Política de Seguridad

Política de Seguridad

Última actualización: 4 de septiembre de 2026

Esta Política de Seguridad describe las medidas técnicas y organizativas que Gengar aplica para proteger la infraestructura, las instancias de los Clientes y los datos asociados a los servicios (agentes Hermes/OpenClaw, contenedores, subdominios, panel y recursos relacionados). Forma parte de los Términos de Servicio y complementa la Política de Privacidad.

1. PRINCIPIOS GENERALES

1.1. Gengar adopta un enfoque de seguridad por diseño y por defecto, priorizando el aislamiento entre Clientes y la minimización de acceso a datos.

1.2. El modelo de negocio es BYOK (Bring Your Own Key) y multi-tenant con aislamiento: cada Cliente opera en su propia instancia (contenedor o entorno equivalente). Los datos de un Cliente no se mezclan con los de otros.

1.3. Ningún sistema es 100 % invulnerable. Esta Política describe las medidas razonables que aplicamos y las responsabilidades compartidas con el Cliente.

2. AISLAMIENTO DE INSTANCIAS

2.1. Cada Cliente recibe un entorno aislado (contenedor Docker u tecnología equivalente).

2.2. Se aplican controles para reducir el riesgo de escape de contenedor y de acceso no autorizado entre instancias.

2.3. Los recursos (CPU, memoria, almacenamiento y red) se limitan por instancia según el plan contratado, para mitigar el efecto de “noisy neighbor” y abusos.

3. CONTROL DE ACCESO

3.1. El acceso administrativo a la infraestructura de Gengar está restringido al personal autorizado y se rige por el principio de mínimo privilegio.

3.2. Las credenciales de acceso al panel o a la instancia del Cliente son responsabilidad del Cliente. Se recomienda el uso de contraseñas robustas y, cuando esté disponible, autenticación de doble factor (2FA).

3.3. Gengar no almacena ni tiene acceso habitual a las API keys de los proveedores de LLM del Cliente (BYOK). La gestión y protección de esas claves es responsabilidad exclusiva del Cliente.

4. CIFRADO Y PROTECCIÓN DE DATOS

4.1. Las comunicaciones con el sitio gengar.tech y con los servicios expuestos se realizan preferentemente mediante HTTPS/TLS.

4.2. Los datos en reposo dentro de las instancias se protegen según las capacidades de la infraestructura subyacente y las configuraciones aplicadas.

4.3. Gengar no accede al contenido de las conversaciones ni a los archivos del Cliente salvo en los casos excepcionales previstos en la Política de Privacidad (soporte autorizado, investigación de abuso o requerimiento legal).

5. SEGURIDAD DE LA RED E INFRAESTRUCTURA

5.1. Se aplican medidas de endurecimiento de servidores, actualización de sistemas y monitoreo básico de la infraestructura.

5.2. Se limitan los puertos y servicios expuestos al mínimo necesario para el funcionamiento del Servicio.

5.3. Gengar puede utilizar proveedores de infraestructura de terceros (VPS, cloud, etc.). En esos casos, se confía también en las medidas de seguridad de dichos proveedores.

6. MONITOREO Y DETECCIÓN

6.1. Se monitorean métricas de uso de recursos (CPU, RAM, disco, red) para detectar anomalías, abusos o posibles incidentes.

6.2. Ante indicios de compromiso, abuso o violación de la Política de Uso Aceptable, Gengar puede suspender la instancia afectada y realizar las investigaciones necesarias.

7. GESTIÓN DE INCIDENTES

7.1. Ante un incidente de seguridad que afecte de forma relevante a los datos o a la disponibilidad del Servicio, Gengar se esforzará por:

a) Contener el incidente. b) Evaluar el impacto. c) Notificar a los Clientes afectados cuando exista una obligación legal o cuando se considere necesario y proporcionado. d) Aplicar medidas correctivas razonables.

7.2. Los plazos y el alcance de la notificación dependerán de la naturaleza del incidente y de la normativa aplicable.

8. COPIAS DE SEGURIDAD Y RECUPERACIÓN

8.1. Gengar puede realizar copias de seguridad técnicas de la infraestructura y, según el plan, de las instancias.

8.2. El Cliente es el principal responsable de realizar y mantener sus propias copias de seguridad de los datos críticos almacenados dentro de su instancia.

8.3. En caso de cancelación del servicio, los datos de la instancia se eliminan tras el período de retención técnica indicado en los Términos y en la Política de Privacidad.

9. RESPONSABILIDADES DEL CLIENTE

El Cliente debe: a) Proteger sus credenciales de acceso y no compartirlas. b) Gestionar de forma segura sus API keys (BYOK). c) No intentar vulnerar el aislamiento ni realizar pruebas de penetración no autorizadas contra la infraestructura de Gengar o de otros Clientes. d) Mantener actualizadas, dentro de lo posible, las configuraciones y skills de su agente. e) Reportar de inmediato cualquier sospecha de acceso no autorizado a su cuenta o instancia. f) Cumplir la Política de Uso Aceptable y no utilizar el Servicio para actividades que pongan en riesgo la seguridad.

10. PRUEBAS DE SEGURIDAD Y DIVULGACIÓN RESPONSABLE

10.1. No está permitido realizar pruebas de penetración, escaneos de vulnerabilidades o ataques de ningún tipo contra la infraestructura de Gengar o de otros Clientes sin autorización previa y escrita.

10.2. Si un investigador o Cliente identifica una vulnerabilidad, se agradece el reporte responsable a:

10.3. Gengar evaluará los reportes de buena fe y podrá, a su criterio, reconocer la colaboración.

11. LIMITACIONES

11.1. Esta Política describe las medidas que Gengar aplica de forma razonable. No constituye una garantía de seguridad absoluta ni genera obligaciones adicionales a las establecidas en los Términos de Servicio.

11.2. Gengar no es responsable de:

  • La seguridad de las API keys y cuentas de terceros del Cliente (proveedores de LLM, Telegram, etc.).
  • Vulnerabilidades en software o skills instalados o configurados por el Cliente dentro de su instancia.
  • Incidentes causados por el propio Cliente o por terceros bajo su control.

12. ACTUALIZACIONES

Gengar puede actualizar esta Política de Seguridad en cualquier momento. La versión vigente se publicará en gengar.tech.

13. CONTACTO

Consultas sobre seguridad:

Esta Política de Seguridad forma parte integral de los Términos de Servicio de Gengar. Fin del documento