Saltar al contenido principal

Responsible Disclosure / Reporte de vulnerabilidades

Última actualización: 11 de julio de 2026 · Referencia VDP-2026-07-11

La presente política pública regula el canal preferente, el alcance material y las reglas de coordinación aplicables a la comunicación responsable de posibles vulnerabilidades que afecten al Sitio Web, a la Plataforma o a otros activos digitales de SINPLEITOS bajo su control razonable. Su finalidad es facilitar un reporte ordenado, reducir el riesgo de divulgaciones descoordinadas y compatibilizar la buena fe de quien reporta con la protección de las personas usuarias, de los datos y de la continuidad del servicio. Complementa la Política de Seguridad y los Términos y Condiciones, pero no amplía por sí sola permisos de acceso, uso o prueba sobre la Plataforma ni constituye autorización general para realizar actividades intrusivas.

SINPLEITOS agradece los reportes responsables realizados de buena fe y dentro de los límites establecidos en esta política.

1. Objeto y alcance

Esta política se refiere al reporte de vulnerabilidades que afecten a las superficies digitales públicamente accesibles o a funcionalidades autenticadas de SINPLEITOS, en la medida en que el hallazgo recaiga sobre activos, integraciones o configuraciones expuestos por el propio servicio.

Salvo indicación expresa en contrario, esta política se refiere a los dominios y servicios productivos operados por SINPLEITOS bajo sinpleitos.es y a las funcionalidades públicamente expuestas por el propio servicio.

No forman parte del alcance las funcionalidades no habilitadas públicamente, las superficies en desarrollo mantenidas fuera de navegación o indexación y las superficies internas no públicas o de operación, aunque existan artefactos de código o URLs reservadas asociadas a ellas.

  • Incluye, entre otros, el sitio web público, la Plataforma, el portal del cliente, los flujos de autenticación y registro, los formularios de contacto y las APIs o componentes servidos por SINPLEITOS.
  • Puede incluir incidencias en integraciones de terceros en la medida en que el riesgo se manifieste a través del servicio ofrecido por SINPLEITOS.
  • Quedan fuera del alcance los entornos de desarrollo, staging, pruebas internas y otros sistemas no productivos no expresamente publicados como superficie cubierta por esta política.
  • Quedan fuera del alcance las pruebas directas contra infraestructuras de terceros no expuestas por SINPLEITOS, la ingeniería social, los ataques físicos, la obtención de acceso a cuentas de terceras personas y cualquier actuación que exceda de la mínima verificación técnica necesaria para describir el hallazgo.

2. Canal preferente de comunicación

El canal preferente para reportar una posible vulnerabilidad es el formulario público de contacto disponible en Formulario de contacto, seleccionando la categoría “Reporte de vulnerabilidad (security disclosure)”.

Si dicho formulario no estuviera temporalmente disponible, podrá utilizarse, con carácter supletorio, el correo security@sinpleitos.es, indicando en el asunto “Reporte de vulnerabilidad”.

SINPLEITOS publica además un archivo security.txt legible por máquinas, conforme al formato de referencia RFC 9116, que mantiene alineados el correo, el formulario, la política canónica y los idiomas preferidos. Ese archivo facilita encontrar el canal, pero no sustituye las reglas de esta política.

En cualquiera de los canales anteriores, no deben remitirse credenciales, códigos OTP, contraseñas, tokens, claves privadas ni datos personales innecesarios. Si el hallazgo afecta a datos reales de terceros, el acceso debe interrumpirse de inmediato y el hecho debe comunicarse sin reproducirlo ni ampliarlo.

Si el hallazgo afecta a una superficie no enlazada, no indexada o aparentemente deshabilitada, la comprobación debe limitarse al mínimo indispensable para describir la incidencia; no debe intentarse forzar su activación, encadenar accesos adicionales ni convertir esa superficie en un flujo utilizable.

3. Contenido mínimo del reporte

Para permitir una evaluación razonable, el reporte debe incluir, en la medida de lo posible:

  • Una descripción clara del comportamiento observado y del riesgo apreciado.
  • La URL, funcionalidad, endpoint, flujo o componente afectado.
  • Pasos de reproducción suficientemente concretos y, si procede, condiciones previas.
  • Impacto potencial estimado y alcance razonablemente apreciable del hallazgo.
  • Evidencias mínimas necesarias para verificar la incidencia, evitando datos excesivos.
  • Un canal válido de contacto para seguimiento, aclaraciones o coordinación posterior.

Los adjuntos o capturas, cuando se aporten, deben limitarse a lo estrictamente necesario para ilustrar el hallazgo. No deben incorporarse bases de datos, volcados completos, historiales masivos, documentos de terceros ni pruebas redundantes de explotación.

4. Reglas de actuación de buena fe

Quien reporte una posible vulnerabilidad deberá limitar su actuación a la verificación técnica mínima, proporcionada y no destructiva necesaria para describir el hallazgo. A estos efectos, quedan fuera de los límites admisibles, entre otras, las siguientes conductas:

  • Acceder a cuentas, expedientes, mensajes o documentos de terceras personas.
  • Extraer, modificar, borrar, retener o divulgar datos ajenos.
  • Persistir acceso, escalar privilegios o pivotar a otros sistemas más allá de lo mínimo indispensable.
  • Realizar ataques de denegación de servicio, pruebas de carga o barridos automatizados masivos.
  • Forzar mecanismos de habilitación, controles internos, mantenimiento o superficies no públicas.
  • Repetir peticiones contra mecanismos anti‑abuso o limitación de tasa más allá de la verificación mínima necesaria para describir el hallazgo.
  • Usar malware, ingeniería social, phishing, suplantación o técnicas de manipulación humana.
  • Alterar la disponibilidad, integridad o trazabilidad del servicio o de sus evidencias.
  • Divulgar públicamente el hallazgo antes de una coordinación razonable con SINPLEITOS.

La existencia de esta política no constituye una dispensa general frente a la ley, no autoriza el incumplimiento de los Términos y Condiciones y no ampara actuaciones que vulneren derechos de terceros, secreto de comunicaciones, normativa de protección de datos o deberes contractuales.

5. Gestión del reporte por SINPLEITOS

SINPLEITOS procurará revisar los reportes recibidos por el canal preferente, priorizarlos según su gravedad, reproducibilidad e impacto potencial, y solicitar la información adicional que resulte necesaria. El mero envío de una comunicación no implica, por sí solo, que el hallazgo constituya efectivamente una vulnerabilidad, ni que vaya a clasificarse con la severidad propuesta por quien reporta.

La priorización considera, entre otros factores, la posibilidad real de explotación, el impacto sobre confidencialidad, integridad o disponibilidad, los privilegios necesarios, el alcance sobre terceros y la existencia de medidas de contención. Una puntuación o clasificación aportada por quien reporta sirve como contexto, no como decisión vinculante.

SINPLEITOS procurará acusar recibo del reporte y realizar una evaluación inicial en un plazo razonable, atendiendo a la criticidad y complejidad del hallazgo.

Los tiempos de análisis, validación, remediación o respuesta pueden variar en función de la complejidad técnica, la criticidad operativa, la necesidad de coordinación con proveedores o la concurrencia de otras incidencias. Esta política no fija un SLA público, no garantiza plazos cerrados ni obliga a comunicar hitos internos de investigación más allá de lo razonablemente procedente.

6. Divulgación coordinada

SINPLEITOS solicita que cualquier hallazgo se mantenga confidencial hasta que haya tenido una oportunidad razonable de analizarlo, mitigarlo o corregirlo, y de coordinar, en su caso, la comunicación pública que proceda. La divulgación pública unilateral previa, o la remisión del hallazgo a terceros sin necesidad legítima, puede incrementar el riesgo para personas usuarias y sistemas y se considera contraria a esta política.

Cualquier mención pública coordinada, reconocimiento nominal o difusión técnica del caso requerirá acuerdo previo y expreso de SINPLEITOS. Salvo pacto específico, SINPLEITOS no asume obligación de publicar listados de reconocimiento ni de emitir comunicados públicos sobre cada hallazgo recibido.

7. Recompensas, relación jurídica y límites de esta política

Esta política no constituye un programa de recompensas, bug bounty, oferta pública de remuneración ni promesa automática de compensación económica o reconocimiento. El envío de un reporte no genera por sí solo una relación contractual, societaria, laboral, profesional o de colaboración continuada entre quien reporta y SINPLEITOS.

SINPLEITOS no tiene intención de emprender acciones contra quien, actuando de buena fe, dentro del alcance de esta política y con sujeción estricta a sus límites, reporte una vulnerabilidad de forma responsable y coopere razonablemente en su análisis o mitigación. Lo anterior no supone renuncia general a acciones, exención automática de responsabilidad ni autorización previa para conductas que excedan de los límites aquí descritos.

8. Tratamiento de la información remitida

La información aportada a través del canal de reporte podrá ser tratada por SINPLEITOS con finalidad de análisis técnico, gestión del riesgo, preservación de evidencias, coordinación de respuesta, cumplimiento normativo y defensa frente a reclamaciones. Ese tratamiento se regirá por la Política de Privacidad y por la Política de Seguridad, en lo que resulte aplicable.

Quien reporte debe aplicar un criterio de minimización y no incorporar documentación o datos personales innecesarios. Si, pese a ello, se remiten datos excesivos o especialmente sensibles, SINPLEITOS podrá limitar su tratamiento, bloquearlos, anonimizar su contenido o prescindir de ellos cuando no resulten necesarios para la gestión del hallazgo.

Cuando resulte necesario para coordinar el análisis, preservar evidencias o mantener la trazabilidad operativa del hallazgo, la comunicación podrá incorporarse a los sistemas internos de ticketing o gestión de incidencias del Responsable, sin que ello altere los límites materiales de esta política ni amplíe permisos de prueba o acceso.

9. Relación con otros documentos y modificaciones

Esta política debe interpretarse conjuntamente con el Aviso Legal, los Términos y Condiciones, la Política de Privacidad, la Política de Cookies y la Política de Seguridad. En caso de contradicción, esta política prevalecerá únicamente respecto del canal, límites y reglas de coordinación del reporte responsable de vulnerabilidades.

SINPLEITOS podrá actualizar esta política cuando resulte necesario por motivos técnicos, operativos, jurídicos o de mejora del proceso de gestión de hallazgos. La versión publicada en este documento será la aplicable a las comunicaciones recibidas con posterioridad a su fecha de actualización, salvo que la propia naturaleza del hallazgo exija otra solución conforme a la buena fe y a la protección del servicio.

La publicación o actualización de esta política no condiciona por sí sola el acceso a áreas privadas ni sustituye los flujos de aceptación expresa y versionada reservados a los documentos que la Plataforma identifique específicamente como obligatorios para el uso continuado del servicio.

Por tu seguridad, verifica siempre que te comunicas con sinpleitos a través del chat de tu expediente, desde una dirección de correo cuyo dominio —la parte situada después de la @— sea exactamente sinpleitos.es, o a través de los canales publicados en nuestra página de contacto. El único número de teléfono y WhatsApp desde el que sinpleitos te contactará es el +34 683 13 55 85; no atribuyas carácter oficial a ninguna llamada ni mensaje procedente de otro número. Toda comunicación legítima de sinpleitos está vinculada a tu expediente y se desarrolla, con carácter principal, en el chat de tu expediente. En caso de duda, no utilices los enlaces ni los datos de contacto que aparezcan en el propio mensaje: escribe tú mismo la dirección sinpleitos.es en la barra de tu navegador y accede desde ahí. Los afiliados pueden recomendar nuestros servicios y compartir enlaces oficiales, pero no están autorizados para solicitar ni recibir documentación, datos bancarios, credenciales, pagos ni ninguna otra información relativa a un expediente, ni para gestionar reclamaciones, actuar en nombre de sinpleitos o garantizar resultados. sinpleitos nunca te pedirá contraseñas, códigos de acceso o de verificación, ni la instalación de programas; nunca te solicitará que envíes documentación a cuentas personales ni que realices pagos por vías que no hayas podido confirmar en nuestros canales oficiales. Los correos emitidos directamente por sinpleitos incluyen un código de autenticidad en el pie del mensaje y una huella de contenido. Puedes introducirlo en Verificar una comunicación para contrastar el remitente, el destinatario enmascarado, el asunto, la fecha y la huella registrados. La comprobación solo corresponde al mensaje cuyos datos coincidan exactamente: un código copiado en otra comunicación no autentica ese otro contenido ni sus adjuntos. Este código no sirve para iniciar sesión, acceder al expediente ni autorizar operaciones. Ten presente que el nombre, el logotipo, el perfil, la dirección o el número que se muestran no bastan por sí solos para acreditar la autenticidad de una comunicación, dado que pueden ser objeto de falsificación o suplantación. Trabajamos exclusivamente a resultado: no te pediremos provisiones de fondos ni pagos por adelantado para tramitar tu reclamación. Por ello, cualquier comunicación que te exija un pago previo, una tasa o un depósito para iniciar, agilizar o desbloquear tu expediente debe considerarse fraudulenta. Si recibes una petición inesperada o que te presiona para que actúes de inmediato, si un afiliado te solicita información o documentación, si alguien emplea un dominio o teléfono distinto o te contacta por un canal no publicado, no respondas, no abras enlaces ni compartas datos. Entra directamente en sinpleitos.es/contact o utiliza Reportar una comunicación sospechosa para que podamos comprobarla; puedes adjuntar capturas, mensajes y cualquier otra evidencia que ayude a investigarla. Si ya has compartido datos, credenciales o realizado un pago tras una comunicación sospechosa, contáctanos de inmediato a través del chat de tu expediente para que podamos asistirte. Te recomendamos, además, cambiar cualquier contraseña afectada y, si facilitaste datos bancarios o de tarjeta, notificarlo a la mayor brevedad a tu entidad bancaria.

© 2026 sinpleitos.es. Todos los derechos reservados.

sinpleitos.esAvinguda Diagonal 445, 3º 1ª, 08036 Barcelona683 13 55 85