producción está limitado al fundador. Equipo chico, a propósito.
  • Las cuentas de producción (GitHub, Supabase, Vercel, Stripe) están protegidas con autenticación de dos factores.
  • Los webhooks verifican firmas (Stripe y GitHub, HMAC en tiempo constante) antes de confiar en cualquier payload.
  • Los secretos viven en la configuración de entorno, nunca en el repositorio.
Subprocesadores

Cada servicio, y exactamente qué recibe.

ServicioQué recibe
VercelAloja la aplicación; procesa el tráfico web.
Supabase (AWS)Base de datos, storage de archivos (grabaciones de defensas), autenticación.
OpenAIAudio de las defensas en vivo, para speech-to-text.
AnthropicPara repos de GitHub conectados: contenido de archivos, para detectar y evaluar capacidades. Para bundles del CLI: solo metadata acotada, nunca código. También transcripciones de defensas.
ResendEmail transaccional: dirección del destinatario, nombre, handle del perfil.
StripeProcesamiento de pagos: identidad de facturación y estado de la suscripción.
PostHogAnalítica de producto: user id, email, intención de onboarding, eventos de uso.
Sigstore/RekorUn registro público de transparencia recibe solo un fingerprint opaco e irreversible del historial de trabajo enviado. Las entradas no se pueden borrar de ese registro.
GitHubLee los repositorios que autorizas explícitamente a través de la GitHub App.
cal.comAgenda para llamadas de ventas.
Retención y borrado

Puedes recuperarlo todo.

Borrado de cuenta

Borrar tu cuenta elimina tu perfil, repositorios, verificaciones, envíos, instalación y login de inmediato.

A pedido

Las grabaciones de defensas, las transcripciones y los registros de facturación se borran a pedido: escribe a juan@redential.com. Respondemos dentro de 30 días.

Registro de transparencia

Los fingerprints ya escritos en el registro público de transparencia no se pueden borrar de ese registro, por diseño.

Todo lo demás

No vendemos datos personales.

Retenemos los datos mientras tu cuenta esté activa. Los backups siguen el ciclo estándar de nuestro proveedor.

Si algo sale mal · Cumplimiento (UK GDPR)

Respuesta a incidentes y UK GDPR.

Aviso de incidentes
Si un incidente de seguridad afecta tus datos, te avisamos a tu email de cuenta sin demora injustificada.
Base legal, developers
Para los developers, nuestra base legal de tratamiento es la ejecución de un contrato (Art. 6(1)(b)).
Base legal, candidatos
Para candidatos referidos por un partner de contratación, el partner es el responsable del tratamiento (controller) y Redential actúa como encargado (processor) bajo sus instrucciones. El candidato siempre inicia el proceso de forma explícita, al abrir su enlace y autorizarlo.
Transferencias internacionales
Transferencias internacionales: nuestros proveedores de infraestructura se apoyan en mecanismos de transferencia reconocidos y documentados en sus propios términos (AWS participa en la UK Extension del EU-US Data Privacy Framework; los acuerdos con proveedores incluyen Cláusulas Contractuales Tipo). Las transferencias están cubiertas además en nuestro Acuerdo de Tratamiento de Datos (DPA), disponible a pedido.
Acuerdo de tratamiento de datos
Un Acuerdo de Tratamiento de Datos (DPA) está disponible a pedido.
SOC 2 / ISO 27001
SOC 2 / ISO 27001: están en nuestro roadmap a medida que crecemos con clientes enterprise.

Contacto de seguridad: juan@redential.com

Open source

No confíes en nosotros. Lee el código.

El CLI es open source (Apache-2.0); su scan no hace ninguna llamada de red, y revisas el bundle antes de que se envíe nada.

$ npx redential scan
Ver en GitHub
Contacto de seguridad

¿Preguntas sobre seguridad?

Revisiones enterprise, DPAs y reportes de vulnerabilidades. Con gusto profundizamos.

redential.com · seguridadÚltima actualización: julio de 2026