Seguridad

Si encuentras un fallo de seguridad, comunícanoslo.

Política de divulgación coordinada de vulnerabilidades: cómo notificarnos, cómo tratamos cada aviso y qué normas de actuación pedimos durante la investigación.

Última actualización: 4 de octubre de 2026

Solo seguridad security@soulmovement.app

Notificación de vulnerabilidades. Para cualquier otro asunto, escribe a support@soulmovement.app.

Alcance

Esta política cubre la aplicación de Soul para iPhone, su aplicación para Apple Watch, sus widgets y la API de Soul que utilizan.

También aceptamos notificaciones relativas a esta web, soulmovement.app.

Quedan fuera del alcance:

  • Los sistemas de Apple y de nuestros proveedores. Si la vulnerabilidad se encuentra en ellos, notifícasela directamente.
  • La denegación de servicio.
  • La ingeniería social, contra nosotros o contra quien usa Soul, y los ataques físicos.
  • Los informes de escáneres automáticos que no demuestren un impacto real.

Procedimiento de notificación

Escribe a security@soulmovement.app e indícanos:

  • qué has identificado y a qué afecta;
  • cómo reproducirlo, paso a paso;
  • la versión de la aplicación, que figura en Perfil › Ajustes, en la fila Versión.

Las capturas son de utilidad. No es necesario aportar un exploit completo: basta con que la vulnerabilidad pueda reproducirse.

Puedes escribirnos en español o en inglés.

No publicamos clave PGP. Si necesitas enviarnos información cifrada, solicítalo en un primer correo sin detalles y acordaremos un medio adecuado.

Plazos de respuesta

Nos comprometemos a plazos que podemos cumplir.

Los días laborables se computan conforme al calendario de España.

Confirmación
En un plazo de 5 días laborables te confirmamos la recepción de la notificación.
Evaluación
En un plazo de 10 días laborables te comunicamos una evaluación inicial: si hemos podido reproducir la vulnerabilidad y cuál es su gravedad.
Seguimiento
Al menos cada 30 días te informamos del estado de la corrección, hasta que quede resuelta.

Normas de actuación durante la investigación

  • Utiliza tu propia cuenta o cuentas de prueba creadas por ti.
  • No accedas a datos de otras personas, no los modifiques y no los conserves. Si llegas a visualizarlos, detén la prueba, comunícanoslo y elimina los datos.
  • No realices ninguna acción que degrade el servicio para otros usuarios ni crees cuentas de forma masiva con herramientas automáticas.
  • No hagas pública la vulnerabilidad hasta que acordemos la fecha (véase más abajo).

Si dudas de que una actuación se ajuste a estas normas, consúltanos antes de realizarla.

Investigación de buena fe

Si actúas conforme a estas normas, no emprenderemos acciones legales contra ti.

Tampoco te denunciaremos por tu investigación y la consideraremos autorizada por nosotros.

Este compromiso vincula únicamente a Soul. No podemos obligar a terceros, como Apple o nuestros proveedores, ni al Ministerio Fiscal.

Divulgación pública

La fecha se acuerda contigo. Por defecto, publicamos un aviso en esta web cuando la corrección ya está disponible para quienes usan Soul, con tu nombre si deseas que figure.

Si no podemos corregirla, te lo comunicamos y acordamos contigo el contenido de la publicación.

Autoridades

Si una vulnerabilidad está siendo explotada, la ley nos obliga a notificarla a INCIBE-CERT y a ENISA (Reglamento (UE) 2024/2847, artículo 14).

Tú también puedes notificarla a INCIBE-CERT, que coordina en España la divulgación de vulnerabilidades, en lugar de a nosotros o además de a nosotros.

Sin recompensa económica

No ofrecemos recompensas económicas. Te damos las gracias y, si lo deseas, hacemos constar tu nombre en el aviso.

Soul nació de alguien que se dedica a la seguridad, y está hecha con ese cuidado desde el primer día. Si ves algo que se nos ha pasado, queremos saberlo.

DaniCybersecurity Engineer · Cloud & App Architect