Saltar al contenido
🚨

Procedimiento de Notificación de Vulneraciones de Seguridad

Conforme al art. 14 quinquies de la Ley N° 21.719

1. Objetivo

Este documento establece el procedimiento interno de Pomaire 360 para detectar, evaluar, contener y notificar vulneraciones de seguridad que afecten datos personales, en cumplimiento del artículo 14 quinquies de la Ley N° 21.719 sobre Protección y Tratamiento de Datos Personales.

2. Alcance

Aplica a cualquier incidente que comprometa la confidencialidad, integridad o disponibilidad de datos personales tratados por Pomaire 360 en cualquiera de sus plataformas:

3. Definiciones

Término Definición
Vulneración de seguridad Todo evento que ocasione destrucción, pérdida accidental o ilícita, alteración, comunicación o acceso no autorizado a datos personales.
Datos personales afectados Cualquier dato que identifique o haga identificable a una persona natural (nombres, teléfonos, emails, direcciones, IPs, etc.).
Agencia Agencia de Protección de Datos Personales de Chile, creada por la Ley 21.719.

4. Equipo de respuesta a incidentes

Rol Responsable Contacto
Responsable del tratamiento Diego Ignacio Rojas Barros seguridad@pomaire360.cl
Respuesta técnica Diego Ignacio Rojas Barros seguridad@pomaire360.cl

5. Fases del procedimiento

5.1 Fase 1 — Detección e identificación (0-2 horas)

  1. Cualquier evento sospechoso se reporta inmediatamente a seguridad@pomaire360.cl.
  2. Se registra la hora de detección, el sistema afectado, y una descripción inicial.
  3. Se clasifica el incidente según su severidad:
    • Crítico: Acceso no autorizado a datos personales sensibles, exfiltración masiva.
    • Alto: Acceso no autorizado a datos de contacto, modificación de registros.
    • Medio: Intento frustrado de acceso, exposición de datos no sensibles.
    • Bajo: Vulnerabilidad detectada sin explotación confirmada.

5.2 Fase 2 — Contención (2-24 horas)

  1. Aislar el sistema comprometido (revocar tokens, bloquear IPs, desactivar endpoints).
  2. Preservar evidencia forense (logs de Vercel, registros de Supabase, snapshots de Redis).
  3. Evaluar el alcance: qué datos fueron afectados, cuántos titulares involucrados.
  4. Implementar medidas de contención temporales (modo mantenimiento si es necesario).

5.3 Fase 3 — Notificación a la Agencia (máximo 72 horas)

Conforme al art. 14 quinquies, si la vulneración afecta datos personales, se notificará a la Agencia de Protección de Datos Personales dentro de las 72 horas siguientes a la toma de conocimiento del incidente. La notificación incluirá:

  1. Naturaleza de la vulneración y circunstancias en que ocurrió.
  2. Categorías de datos y de titulares afectados.
  3. Número aproximado de titulares afectados.
  4. Medidas adoptadas para remediar la vulneración y mitigar sus efectos.
  5. Medidas preventivas para evitar su repetición.
  6. Datos de contacto del responsable del tratamiento.

Canal de notificación: A través del medio que la Agencia disponga (plataforma web o correo electrónico oficial).

5.4 Fase 4 — Notificación a los titulares afectados

Si la vulneración puede suponer un riesgo alto para los derechos y libertades de los titulares, se les notificará directamente por los medios disponibles (email, aviso en el sitio web) incluyendo:

  1. Descripción clara y comprensible de lo ocurrido.
  2. Datos de contacto del responsable.
  3. Descripción de las posibles consecuencias.
  4. Medidas adoptadas y recomendaciones para que el titular se proteja.

5.5 Fase 5 — Remediación y lecciones aprendidas (1-30 días)

  1. Implementar la corrección definitiva (parche de seguridad, cambio de credenciales, etc.).
  2. Documentar el incidente completo en el registro interno de brechas.
  3. Realizar una revisión post-incidente para identificar mejoras.
  4. Actualizar las medidas de seguridad si corresponde.
  5. Informar a la Agencia sobre la resolución final si fue requerido.

6. Registro interno de brechas

Se mantendrá un registro actualizado de todos los incidentes de seguridad, independientemente de si fueron notificados a la Agencia, que incluirá:

Este registro se conservará por un mínimo de 5 años y estará disponible para la Agencia en caso de fiscalización.

7. Medidas preventivas implementadas

8. Contacto de seguridad

Email de seguridad:seguridad@pomaire360.cl
Reportar vulnerabilidad:www.pomaire360.cl/seguridad/
security.txt:/.well-known/security.txt

Última actualización:

Este procedimiento ha sido elaborado conforme al art. 14 quinquies de la Ley N° 21.719 y a las mejores prácticas del CSIRT Nacional de Chile.