1. Objetivo
Este documento establece el procedimiento interno de Pomaire 360 para detectar, evaluar, contener y notificar vulneraciones de seguridad que afecten datos personales, en cumplimiento del artículo 14 quinquies de la Ley N° 21.719 sobre Protección y Tratamiento de Datos Personales.
2. Alcance
Aplica a cualquier incidente que comprometa la confidencialidad, integridad o disponibilidad de datos personales tratados por Pomaire 360 en cualquiera de sus plataformas:
- www.pomaire360.cl (sitio estático)
- app.pomaire360.cl (plataforma de gestión)
- Bases de datos en Supabase y Upstash Redis
- Almacenamiento de imágenes en Vercel Blob
3. Definiciones
| Término | Definición |
|---|---|
| Vulneración de seguridad | Todo evento que ocasione destrucción, pérdida accidental o ilícita, alteración, comunicación o acceso no autorizado a datos personales. |
| Datos personales afectados | Cualquier dato que identifique o haga identificable a una persona natural (nombres, teléfonos, emails, direcciones, IPs, etc.). |
| Agencia | Agencia de Protección de Datos Personales de Chile, creada por la Ley 21.719. |
4. Equipo de respuesta a incidentes
| Rol | Responsable | Contacto |
|---|---|---|
| Responsable del tratamiento | Diego Ignacio Rojas Barros | seguridad@pomaire360.cl |
| Respuesta técnica | Diego Ignacio Rojas Barros | seguridad@pomaire360.cl |
5. Fases del procedimiento
5.1 Fase 1 — Detección e identificación (0-2 horas)
- Cualquier evento sospechoso se reporta inmediatamente a
seguridad@pomaire360.cl. - Se registra la hora de detección, el sistema afectado, y una descripción inicial.
- Se clasifica el incidente según su severidad:
- Crítico: Acceso no autorizado a datos personales sensibles, exfiltración masiva.
- Alto: Acceso no autorizado a datos de contacto, modificación de registros.
- Medio: Intento frustrado de acceso, exposición de datos no sensibles.
- Bajo: Vulnerabilidad detectada sin explotación confirmada.
5.2 Fase 2 — Contención (2-24 horas)
- Aislar el sistema comprometido (revocar tokens, bloquear IPs, desactivar endpoints).
- Preservar evidencia forense (logs de Vercel, registros de Supabase, snapshots de Redis).
- Evaluar el alcance: qué datos fueron afectados, cuántos titulares involucrados.
- Implementar medidas de contención temporales (modo mantenimiento si es necesario).
5.3 Fase 3 — Notificación a la Agencia (máximo 72 horas)
Conforme al art. 14 quinquies, si la vulneración afecta datos personales, se notificará a la Agencia de Protección de Datos Personales dentro de las 72 horas siguientes a la toma de conocimiento del incidente. La notificación incluirá:
- Naturaleza de la vulneración y circunstancias en que ocurrió.
- Categorías de datos y de titulares afectados.
- Número aproximado de titulares afectados.
- Medidas adoptadas para remediar la vulneración y mitigar sus efectos.
- Medidas preventivas para evitar su repetición.
- Datos de contacto del responsable del tratamiento.
Canal de notificación: A través del medio que la Agencia disponga (plataforma web o correo electrónico oficial).
5.4 Fase 4 — Notificación a los titulares afectados
Si la vulneración puede suponer un riesgo alto para los derechos y libertades de los titulares, se les notificará directamente por los medios disponibles (email, aviso en el sitio web) incluyendo:
- Descripción clara y comprensible de lo ocurrido.
- Datos de contacto del responsable.
- Descripción de las posibles consecuencias.
- Medidas adoptadas y recomendaciones para que el titular se proteja.
5.5 Fase 5 — Remediación y lecciones aprendidas (1-30 días)
- Implementar la corrección definitiva (parche de seguridad, cambio de credenciales, etc.).
- Documentar el incidente completo en el registro interno de brechas.
- Realizar una revisión post-incidente para identificar mejoras.
- Actualizar las medidas de seguridad si corresponde.
- Informar a la Agencia sobre la resolución final si fue requerido.
6. Registro interno de brechas
Se mantendrá un registro actualizado de todos los incidentes de seguridad, independientemente de si fueron notificados a la Agencia, que incluirá:
- Fecha y hora de detección.
- Descripción del incidente.
- Datos y titulares afectados.
- Medidas de contención y remediación.
- Si se notificó a la Agencia y/o a los titulares.
- Estado actual (abierto/cerrado).
Este registro se conservará por un mínimo de 5 años y estará disponible para la Agencia en caso de fiscalización.
7. Medidas preventivas implementadas
- HTTPS obligatorio con HSTS preload en todos los dominios.
- Content Security Policy (CSP) restrictiva con hashes/nonces.
- Rate limiting por IP en todos los endpoints de API.
- Verificación de origin para prevenir CSRF.
- Tokens de administración con comparación timing-safe.
- Validación de magic bytes en uploads de imágenes.
- Monitoreo de accesos anómalos en logs de Vercel.
- Política de divulgación responsable (security.txt conforme a RFC 9116).
- Sanitización de todos los inputs de usuario (XSS, inyección).
8. Contacto de seguridad
| Email de seguridad: | seguridad@pomaire360.cl |
| Reportar vulnerabilidad: | www.pomaire360.cl/seguridad/ |
| security.txt: | /.well-known/security.txt |
Última actualización:
Este procedimiento ha sido elaborado conforme al art. 14 quinquies de la Ley N° 21.719 y a las mejores prácticas del CSIRT Nacional de Chile.