Sin cajas negras. Te explicamos exactamente qué hacemos, en qué orden y con qué plazos, para que sepas en todo momento dónde está tu tienda.
01
Nos escribes
Rellenas el formulario o nos escribes por WhatsApp con la URL de tu tienda y lo que estás viendo. Cuanto más nos cuentes, más rápido vamos.
Primer contacto en menos de 2 horas laborables. Aquí solo necesitamos saber qué pasa; todavía no hace falta que nos des ningún acceso.
02
Diagnóstico gratis
Revisamos el alcance real de la infección y te damos un precio cerrado y un plazo estimado. Tú decides si seguimos.
El diagnóstico no tiene coste ni compromiso. Preferimos darte un número cerrado antes de tocar nada, no un contador por horas.
03
Papeles y copia de seguridad
Antes de tocar nada firmamos los tres documentos del encargo y hacemos una copia del estado actual. Trabajamos sobre esa base para no perder tus productos, pedidos ni clientes.
Los accesos al hosting y al panel de tu tienda nos los das después de firmar, y por un canal seguro que te indicamos. Abajo tienes qué dice cada documento.
04
Limpieza a nivel de servidor
Eliminamos malware y backdoors en archivos y base de datos, revisamos tareas programadas, usuarios, permisos y logs, y reparamos lo dañado.
No pasamos un plugin y nos vamos: entramos al servidor, que es donde se esconde lo que un escáner automático no ve. Antes de tocar nada hay copia del estado actual, y aquí abajo te contamos qué pasa si al sacar el código incrustado se resiente alguna funcionalidad.
05
Blindaje y listas negras
Actualizamos todo lo desactualizado, aplicamos el blindaje para cerrar la vía de entrada y solicitamos la retirada de las listas negras de Google y antivirus.
El objetivo no es solo que quede limpia, sino que no vuelva a pasar por la misma puerta.
06
Informe final y recomendaciones críticas
Te entregamos un informe con la vía de entrada identificada y su evidencia, lo que encontramos y eliminamos, lo que hemos cambiado en archivos, base de datos y servidor, y un apartado numerado de recomendaciones críticas. Con la Guardia gestionada, esas recomendaciones las aplicamos nosotros por ti.
Ese informe es la pieza que hace exigible la garantía: la vía de entrada que documenta delimita lo que cubre. Los 30 días empiezan a contar desde su entrega.
Riesgo funcional
¿Se puede romper algo al limpiar? Sí, y por eso hay copia
El malware no se instala en una carpeta aparte y bien señalizada: se incrusta dentro del núcleo, de la plantilla y de los componentes de terceros que ya tenías. Sacarlo de ahí puede afectar al funcionamiento de alguna funcionalidad concreta. Está escrito en el contrato que firmas —cláusula SÉPTIMA— y lo decimos aquí antes, no después.
Copia de seguridad antes de tocar nada
Lo primero de cualquier intervención es una copia del estado existente, y sobre ella se trabaja. No es un extra ni una buena práctica opcional: es una obligación del contrato y la red que hace reversible todo lo demás.
Si lo vemos venir, te avisamos antes
Cuando al abrir un componente vemos que el código malicioso está entrelazado con algo que usas —un módulo de pago, un formulario, una personalización— te lo decimos antes de seguir, no cuando ya está hecho. Para eso sirve también el diagnóstico previo: cuanto antes se ve venir, menos sorpresas hay.
Si se rompe por nuestro trabajo, lo arreglamos nosotros
De un error imputable a nosotros respondemos nosotros: se corrige o se revierte a la copia, y no lo pagas tú. Eso no es un favor, es lo que significa responder del propio trabajo.
Rehacer una funcionalidad que no rompimos nosotros se presupuesta
Otra cosa es volver a construir o reimplementar una funcionalidad que se ve afectada sin que haya error nuestro: por ejemplo, un módulo de terceros abandonado que solo funcionaba con el código adulterado dentro. El contrato lo trata como trabajo adicional no incluido en el precio y se presupuesta aparte. Lo sabrás antes de que hagamos nada, nunca en la factura.
Podríamos no contarlo y quedar mejor en la landing. Pero quien te promete que no se va a tocar absolutamente nada, o no ha limpiado una tienda infectada de verdad, o piensa contártelo el día que pase. Preferimos que lo leas hoy, con la copia de seguridad ya explicada.
Vas a darle a un desconocido las llaves del servidor donde viven los datos de tus clientes. Antes de eso firmamos tres documentos, y no como formalidad: son la única forma de que sepas exactamente qué vamos a hacer, cuánto cuesta y a qué nos obligamos.
Documento 1
Hoja de encargo
El qué, el cuánto y el hasta dónde. Con el precio cerrado que salió del diagnóstico.
El precio cerrado del servicio: no se factura ni un euro más por el mismo alcance sin que tú lo aceptes por escrito.
Lo que el servicio NO incluye (desarrollo de funcionalidades nuevas, migraciones de hosting, licencias de terceros), para que nadie se lleve sorpresas por ninguno de los dos lados.
Los plazos: primer contacto en menos de 2 horas laborables y resolución estimada en 24-72 h desde que tenemos todos los accesos, con la advertencia honesta de que son estimados y dependen del alcance real y de la respuesta de terceros.
El informe final que te entregamos al terminar, con lo que tiene que contener como mínimo: la vía de entrada identificada y su evidencia, el código malicioso encontrado y eliminado, lo que hemos hecho sobre archivos, base de datos y servidor, un apartado numerado de recomendaciones críticas, y si se ha constatado o no se puede descartar un acceso de terceros a datos personales.
La garantía de 30 días, con el mismo texto que publicamos en la web: qué cubre, sus dos condiciones (avisarnos dentro del plazo y volver a facilitarnos los accesos), el límite de una única intervención por incidencia y sus seis exclusiones.
Ley española y tribunales de Almería, salvo que seas consumidor y te corresponda otro fuero.
Contrato de encargado del tratamiento (art. 28 RGPD)
Vamos a ver la base de datos de tus clientes. Esto es lo que la ley obliga a firmar, y casi nadie en el sector lo pone encima de la mesa.
Tú eres el responsable del tratamiento y nosotros el encargado: solo tratamos esos datos siguiendo tus instrucciones y para diagnosticar, limpiar y blindar. Nunca para fines propios.
Qué datos vamos a ver, dicho sin eufemismos: identificativos y de contacto de tus clientes, datos de pedidos y facturación, y credenciales de usuarios de la tienda.
Confidencialidad de quien toque los datos, acceso por canales cifrados, credenciales individuales y borrado seguro de las copias temporales.
No subcontratamos el tratamiento sin tu autorización escrita, y no sacamos los datos del Espacio Económico Europeo sin tu instrucción documentada y las garantías del RGPD.
Si detectamos una brecha de seguridad te avisamos sin dilación y con la información que necesites para poder notificar a la autoridad de control en 72 horas si te corresponde.
Te asistimos si un cliente tuyo ejerce sus derechos, y al acabar suprimimos los datos y las copias que tengamos, certificándolo si lo pides.
Vigencia: mientras dure el servicio, incluidos los 30 días de garantía.
Documento 3
Autorización de acceso a sistemas
Deja por escrito a qué nos autorizas y a qué no. Te protege a ti y nos protege a nosotros.
Una tabla sistema por sistema —hosting, SSH/SFTP, base de datos, panel del CMS, DNS y registrador, Search Console, correo del dominio, CDN o pasarelas— donde marcas Sí o No a cada uno. Lo que no marcas, no se toca.
Lo que podemos hacer dentro de ese alcance: examinar, copiar temporalmente, modificar y eliminar archivos, código y registros de base de datos, incluida la copia de seguridad previa.
Tu declaración de que eres el titular legítimo de la tienda, el dominio y las cuentas asociadas, o que tienes autorización suficiente del titular.
Las credenciales se entregan por un canal seguro que te indicamos nosotros, se usan solo para esto y no se ceden a nadie.
Al terminar: tú cambias todas las contraseñas que nos diste y nosotros eliminamos credenciales y copias temporales. Lo que queda documentado es el informe final.
Vigencia: desde la firma hasta la entrega del informe, y solo para las actuaciones en garantía durante los 30 días siguientes.
Los tres van juntos y te los enviamos antes de empezar, con el presupuesto cerrado. Si algo no te encaja, se habla antes de firmar: nada se firma con prisa ni a mitad de un trabajo.
El informe
Qué te entregamos al terminar, y por qué importa tanto
El informe final no es un resumen de cortesía: es el documento que hace exigible la garantía. La vía de entrada que identifica es la que delimita lo que cubre, y las recomendaciones que marca como críticas son las que, si no se aplican, la excluyen. Por eso el contrato dice qué tiene que contener como mínimo.
Contenido mínimo, por contrato
La vía de entrada identificada y la evidencia técnica en la que nos basamos.
El inventario del código malicioso localizado y eliminado.
Las actuaciones realizadas sobre archivos, base de datos y servidor.
Un apartado expreso y numerado de recomendaciones calificadas como críticas.
Si se ha constatado —o no se puede descartar— que un tercero haya accedido a datos personales alojados en tu tienda.
La vía de entrada delimita la garantía
Lo que vuelva a entrar por la vía documentada en el informe está cubierto durante 30 días. Lo que entre por otra es un incidente nuevo. Esa frontera la fija el informe, no una conversación posterior.
Las recomendaciones críticas van numeradas y aparte
No son buenas prácticas opcionales: no aplicarlas excluye la garantía, así que van en su propio apartado numerado para que sepas exactamente cuáles son y no se pierdan entre consejos generales.
Acusas recibo, y hay un plazo de cinco días
Te pedimos que confirmes que lo has recibido. Si pasan cinco días naturales desde que te lo enviamos sin que digas nada en contrario, se entiende recibido y conocido a efectos de la garantía.
Es un informe técnico, no un peritaje judicial
Tiene naturaleza técnica y no constituye dictamen pericial a efectos judiciales, salvo que se contrate expresamente como tal. Si necesitas un documento para un juzgado, dilo al principio y se presupuesta aparte.
No prometemos «100% seguro» porque nadie honesto puede hacerlo. Prometemos lo que sí podemos cumplir: contacto rápido, un precio cerrado antes de empezar, y una garantía real de 30 días. Si algo de lo que arreglamos vuelve por la misma vía documentada en el informe dentro de ese plazo, lo resolvemos sin que pagues de nuevo.
Y decimos también sus límites, porque están en la misma cláusula que firmas: hay que avisarnos dentro de los 30 días y volver a facilitarnos los accesos, cubre una única intervención por incidencia, y no comprende indemnización por lucro cesante, pérdida de ventas ni daño reputacional — se agota en dejar la tienda otra vez limpia.
El primer contacto es en menos de 2 horas laborables desde que recibimos tu aviso. La mayoría de tiendas quedan limpias y operativas en 24-72h desde que nos das los accesos; los casos más complejos pueden llevar algo más y te lo decimos en el diagnóstico.
¿El diagnóstico tiene coste?
No. El diagnóstico es gratis y sin compromiso: revisamos el alcance real de la infección y te damos un precio cerrado y un plazo estimado antes de tocar nada. Tú decides si seguimos. Preferimos darte un número cerrado, no un contador por horas.
¿Perderé mis productos, pedidos o clientes?
El objetivo es recuperar tu tienda intacta. Antes de tocar nada hacemos una copia del estado actual y trabajamos sobre esa base, de modo que no se pierdan tus productos, pedidos ni clientes.
¿Qué accesos necesitáis y cuándo?
En el primer contacto solo necesitamos saber qué te pasa; todavía no hace falta ningún acceso. Cuando aceptas el diagnóstico nos das acceso al hosting/servidor y al panel de la tienda de forma segura, y te indicamos exactamente cómo.
¿Qué firmamos antes de empezar?
Tres documentos, y los tres antes de que nos des un solo acceso. Uno: la hoja de encargo, con el alcance, el precio cerrado, los plazos y la garantía de 30 días. Dos: el contrato de encargado del tratamiento del artículo 28 del RGPD, porque vamos a ver datos personales de tus clientes. Tres: la autorización de acceso a sistemas, donde marcas sistema por sistema a qué nos autorizas y a qué no. Te los enviamos junto con el presupuesto cerrado, para que los leas sin prisa.
¿Qué pasa con los datos de mis clientes?
Para limpiar la tienda hay que entrar en la base de datos, así que vamos a ver datos personales de tus clientes: nombres, direcciones, teléfonos, pedidos. Eso, legalmente, nos convierte en encargados del tratamiento y a ti en responsable, y se regula por escrito con un contrato del artículo 28 del RGPD: solo tratamos esos datos siguiendo tus instrucciones y para limpiar y blindar, nunca para fines propios; acceso por canales cifrados y credenciales individuales; no subcontratamos sin tu autorización escrita ni sacamos los datos del Espacio Económico Europeo sin tu instrucción; si hay una brecha te avisamos sin dilación; y al terminar suprimimos los datos y las copias temporales que tengamos.
¿Qué garantía tengo de que no vuelva a pasar?
Incluimos una garantía de reinfección de 30 días: si vuelve a entrar por la misma vía documentada en el informe final dentro de ese plazo, lo corregimos sin coste. Tiene sus condiciones y las decimos sin rodeos: hay que avisarnos dentro de los 30 días, hay que volver a facilitarnos los accesos, y cubre una única intervención por incidencia. No prometemos «100% seguro» porque nadie honesto puede hacerlo; prometemos lo que sí podemos cumplir, y lo tienes escrito entero, con el texto literal de la cláusula, en la página de la garantía.
¿Qué me entregáis al terminar?
Un informe final, y el contrato dice qué tiene que contener como mínimo: la vía de entrada identificada y la evidencia técnica en la que nos basamos, el inventario del código malicioso encontrado y eliminado, lo que hemos hecho sobre archivos, base de datos y servidor, un apartado expreso y numerado de recomendaciones críticas, y si se ha constatado o no se puede descartar que un tercero haya accedido a datos personales de tu tienda. Ese informe no es un trámite: la vía de entrada que documenta es la que delimita el ámbito de la garantía, y los 30 días empiezan a contar desde su entrega. Es un informe técnico, no un dictamen pericial para un juzgado, salvo que se contrate expresamente como tal.
¿Tengo que hacer algo cuando reciba el informe?
Sí: acusar recibo. Basta con confirmarnos que te ha llegado. Si pasan cinco días naturales desde que te lo enviamos sin que digas nada en contrario, se entiende recibido y conocido a efectos de la garantía. Y lo importante viene después: aplicar las recomendaciones marcadas como críticas, porque son las que sostienen la limpieza y no aplicarlas excluye la garantía. Si prefieres que las apliquemos y las mantengamos nosotros, eso es la Guardia gestionada.
¿Tu tienda está comprometida ahora mismo?
Cuanto antes actuemos, menos pierdes. Diagnóstico gratis y respuesta en menos de 2h laborables.