Seguridad
Estado: 5 de septiembre de 2026
Por OFFMARKET24 circulan documentos confidenciales: dosieres, listados de alquileres, precios de compra y datos de propietarios. En esta página resumimos cómo protegemos esos datos y cómo puede comunicarnos problemas de seguridad.
Cómo protegemos sus datos
- Ubicación de los datos: la base de datos, los archivos cargados, las cuentas de correo asociadas y todas las copias de seguridad se encuentran exclusivamente en centros de datos situados en Alemania (Hetzner Online GmbH, Falkenstein). No se produce ningún tratamiento de estos contenidos fuera de Alemania.
- Cifrado: la transmisión se realiza exclusivamente mediante SSL/TLS. Las copias de seguridad se almacenan cifradas.
- Restricción de acceso: el acceso a la documentación de los inmuebles se concede exclusivamente a empleados autorizados y, estrictamente sujeto a instrucciones sobre la base de un contrato de encargo del tratamiento, a nuestro proveedor de alojamiento.
- Divulgación escalonada: los inversores reciben inicialmente solo perfiles breves anonimizados, sin dirección, datos del propietario ni fotos identificativas. La documentación completa se transmite únicamente tras la liberación expresa por parte del oferente.
- Protección de los formularios: todos los formularios públicos están protegidos frente a usos indebidos automatizados mediante tokens CSRF, comprobación de marca temporal, campos honeypot, limitación de frecuencia y Cloudflare Turnstile.
- Registro: los intentos fallidos de inicio de sesión y los indicios de intentos de ataque se registran y evalúan. Los detalles del tratamiento figuran en nuestra política de privacidad.
Comunicar vulnerabilidades de seguridad
Agradecemos los avisos de investigadoras e investigadores de seguridad. Si descubre una vulnerabilidad en nuestros sistemas, comuníquela a [email protected] con el asunto «Security».
Nos resultan útiles:
- una descripción de la vulnerabilidad y del componente o URL afectados
- los pasos que permiten reproducir el problema
- una valoración de las posibles repercusiones
- sus datos de contacto para posibles consultas
Nuestros compromisos
- Confirmamos la recepción de su comunicación en un plazo de 48 horas en días laborables.
- Le mantenemos informado del estado de la tramitación y le avisamos en cuanto la vulnerabilidad esté subsanada.
- No emprendemos acciones legales contra las personas que respeten las reglas siguientes y nos comuniquen una vulnerabilidad de forma responsable.
- Si lo desea, tras la subsanación le mencionaremos como descubridor.
Reglas para las pruebas de seguridad
- No acceda a datos ajenos, no modifique ni elimine datos y no interrumpa servicios. Finalice su prueba en cuanto haya constatado la existencia de una vulnerabilidad.
- No realice pruebas de carga, ataques de denegación de servicio ni escaneos masivos automatizados.
- No emplee ingeniería social frente a nuestros empleados ni a nuestros clientes.
- Concédanos un plazo razonable para la subsanación antes de publicar detalles.
No relevante para nosotros
Por regla general no podemos tramitar comunicaciones sobre la falta de cabeceras de buenas prácticas sin explotabilidad concreta, sobre resultados de meros escaneos sin prueba de explotabilidad, ni sobre servicios de terceros que no operamos.
¿Sospecha de fraude en lugar de una vulnerabilidad?
Si desea denunciar una oferta fraudulenta, una identidad falsa o un correo de phishing, utilice la página Denunciar fraude o abuso.