QooBOXa
Inicio Contacto

Seguridad

Última actualización: 10 de julio de 2026

Información sobre medidas de seguridad y protección de datos en QooBOXa.

1. Compromiso con la seguridad

La seguridad de tus datos es una prioridad fundamental en QooBOXa. Implementamos múltiples capas de protección técnica, administrativa y física para proteger tu información.

Esta página describe nuestras prácticas de seguridad. Para detalles adicionales sobre cómo procesamos y protegemos datos personales, consulta nuestra Política de Privacidad.

2. Medidas técnicas de seguridad

2.1 Cifrado en tránsito

  • Protocolo: HTTPS/TLS 1.2+ para todas las conexiones
  • Certificados: Certificados SSL/TLS válidos de autoridades reconocidas
  • Cobertura: Todos los datos en tránsito entre navegadores y servidores están encriptados
  • Perfect Forward Secrecy: Cada sesión tiene claves únicas

2.2 Cifrado en reposo

  • Datos sensibles: Información sensible (contraseñas, tokens, credenciales) está cifrada en bases de datos
  • Algoritmos: AES-256 o equivalente para datos en reposo
  • Gestión de claves: Claves de cifrado se almacenan de forma segura y separada de datos

2.3 Aislamiento de datos

  • Multitenancy: Datos de cada cliente están lógicamente aislados
  • Control de acceso: No hay acceso cruzado entre tenants
  • Bases de datos separadas: Datos críticos pueden estar en instancias separadas

2.4 Control de acceso

  • Autenticación fuerte: Contraseñas hasheadas con bcrypt o similar
  • MFA disponible: Autenticación multifactor opcional para cuentas
  • RBAC: Control de acceso basado en roles (administrador, agente, usuario)
  • Least privilege: Usuarios solo tienen acceso a lo necesario

2.5 Monitoreo y detección

  • Logging: Todos los eventos críticos son registrados
  • Análisis de logs: Revisión automática para actividades sospechosas
  • Alertas: Notificación inmediata de intentos de acceso sospechosos
  • Rate limiting: Protección contra ataques de fuerza bruta

3. Medidas administrativas

3.1 Políticas de seguridad

  • Documentadas y comunicadas a todos los empleados
  • Revisadas y actualizadas regularmente
  • Incluyen procedimientos de respuesta a incidentes

3.2 Entrenamiento de empleados

  • Capacitación inicial sobre seguridad y privacidad
  • Entrenamientos regulares sobre amenazas de seguridad
  • Conciencia sobre ingeniería social y phishing

3.3 Gestión de acceso físico

  • Servidores almacenados en centros de datos seguros con vigilancia
  • Control de acceso físico mediante autenticación
  • Registros de quién accede a instalaciones

3.4 Gestión de identidades

  • Control de identidades de empleados
  • Procedimientos para agregar/remover acceso
  • Auditoría regular de permisos

3.5 Gestión de cambios

  • Procedimientos formales para cambios en infraestructura
  • Revisión y aprobación de cambios críticos
  • Testing antes de producción

4. Gestión de vulnerabilidades

4.1 Escaneo de vulnerabilidades

  • Escaneo regular de servidores y aplicaciones
  • Monitoreo continuo de librerías y dependencias
  • Alertas automáticas para vulnerabilidades conocidas

4.2 Parches y actualizaciones

  • Aplicación prioritaria de parches de seguridad
  • Programación de updates mensuales
  • Actualizaciones de emergencia cuando sea necesario

4.3 Testing de seguridad

  • Auditorías de seguridad periódicas
  • Pentesting por terceros independientes
  • Testing de penetración autorizado

4.4 Programa de divulgación responsable

Si encuentras una vulnerabilidad de seguridad:

  • Contacta a seguridad@qooboxa.cl
  • Describe la vulnerabilidad con detalle técnico
  • No divulgues públicamente sin coordinación
  • Espera 90 días antes de divulgación pública
  • QooBOXa trabajará en fix y reconocerá tu responsabilidad

5. Protección de datos de WhatsApp

5.1 Almacenamiento de tokens

  • Tokens de Meta se almacenan encriptados
  • Separados de otros datos de usuario
  • Acceso limitado a sistemas que los necesitan

5.2 Mensajes y conversaciones

  • Se almacenan en bases de datos seguras
  • Cifrados en reposo
  • Acceso controlado mediante políticas RBAC
  • Logs de quién accesa conversaciones

5.3 Aislamiento de datos de WABA

  • Datos de cada WABA completamente aislados
  • Un tenant no puede acceder datos de otro
  • Backups incluyen solo datos del cliente

6. Respaldos y recuperación

6.1 Estrategia de backups

  • Backups diarios de bases de datos críticas
  • Almacenamiento geográficamente distribuido
  • Encriptación de backups
  • Retención según política de datos

6.2 Recuperación ante desastres

  • Plan documentado de recuperación ante desastres
  • Testing regular del plan (simulacros)
  • RPO (Recovery Point Objective): < 1 hora
  • RTO (Recovery Time Objective): < 4 horas para servicios críticos

7. Gestión de incidentes de seguridad

7.1 Procedimiento de respuesta

  • Detección: Monitoreo automatizado y reportes
  • Análisis: Evaluación rápida de severidad
  • Contención: Acciones inmediatas para limitar daño
  • Investigación: Análisis completo de causa raíz
  • Remediación: Implementación de fixes
  • Comunicación: Notificación a usuarios afectados si aplica

7.2 Notificación de brechas

En caso de brecha de datos que afecte información personal:

  • Notificaremos a usuarios afectados dentro de 10 días
  • Proporcionaremos información sobre qué datos se vieron comprometidos
  • Recomendaciones para proteger información (cambiar contraseñas, etc.)
  • Información de contacto para preguntas

7.3 Reportes post-incidente

  • Análisis completo de qué sucedió
  • Medidas implementadas para prevenir recurrencia
  • Disponibles para clientes que los soliciten

8. Seguridad de integraciones externas

8.1 Conexión con Meta y WhatsApp

  • Utilizamos APIs oficiales de Meta
  • Autenticación OAuth 2.0
  • Validación de certificados SSL
  • Revisión de cambios en APIs

8.2 Integraciones con CRM y otros sistemas

  • Validación de credenciales de terceros
  • Cifrado de credenciales almacenadas
  • Logs de acceso a sistemas integrados

8.3 Evaluación de proveedores

  • Evaluación de seguridad antes de integración
  • Acuerdos de confidencialidad con terceros
  • Revisión periódica de controles de seguridad

9. Cumplimiento y certificaciones

9.1 Regulaciones aplicables

QooBOXa opera en cumplimiento de:

  • Ley de Protección de la Vida Privada (LSIC) en Chile
  • Normativas de protección de datos chilenas
  • Políticas de Meta y WhatsApp Business

9.2 Certificaciones y auditorías

Nota sobre certificaciones: QooBOXa está trabajando en obtener certificaciones de seguridad internacionales. Consulta nuestra página de contacto para información actualizada sobre el estado de certificaciones (ISO 27001, SOC 2, etc.).

9.3 Estándares de referencia

  • Basamos prácticas en NIST Cybersecurity Framework
  • Implementamos controles del OWASP Top 10
  • Seguimos recomendaciones de seguridad de SANS

10. Responsabilidades compartidas

La seguridad es un esfuerzo conjunto:

10.1 Responsabilidades de QooBOXa

  • Mantener infraestructura segura
  • Parches y updates de sistema
  • Monitoreo de seguridad 24/7
  • Respuesta a incidentes

10.2 Responsabilidades del cliente

  • Mantener contraseñas confidenciales
  • No compartir credenciales de acceso
  • Usar MFA cuando esté disponible
  • Reportar actividades sospechosas
  • Cumplir con Política de Uso Aceptable
  • Proteger tokens de Meta que generan

11. Protección contra amenazas comunes

11.1 SQL Injection

  • Prepared statements y parameterized queries
  • Validación de inputs
  • Testing de seguridad específico

11.2 Cross-Site Scripting (XSS)

  • Sanitización de outputs
  • Content Security Policy (CSP)
  • Escapado de datos de usuario

11.3 Cross-Site Request Forgery (CSRF)

  • Tokens CSRF en formularios
  • Validación de referer
  • Same-site cookies

11.4 Ataques de fuerza bruta

  • Rate limiting en endpoints de autenticación
  • Bloqueo temporal tras intentos fallidos
  • CAPTCHA en login después de intentos

11.5 DDoS (Distributed Denial of Service)

  • Protección en infraestructura cloud
  • Limitación de tasa automática
  • Distribución geográfica de servidores

12. Contacto de seguridad

Reportar vulnerabilidades

Email de seguridad: seguridad@qooboxa.cl

Preguntas de seguridad

Email general: contacto@qooboxa.cl
Dirección: Avda. Providencia 1017, oficina 41, Santiago, Chile

Tiempo de respuesta: Responderemos inquietudes de seguridad dentro de 24 horas.

13. Cambios a esta política

QooBOXa puede actualizar esta política cuando mejore medidas de seguridad o cambien tecnologías. Cambios significativos serán comunicados.

Fecha de vigencia: 10 de julio de 2026

Empresa

Inicio Servicios Plataforma

Legal

Política de Privacidad Términos y Condiciones Eliminación de Datos Uso Aceptable Política de Cookies

Información

Seguridad Soporte Contacto
© 2026 QooBOXa SpA — Todos los derechos reservados. Hecho en Chile 🇨🇱