VEKTRA
Términos y condicionesTratamiento de datosCookiesContrato de encargoUso de IASeguridad
Volver al sitio

En este documento

1. Controles de seguridad (resumen público)2. Qué hacemos si hay un incidente3. Cómo reportar una vulnerabilidad

Versión 1.0 · 27 de septiembre de 2026

Política de Seguridad y Gestión de Incidentes

Documento interno con un resumen público (secciones 1 a 3) enlazado desde el panel y la Política de Tratamiento de Datos.

1. Controles de seguridad (resumen público)

  • Contraseñas: nunca se guardan en texto plano; se guarda su derivación criptográfica (scrypt) con una sal propia por usuario.
  • Sesiones: el token de acceso tampoco se guarda tal cual — solo su huella. Se puede cerrar sesión, revocarla al sospechar de un acceso indebido, o se revoca sola al cambiar la contraseña.
  • Credenciales de WhatsApp: cifradas (AES-256-GCM) y atadas al negocio que las conectó.
  • Aislamiento entre negocios: cada consulta a la base de datos exige el identificador del negocio de quien pregunta; no hay forma de leer datos de un negocio ajeno cambiando un identificador en la petición.
  • Límites de acceso por rol: dueño, personal y soporte ven y hacen cosas distintas; soporte, en particular, nunca modifica datos ni ve facturación.
  • Límite de intentos: el ingreso al panel y la creación de cuentas quedan bloqueados temporalmente tras varios intentos fallidos seguidos desde el mismo origen.
  • Protección contra archivos maliciosos: los documentos que un cliente manda por WhatsApp, y los catálogos que se suben al panel, tienen topes de tamaño para que un archivo diseñado para agotar la memoria del servidor no pueda tumbarlo.
  • Comunicación cifrada: todo el tráfico entre tu navegador (o WhatsApp) y VEKTRA viaja cifrado (HTTPS/TLS) en producción.

2. Qué hacemos si hay un incidente

  1. Contención: apenas se detecta o se reporta algo anómalo, se aísla lo afectado (revocar credenciales, cortar un acceso, apagar una integración) para frenar el daño mientras se investiga.
  2. Investigación: se determina qué pasó, qué datos pudieron verse comprometidos y de qué negocios/personas.
  3. Aviso: - a los negocios afectados, sin demora injustificada, con lo que se sabe hasta ese momento y las recomendaciones (por ejemplo, cambiar la contraseña); - a la Superintendencia de Industria y Comercio, cuando la naturaleza del incidente lo exija según la normativa vigente de protección de datos; - a los titulares finales afectados, cuando el riesgo para ellos lo amerite, a través del negocio Responsable de sus datos.
  4. Corrección: se cierra la causa raíz (el error de código, la configuración, lo que haya sido) y se agrega, cuando aplica, una prueba automatizada que impida que vuelva a pasar sin que alguien lo note — es la misma práctica que ya sigue todo el código de VEKTRA.
  5. Registro: cada incidente queda documentado (qué pasó, cuándo se supo, qué se hizo, cuándo se cerró) para la auditoría interna y para poder demostrar responsabilidad ante la SIC si se requiere.

3. Cómo reportar una vulnerabilidad

Si encuentras un problema de seguridad en VEKTRA, escríbenos a soporte@vektraofficial.com con el detalle técnico. Te pedimos que no lo publiques ni lo pruebes contra cuentas o datos que no sean tuyos mientras lo investigamos. Vamos a confirmar la recepción y mantenerte al tanto de cómo avanza.

© 2026 VEKTRA · Barranquilla, Colombia
Términos y condicionesTratamiento de datosCookiesContrato de encargoUso de IASeguridad