Versión 1.0 · 27 de septiembre de 2026
Política de Seguridad y Gestión de Incidentes
Documento interno con un resumen público (secciones 1 a 3) enlazado desde el panel y la Política de Tratamiento de Datos.
1. Controles de seguridad (resumen público)
- Contraseñas: nunca se guardan en texto plano; se guarda su derivación criptográfica (scrypt) con una sal propia por usuario.
- Sesiones: el token de acceso tampoco se guarda tal cual — solo su huella. Se puede cerrar sesión, revocarla al sospechar de un acceso indebido, o se revoca sola al cambiar la contraseña.
- Credenciales de WhatsApp: cifradas (AES-256-GCM) y atadas al negocio que las conectó.
- Aislamiento entre negocios: cada consulta a la base de datos exige el identificador del negocio de quien pregunta; no hay forma de leer datos de un negocio ajeno cambiando un identificador en la petición.
- Límites de acceso por rol: dueño, personal y soporte ven y hacen cosas distintas; soporte, en particular, nunca modifica datos ni ve facturación.
- Límite de intentos: el ingreso al panel y la creación de cuentas quedan bloqueados temporalmente tras varios intentos fallidos seguidos desde el mismo origen.
- Protección contra archivos maliciosos: los documentos que un cliente manda por WhatsApp, y los catálogos que se suben al panel, tienen topes de tamaño para que un archivo diseñado para agotar la memoria del servidor no pueda tumbarlo.
- Comunicación cifrada: todo el tráfico entre tu navegador (o WhatsApp) y VEKTRA viaja cifrado (HTTPS/TLS) en producción.
2. Qué hacemos si hay un incidente
- Contención: apenas se detecta o se reporta algo anómalo, se aísla lo afectado (revocar credenciales, cortar un acceso, apagar una integración) para frenar el daño mientras se investiga.
- Investigación: se determina qué pasó, qué datos pudieron verse comprometidos y de qué negocios/personas.
- Aviso: - a los negocios afectados, sin demora injustificada, con lo que se sabe hasta ese momento y las recomendaciones (por ejemplo, cambiar la contraseña); - a la Superintendencia de Industria y Comercio, cuando la naturaleza del incidente lo exija según la normativa vigente de protección de datos; - a los titulares finales afectados, cuando el riesgo para ellos lo amerite, a través del negocio Responsable de sus datos.
- Corrección: se cierra la causa raíz (el error de código, la configuración, lo que haya sido) y se agrega, cuando aplica, una prueba automatizada que impida que vuelva a pasar sin que alguien lo note — es la misma práctica que ya sigue todo el código de VEKTRA.
- Registro: cada incidente queda documentado (qué pasó, cuándo se supo, qué se hizo, cuándo se cerró) para la auditoría interna y para poder demostrar responsabilidad ante la SIC si se requiere.
3. Cómo reportar una vulnerabilidad
Si encuentras un problema de seguridad en VEKTRA, escríbenos a soporte@vektraofficial.com con el detalle técnico. Te pedimos que no lo publiques ni lo pruebes contra cuentas o datos que no sean tuyos mientras lo investigamos. Vamos a confirmar la recepción y mantenerte al tanto de cómo avanza.