1. Compromiso
La información financiera de los usuarios de Raigo es confidencial. Esta política resume las medidas técnicas y organizativas que aplicamos para protegerla contra accesos no autorizados, pérdida, alteración o divulgación.
2. Medidas técnicas
- Cifrado en tránsito: TLS [1.2+] en todas las comunicaciones (app web, APIs, webhooks de mensajería).
- Cifrado en reposo: bases de datos y almacenamiento de documentos cifrados ([AES-256]).
- Autenticación: acceso a la cuenta asociado al número de WhatsApp verificado; el panel web usa sesiones seguras [y autenticación de dos factores opcional/obligatoria].
- Control de acceso: principio de mínimo privilegio; accesos internos por roles; registro de accesos administrativos.
- Aislamiento de datos: la información de cada negocio está lógicamente aislada; ningún usuario puede ver datos de otro negocio.
- Copias de seguridad: backups cifrados con retención de [30] días y pruebas periódicas de restauración.
- Monitoreo: registros de auditoría, detección de anomalías de acceso y alertas de seguridad [24/7].
3. Medidas organizativas
- Acuerdos de confidencialidad (NDA) con empleados, freelancers y proveedores.
- Acceso a datos de producción restringido al personal estrictamente necesario, con registro.
- Revisión de seguridad en el ciclo de desarrollo (análisis de dependencias, pruebas antes de cada despliegue).
- Proveedores y subencargados evaluados bajo obligaciones contractuales de seguridad (ver DPA, Anexos 1 y 2).
4. Respuesta a incidentes
Mantenemos un procedimiento de respuesta a incidentes que incluye: contención, evaluación de impacto, erradicación, recuperación y análisis posterior. En caso de brecha de datos personales: notificaremos a los usuarios afectados sin dilación indebida (máximo [72] horas a clientes B2B conforme al DPA) y a las autoridades cuando la normativa aplicable lo exija [Módulo Colombia: Superintendencia de Industria y Comercio, conforme a la Ley 1581 de 2012 y circulares de la SIC].
5. Dependencia de terceros
El servicio depende de la seguridad de plataformas de terceros (WhatsApp/Meta, proveedores de nube e IA). Seleccionamos proveedores con estándares reconocidos, pero no controlamos su infraestructura; las exenciones correspondientes constan en los Términos y Condiciones (cláusula 11).
6. Recomendaciones para el usuario
La seguridad es compartida. Recomendamos: proteger tu celular con bloqueo, activar la verificación en dos pasos de WhatsApp, no compartir tu cuenta, revisar periódicamente los accesos otorgados (empleados, contador) y reportarnos de inmediato cualquier actividad sospechosa a [seguridad@raigo.ai].
7. Divulgación responsable
Si eres investigador de seguridad y encuentras una vulnerabilidad, repórtala a [seguridad@raigo.ai]. Nos comprometemos a responder en [5] días hábiles y a no emprender acciones legales contra reportes de buena fe que no comprometan datos de usuarios.