ES
Idioma · la misma página NLNederlands/responsible-disclosure/ ENEnglish (UK)/en/responsible-disclosure/ ESEspañol/es/responsible-disclosure/ No recordamos tu elección y nunca te redirigimos automáticamente.
DOC.R1 · responsible disclosure versión agosto de 2026

Responsible disclosure: ¿has encontrado una vulnerabilidad? Repórtala

Esta página explica cómo reportar un problema de seguridad en uno de nuestros sistemas, qué te pedimos y qué recibes de vuelta. En lenguaje corriente, para que sepas de antemano a qué atenerte. Y con la parte española escrita para España, no traducida del neerlandés.

Reporta tu hallazgo Ver security.txt el mismo acuerdo está publicado como security.txt para las máquinas
FIG.LW: la estructura de esta política de avisohoja 1/1 · las ocho partes de esta misma página, cada línea salta hasta allí
índice de lectura
  1. DOC.R1aCómo reportarloaviso
  2. DOC.R1bDe qué trata esta políticaalcance
  3. DOC.R1cQué te pedimosreglas
  4. DOC.R1dQué puedes esperar de nosotrosnuestra parte
  5. DOC.R1eQué significa esto jurídicamente en Españajurídico
  6. DOC.R1fQué hacemos con tus datosdatos
  7. DOC.R1gsecurity.txt: el mismo acuerdo, pero para máquinaslegible por máquinas
  8. DOC.R1hBrecha, reclamación y cambiosadyacente

# El orden de este texto, con el código que hay encima de cada parte.
# El puntero recorre las partes; no muestra por dónde vas leyendo tú.

DOC.R1a · Aviso

Cómo reportarlo

Dirección de avisosales@theseo.nl

Pon SECURITY en el asunto. Así tu mensaje se ve con prioridad y no se pierde entre el correo ordinario.

Reporta de forma confidencial, es decir directamente a nosotros y todavía no en público. Cuanto más concreto sea tu aviso, antes podremos reproducirlo y arreglarlo.

Qué nos gustaría ver en tu aviso

  • La URL o el sistema del que se trata.
  • Los pasos para reproducir el problema, en el orden en que tú los diste.
  • Qué podría hacer alguien con mala intención: qué datos o qué función corren riesgo.
  • Solo la prueba mínima necesaria. Una captura de pantalla o una línea de una respuesta bastan. No envíes un volcado completo con datos de otras personas.
  • Cómo localizarte para preguntas, y si quieres que te mencionemos una vez resuelto.

Un informe de escáner sin un problema demostrado no lo podemos valorar. Describe entonces qué falla y cómo lo has visto, no solo qué herramienta pone algo en rojo.

Puedes escribirnos en español, en inglés o en neerlandés. Lo que sí te decimos con exactitud: nuestro archivo security.txt declara hoy como idiomas preferentes el neerlandés y el inglés, no el español. Más abajo, en la parte sobre ese archivo, explicamos por qué lo dejamos así en vez de cambiarlo sin más.

Reportar cifrado

Si prefieres entregar los detalles cifrados, pídelo en tu primer mensaje. Acordamos entonces un método antes de que envíes el contenido.

# PUNTO ABIERTO
Todavía no hay un canal cifrado fijo, ni una clave PGP publicada ni un formulario seguro. Mientras no lo haya, lo acordamos aviso por aviso. Si ese canal llega, estará aquí y en security.txt.
DOC.R1b · Alcance

De qué trata esta política

Esta política trata de los sistemas que llevamos nosotros mismos y que podemos reparar nosotros mismos. Es decir esta web y las herramientas que hay en ella, el MyParcel Dashboard, Jarvis, LinkLoop, el AI Index y nuestras conexiones MCP.

Los sistemas de terceros quedan fuera. Nuestra web corre en un proveedor de alojamiento y los pagos van por un proveedor de pago. Si encuentras un problema en ese servicio en sí, repórtalo a esa parte, porque nosotros ahí no podemos cambiar nada. Si está en la manera en que nosotros hemos configurado o conectado ese servicio, entonces sí es nuestro y lo queremos saber.

Si trabajas con nosotros y ves algo en un entorno que gestionamos para ti, también puedes avisar por tu contacto habitual. La dirección de arriba funciona igual de bien.

Qué construimos exactamente, y por tanto qué entra en esta política, lo tienes en nuestras herramientas y plugins: ahí está lo que publicamos y lo que corre en esta web. Es la lista más corta para saber si lo que has encontrado es nuestro o de un tercero.

La lista completa de terceros que tocan datos por encargo nuestro está en el registro de subencargados, y lo que hemos acordado con ellos en el contrato de encargo de tratamiento.

DOC.R1c · Reglas

Qué te pedimos

Investigar está bien, siempre que no afectes a nadie más. En concreto te pedimos esto:

  • Prueba solo en tus propias cuentas y con tus propios datos.
  • Mantente lejos del phishing, la ingeniería social, la denegación de servicio, los ataques físicos, el spam, el malware, la modificación de datos y el acceso a datos de otras personas.
  • No descargues ni conserves datos personales. Usa los menos datos posibles para demostrar que el problema es real.
  • Para en cuanto veas datos personales, claves o datos de otro cliente, y avísanos de inmediato.
  • No hagas público el problema antes de que esté resuelto, o antes de que hayamos acordado juntos un plazo razonable.
  • Pide permiso previo para acciones que puedan afectar a la disponibilidad, al coste o a la exactitud de los datos.

Los dos últimos no son un formalismo. Una prueba que tumba la web o que genera costes golpea a clientes que no tienen nada que ver.

Y hay una razón española concreta para el tercero y el cuarto, que está en la parte jurídica más abajo: en España, romper algo y mirar donde no debes no están en el mismo artículo del Código Penal, y nuestro compromiso no alcanza igual a los dos.

DOC.R1d · Nuestra parte

Qué puedes esperar de nosotros

Figura R.01qué pasa después de tu aviso, y cuándo
día 0Tú avisasA la dirección de arriba, con los pasos para reproducirlo.
en 2 días hábilesConfirmamosSabes que el aviso ha llegado y en manos de quién está.
en 5 días hábilesPrimera valoraciónQué es, cómo de grave lo vemos y qué vamos a hacer con ello.
sin plazo fijoArreglo y respuestaNuestro propio código suele ir rápido; si depende de un proveedor, dependemos de su ritmo. Cuando esté resuelto, te lo decimos.

# La mitad continua de la línea son los plazos a los que aspiramos y por los que nos puedes reclamar. La mitad discontinua no lleva plazo a propósito: un plazo fijo de reparación que no siempre podemos cumplir no debería estar escrito aquí.
# El pulso se apaga justo donde la línea se vuelve discontinua, porque eso es exactamente lo que hace la promesa.
# Un aviso no lleva recompensa. No hay bug bounty.

Normalmente confirmamos un aviso en dos días hábiles. Después determinamos cómo de grave es y te mantenemos informado a grandes rasgos. Aspiramos a una primera valoración de fondo en cinco días hábiles.

Cuánto tarda una solución depende de la gravedad y de dónde esté el problema. Si está en nuestro propio código, suele ir rápido. Si depende de un proveedor o de una conexión, dependemos de su ritmo.

Estos son los plazos a los que aspiramos y por los que nos puedes reclamar. No son plazos garantizados, y a propósito no nombramos ningún plazo fijo de reparación que no siempre podamos cumplir.

Cuando esté resuelto, te lo decimos. Si quieres que te mencionemos por ello, indícalo en tu aviso y hablamos de cómo hacerlo.

DOC.R1e · Jurídico

Qué significa esto jurídicamente en España

Si actúas con cuidado y dentro de las reglas de esta página, no te denunciamos y no iniciamos un procedimiento civil por la investigación en sí. Ese es el compromiso que dejamos escrito aquí.

Lo que aquí no dice: esto no es permiso para actuar de forma ilícita fuera de estas reglas. Si vas más allá de lo anterior, se aplica la ley sin más. Y aquí viene el límite honesto de lo que podemos prometer, que en España no es el mismo para todo.

Por qué nuestro compromiso pesa más en el acceso que en el daño

El acceso no autorizado a un sistema de información está en el artículo 197 bis del Código Penal: quien, vulnerando las medidas de seguridad establecidas para impedirlo y sin estar debidamente autorizado, acceda al conjunto o a una parte de un sistema de información, o se mantenga en él contra la voluntad de quien tenga el legítimo derecho a excluirlo. Ese artículo está en el mismo capítulo que el artículo 201.1, que dice literalmente: «Para proceder por los delitos previstos en este Capítulo será necesaria denuncia de la persona agraviada o de su representante legal». Para ese grupo de delitos, entonces, que nosotros no denunciemos no es un gesto simbólico.

Pero eso tiene dos límites que no vamos a esconder. El artículo 201.2 quita esa exigencia de denuncia cuando el delito afecta a los intereses generales o a una pluralidad de personas, entre otros supuestos; y el daño informático está en otro sitio, en el artículo 264, que castiga a quien sin autorización y de manera grave borre, dañe, deteriore, altere, suprima o haga inaccesibles datos, programas o documentos electrónicos ajenos cuando el resultado sea grave. Ese artículo no está en el capítulo del 201, así que ahí la falta de denuncia nuestra no cierra la puerta.

Traducido a lo práctico: mirar con cuidado y avisar está cubierto por nuestro compromiso mucho mejor que romper algo. Por eso las reglas de arriba insisten tanto en no tocar datos, no tumbar nada y parar en cuanto veas información que no es tuya.

Fuente: Código Penal, Ley Orgánica 10/1995, texto consolidado en el BOE, artículos 197 bis, 201 y 264. Comprobado el 25 de agosto de 2026.

Lo que no está en nuestra mano

TheSEO es una empresa neerlandesa y este compromiso nos ata a nosotros, no a una fiscalía. Un órgano acusador, en los Países Bajos o en el país desde el que estés probando, decide de forma independiente qué hace. Eso no es nuestro para regalarlo, y una página que sugiriera lo contrario te estaría vendiendo una tranquilidad que no puede entregar.

Tampoco prometemos recompensa. No hay bug bounty y no hay ninguna cantidad asociada a un aviso. Preferimos decirlo antes que después.

# PUNTO ABIERTO
No somos abogados y esta página no es asesoramiento jurídico. Los artículos citados están enlazados al texto consolidado del BOE con la fecha en que los comprobamos, para que puedas leerlos tú mismo. Si trabajas desde otro país, ahí rige su derecho penal y nosotros no lo hemos verificado.
DOC.R1f · Datos

Qué hacemos con tus datos

Si tu aviso contiene datos personales, por ejemplo tu propio nombre y tu correo, o datos que hayas visto por casualidad, los usamos solo para investigar el problema, para mantener el contacto contigo, para poner la seguridad en orden y para cumplir obligaciones legales. Nada más. No van a marketing ni a terceros con fines propios.

Qué conservamos y con qué base está en nuestra política de privacidad. Ahí también están tus derechos: los del RGPD, y los mismos derechos desarrollados para España en los artículos 12 a 18 de la Ley Orgánica 3/2018, LOPDGDD, que añade además los derechos digitales de su título X, artículos 79 a 97. Comprobado el 25 de agosto de 2026.

# PUNTO ABIERTO
Los avisos todavía no tienen un plazo de conservación propio como categoría aparte. La política de privacidad sí nombra los plazos más cercanos: los mensajes doce meses desde el último contacto de fondo, y la prueba de un incidente de seguridad confirmado hasta un máximo de cinco años. En cuanto se fije un plazo propio para los avisos, estará aquí.
DOC.R1g · Legible por máquinas

security.txt: el mismo acuerdo, pero para máquinas

Los investigadores y los escáneres miran primero en un sitio fijo para ver si una organización tiene dirección de aviso. Ese sitio es /.well-known/security.txt, descrito en la RFC 9116. En el nuestro pone esto:

Contact: mailto:sales@theseo.nl
Expires: 2027-08-01T23:59:59Z
Preferred-Languages: nl, en
Canonical: https://theseo.nl/.well-known/security.txt
Policy: https://theseo.nl/responsible-disclosure/

En lenguaje corriente: dónde lo reportas, hasta cuándo vale este archivo, en qué idiomas puedes dirigirte, dónde pertenece el archivo y dónde está la política que estás leyendo ahora.

La fecha de caducidad es el 1 de agosto de 2027. No está de adorno. Un security.txt con la fecha pasada es peor que no tener archivo, porque quien avisa ya no sabe si la dirección sigue siendo la buena. Lo renovamos entonces antes de esa fecha.

La línea Policy apunta a la página neerlandesa, porque esa es la ubicación canónica de esta política. Esta edición española dice lo mismo, con la parte española escrita para España; si alguna vez las dos difieren, la neerlandesa es la que mantenemos primero y arreglamos la diferencia en vez de discutirla.

# PUNTO ABIERTO
La línea Preferred-Languages dice nl, en y no menciona el español, mientras que esta página sí existe en español y arriba te decimos que puedes escribirnos en español. Esa línea es una afirmación sobre los idiomas que atendemos, y no la cambiamos por nuestra cuenta sin que quede decidido. Preferimos enseñarte el archivo tal y como está a maquillarlo en la página.
DOC.R1h · Adyacente

Brecha, reclamación y cambios

Figura R.02cuatro ventanillas españolas, y para qué sirve cada una
ventanilla 1Nosotros sales@theseo.nl con SECURITY en el asunto. Para la vulnerabilidad en sí: es la única puerta que puede arreglarla. NO es una denuncia ni una reclamación formal
ventanilla 2AEPD La Agencia Española de Protección de Datos, si resides en España y quieres reclamar por el trato de datos personales. NO arregla el fallo técnico
ventanilla 3Autoriteit Persoonsgegevens Nuestra autoridad de control principal, porque estamos establecidos en los Países Bajos. Existe además de la AEPD, no en su lugar. NO te obliga a elegirla por estar nosotros allí
ventanilla 4INCIBE-CERT El centro de respuesta a incidentes de referencia en España para ciudadanos y entidades privadas, operativo 24 horas los 7 días. NO es nuestro canal de aviso

# Cuatro puertas paralelas, no cuatro pasos: no hay flecha entre ellas a propósito.
# La barra superior se enciende por turnos porque es un mostrador, y ninguna ventanilla anula a las otras.
# Esta figura no existe en la versión neerlandesa ni en la inglesa, y es la razón por la que esta página no es una traducción.

¿Crees que se han filtrado datos?

Eso es otra cosa distinta de una vulnerabilidad. Una vulnerabilidad es un agujero que se podría aprovechar; una brecha significa que ya han salido datos. Si ves indicios de lo segundo, escribe a sales@theseo.nl con la palabra brecha en el asunto. Lo que pasa después está en la política de privacidad: si resulta ser una brecha con riesgo para las personas afectadas, lo notificamos dentro de las 72 horas a la autoridad de control, y si el riesgo es alto informamos también a las personas afectadas.

¿No estás conforme con cómo llevamos tu aviso?

Dínoslo por la misma dirección. Si se trata del trato de datos personales, tienes además dos vías y las dos existen de verdad. Como estamos establecidos en los Países Bajos, nuestra autoridad de control principal es la neerlandesa Autoriteit Persoonsgegevens, en autoriteitpersoonsgegevens.nl (NL). Si resides en España puedes reclamar ante la Agencia Española de Protección de Datos, en aepd.es. Corresponde a la AEPD supervisar la aplicación del RGPD y de la LOPDGDD según el artículo 47 de esa ley, y el procedimiento de reclamación está en sus artículos 63 a 65. No tienes que elegir la neerlandesa por el hecho de que nosotros estemos allí.

La vía española que no pasa por nosotros

Si lo que tienes entre manos es un incidente de ciberseguridad y no un problema con esta web, en España existe INCIBE-CERT, el centro de respuesta a incidentes de referencia para ciudadanos y entidades de derecho privado, que opera de forma continuada 24 horas al día los 7 días de la semana y en el que participan agentes de la Oficina de Coordinación Cibernética del Ministerio del Interior.

Puedes llegar a él por la Línea de Ayuda en Ciberseguridad de INCIBE, el 017, o por su formulario de contacto en incibe.es. Comprobado el 25 de agosto de 2026. Lo nombramos porque existe y porque a un lector español le ahorra una búsqueda, no porque sea nuestro canal: para un fallo en un sistema nuestro, la ventanilla 1 es la que lo arregla.

Cambios

Si cambia algo en esta política o en la dirección de aviso, ajustamos esta página e inmediatamente después security.txt, para que las dos no se contradigan. Arriba está la versión y aquí abajo la fecha del último cambio.

Y un apunte para quien haya llegado aquí desde su propia web en vez de desde la nuestra. Si lo que has visto en tu sitio no es una vulnerabilidad sino un fallo técnico que te está costando visibilidad, cabeceras mal puestas, certificados caducados, páginas que responden lo que no deben, eso no es materia de esta página pero sí es trabajo que hacemos: está descrito en SEO técnico. Reportar un fallo nuestro no te obliga a nada y contratarnos tampoco entra en el trato; las dos cosas están separadas a propósito.

Consulta también nuestras condiciones generales y nuestra política de privacidad.

Último cambio el 25 de agosto de 2026

Sección · Siguiente pasodisponibles 24/7
Reserva una llamada