raigo ← Volver al inicio
Documento legal · Público / clientes

Política de Seguridad de la Información

Versión 1.0 Última actualización [DD/MM/AAAA]

Contacto de seguridad: [seguridad@raigo.ai]

Borrador para revisión legal y técnica — completar los campos técnicos con la arquitectura real antes de publicar

Contenido
1. Compromiso 2. Medidas técnicas 3. Medidas organizativas 4. Respuesta a incidentes 5. Dependencia de terceros 6. Recomendaciones para el usuario 7. Divulgación responsable
Ver contenido del documento
1. Compromiso 2. Medidas técnicas 3. Medidas organizativas 4. Respuesta a incidentes 5. Dependencia de terceros 6. Recomendaciones para el usuario 7. Divulgación responsable

1. Compromiso

La información financiera de los usuarios de Raigo es confidencial. Esta política resume las medidas técnicas y organizativas que aplicamos para protegerla contra accesos no autorizados, pérdida, alteración o divulgación.

2. Medidas técnicas

  • Cifrado en tránsito: TLS [1.2+] en todas las comunicaciones (app web, APIs, webhooks de mensajería).
  • Cifrado en reposo: bases de datos y almacenamiento de documentos cifrados ([AES-256]).
  • Autenticación: acceso a la cuenta asociado al número de WhatsApp verificado; el panel web usa sesiones seguras [y autenticación de dos factores opcional/obligatoria].
  • Control de acceso: principio de mínimo privilegio; accesos internos por roles; registro de accesos administrativos.
  • Aislamiento de datos: la información de cada negocio está lógicamente aislada; ningún usuario puede ver datos de otro negocio.
  • Copias de seguridad: backups cifrados con retención de [30] días y pruebas periódicas de restauración.
  • Monitoreo: registros de auditoría, detección de anomalías de acceso y alertas de seguridad [24/7].

3. Medidas organizativas

  • Acuerdos de confidencialidad (NDA) con empleados, freelancers y proveedores.
  • Acceso a datos de producción restringido al personal estrictamente necesario, con registro.
  • Revisión de seguridad en el ciclo de desarrollo (análisis de dependencias, pruebas antes de cada despliegue).
  • Proveedores y subencargados evaluados bajo obligaciones contractuales de seguridad (ver DPA, Anexos 1 y 2).

4. Respuesta a incidentes

Mantenemos un procedimiento de respuesta a incidentes que incluye: contención, evaluación de impacto, erradicación, recuperación y análisis posterior. En caso de brecha de datos personales: notificaremos a los usuarios afectados sin dilación indebida (máximo [72] horas a clientes B2B conforme al DPA) y a las autoridades cuando la normativa aplicable lo exija [Módulo Colombia: Superintendencia de Industria y Comercio, conforme a la Ley 1581 de 2012 y circulares de la SIC].

5. Dependencia de terceros

El servicio depende de la seguridad de plataformas de terceros (WhatsApp/Meta, proveedores de nube e IA). Seleccionamos proveedores con estándares reconocidos, pero no controlamos su infraestructura; las exenciones correspondientes constan en los Términos y Condiciones (cláusula 11).

6. Recomendaciones para el usuario

La seguridad es compartida. Recomendamos: proteger tu celular con bloqueo, activar la verificación en dos pasos de WhatsApp, no compartir tu cuenta, revisar periódicamente los accesos otorgados (empleados, contador) y reportarnos de inmediato cualquier actividad sospechosa a [seguridad@raigo.ai].

7. Divulgación responsable

Si eres investigador de seguridad y encuentras una vulnerabilidad, repórtala a [seguridad@raigo.ai]. Nos comprometemos a responder en [5] días hábiles y a no emprender acciones legales contra reportes de buena fe que no comprometan datos de usuarios.

Versión 1.0 — Borrador generado para revisión por abogado local y equipo técnico. No publicar sin validación de la arquitectura real.

← Volver al inicio