Política de Seguridad y Reporte Responsable
Vote360 gestiona información sensible de campañas, organizaciones y ciudadanos. Tomamos en serio cualquier reporte de seguridad y agradecemos el trabajo de quienes investigan de buena fe. Esta página describe cómo reportarnos una vulnerabilidad y qué puede esperar de nuestra parte.
Cómo reportar
Correo: [email protected]
Archivo de contacto: /.well-known/security.txt
Idiomas: español, inglés
Para poder reproducir y priorizar el hallazgo, incluya: descripción de la vulnerabilidad, pasos exactos de reproducción, URL o componente afectado, impacto potencial y cualquier evidencia de apoyo. Si el reporte incluye datos personales de terceros, envíelos únicamente en la medida mínima necesaria para demostrar el hallazgo.
Qué puede esperar
- Acuse de recibo dentro de los 3 días hábiles siguientes al reporte.
- Evaluación inicial y clasificación de severidad dentro de los 10 días hábiles.
- Actualizaciones periódicas sobre el estado de la remediación hasta su cierre.
- Reconocimiento público de su aporte, si así lo desea, una vez corregido el hallazgo.
Investigación de buena fe
No emprenderemos acciones legales contra quien investigue y reporte de buena fe, siempre que respete las siguientes condiciones:
- No acceder, modificar, exfiltrar ni destruir datos que no sean propios; ante evidencia de acceso a datos de terceros, detenerse de inmediato y reportarlo.
- No degradar el servicio: sin pruebas de denegación de servicio, fuerza bruta masiva ni saturación de mensajería (SMS, correo, telefonía).
- No usar ingeniería social contra nuestro personal, clientes o proveedores, ni ataques físicos.
- Conceder un plazo razonable de remediación antes de cualquier divulgación pública, y coordinarla con nosotros.
- Cumplir la legislación aplicable en materia de protección de datos y acceso a sistemas informáticos.
Alcance
Dentro de alcance: el sitio público https://vote360.co, la aplicación web de Vote360 y sus aplicaciones móviles, sobre cuentas de su propiedad o para las que cuente con autorización expresa del titular de la cuenta.
Fuera de alcance: servicios de terceros que no operamos; hallazgos derivados exclusivamente de resultados de escáneres automáticos sin impacto demostrado; ausencia de cabeceras o de buenas prácticas sin un vector de explotación; y cuentas o datos de clientes sin su autorización.
Nuestros compromisos operativos
- Cifrado del tráfico en tránsito y de la información sensible en reposo.
- Aislamiento de datos entre cuentas, sin acceso cruzado entre clientes.
- Control de acceso por roles bajo el principio de privilegio mínimo, con registro de auditoría.
- Copias de respaldo periódicas con procedimientos de restauración probados.
- Notificación a los clientes afectados y a las autoridades competentes ante un incidente que comprometa datos personales, conforme a la normativa aplicable.
El tratamiento de datos personales se rige por nuestra Política de Privacidad y Tratamiento de Datos.
Programa de recompensas
Actualmente no operamos un programa de recompensas económicas. Los reportes válidos reciben reconocimiento y seguimiento hasta su cierre.