Seguridad
1. Compromiso con la seguridad
La seguridad de tus datos es una prioridad fundamental en QooBOXa. Implementamos múltiples capas de protección técnica, administrativa y física para proteger tu información.
Esta página describe nuestras prácticas de seguridad. Para detalles adicionales sobre cómo procesamos y protegemos datos personales, consulta nuestra Política de Privacidad.
2. Medidas técnicas de seguridad
2.1 Cifrado en tránsito
- Protocolo: HTTPS/TLS 1.2+ para todas las conexiones
- Certificados: Certificados SSL/TLS válidos de autoridades reconocidas
- Cobertura: Todos los datos en tránsito entre navegadores y servidores están encriptados
- Perfect Forward Secrecy: Cada sesión tiene claves únicas
2.2 Cifrado en reposo
- Datos sensibles: Información sensible (contraseñas, tokens, credenciales) está cifrada en bases de datos
- Algoritmos: AES-256 o equivalente para datos en reposo
- Gestión de claves: Claves de cifrado se almacenan de forma segura y separada de datos
2.3 Aislamiento de datos
- Multitenancy: Datos de cada cliente están lógicamente aislados
- Control de acceso: No hay acceso cruzado entre tenants
- Bases de datos separadas: Datos críticos pueden estar en instancias separadas
2.4 Control de acceso
- Autenticación fuerte: Contraseñas hasheadas con bcrypt o similar
- MFA disponible: Autenticación multifactor opcional para cuentas
- RBAC: Control de acceso basado en roles (administrador, agente, usuario)
- Least privilege: Usuarios solo tienen acceso a lo necesario
2.5 Monitoreo y detección
- Logging: Todos los eventos críticos son registrados
- Análisis de logs: Revisión automática para actividades sospechosas
- Alertas: Notificación inmediata de intentos de acceso sospechosos
- Rate limiting: Protección contra ataques de fuerza bruta
3. Medidas administrativas
3.1 Políticas de seguridad
- Documentadas y comunicadas a todos los empleados
- Revisadas y actualizadas regularmente
- Incluyen procedimientos de respuesta a incidentes
3.2 Entrenamiento de empleados
- Capacitación inicial sobre seguridad y privacidad
- Entrenamientos regulares sobre amenazas de seguridad
- Conciencia sobre ingeniería social y phishing
3.3 Gestión de acceso físico
- Servidores almacenados en centros de datos seguros con vigilancia
- Control de acceso físico mediante autenticación
- Registros de quién accede a instalaciones
3.4 Gestión de identidades
- Control de identidades de empleados
- Procedimientos para agregar/remover acceso
- Auditoría regular de permisos
3.5 Gestión de cambios
- Procedimientos formales para cambios en infraestructura
- Revisión y aprobación de cambios críticos
- Testing antes de producción
4. Gestión de vulnerabilidades
4.1 Escaneo de vulnerabilidades
- Escaneo regular de servidores y aplicaciones
- Monitoreo continuo de librerías y dependencias
- Alertas automáticas para vulnerabilidades conocidas
4.2 Parches y actualizaciones
- Aplicación prioritaria de parches de seguridad
- Programación de updates mensuales
- Actualizaciones de emergencia cuando sea necesario
4.3 Testing de seguridad
- Auditorías de seguridad periódicas
- Pentesting por terceros independientes
- Testing de penetración autorizado
4.4 Programa de divulgación responsable
Si encuentras una vulnerabilidad de seguridad:
- Contacta a seguridad@qooboxa.cl
- Describe la vulnerabilidad con detalle técnico
- No divulgues públicamente sin coordinación
- Espera 90 días antes de divulgación pública
- QooBOXa trabajará en fix y reconocerá tu responsabilidad
5. Protección de datos de WhatsApp
5.1 Almacenamiento de tokens
- Tokens de Meta se almacenan encriptados
- Separados de otros datos de usuario
- Acceso limitado a sistemas que los necesitan
5.2 Mensajes y conversaciones
- Se almacenan en bases de datos seguras
- Cifrados en reposo
- Acceso controlado mediante políticas RBAC
- Logs de quién accesa conversaciones
5.3 Aislamiento de datos de WABA
- Datos de cada WABA completamente aislados
- Un tenant no puede acceder datos de otro
- Backups incluyen solo datos del cliente
6. Respaldos y recuperación
6.1 Estrategia de backups
- Backups diarios de bases de datos críticas
- Almacenamiento geográficamente distribuido
- Encriptación de backups
- Retención según política de datos
6.2 Recuperación ante desastres
- Plan documentado de recuperación ante desastres
- Testing regular del plan (simulacros)
- RPO (Recovery Point Objective): < 1 hora
- RTO (Recovery Time Objective): < 4 horas para servicios críticos
7. Gestión de incidentes de seguridad
7.1 Procedimiento de respuesta
- Detección: Monitoreo automatizado y reportes
- Análisis: Evaluación rápida de severidad
- Contención: Acciones inmediatas para limitar daño
- Investigación: Análisis completo de causa raíz
- Remediación: Implementación de fixes
- Comunicación: Notificación a usuarios afectados si aplica
7.2 Notificación de brechas
En caso de brecha de datos que afecte información personal:
- Notificaremos a usuarios afectados dentro de 10 días
- Proporcionaremos información sobre qué datos se vieron comprometidos
- Recomendaciones para proteger información (cambiar contraseñas, etc.)
- Información de contacto para preguntas
7.3 Reportes post-incidente
- Análisis completo de qué sucedió
- Medidas implementadas para prevenir recurrencia
- Disponibles para clientes que los soliciten
8. Seguridad de integraciones externas
8.1 Conexión con Meta y WhatsApp
- Utilizamos APIs oficiales de Meta
- Autenticación OAuth 2.0
- Validación de certificados SSL
- Revisión de cambios en APIs
8.2 Integraciones con CRM y otros sistemas
- Validación de credenciales de terceros
- Cifrado de credenciales almacenadas
- Logs de acceso a sistemas integrados
8.3 Evaluación de proveedores
- Evaluación de seguridad antes de integración
- Acuerdos de confidencialidad con terceros
- Revisión periódica de controles de seguridad
9. Cumplimiento y certificaciones
9.1 Regulaciones aplicables
QooBOXa opera en cumplimiento de:
- Ley de Protección de la Vida Privada (LSIC) en Chile
- Normativas de protección de datos chilenas
- Políticas de Meta y WhatsApp Business
9.2 Certificaciones y auditorías
Nota sobre certificaciones: QooBOXa está trabajando en obtener certificaciones de seguridad internacionales. Consulta nuestra página de contacto para información actualizada sobre el estado de certificaciones (ISO 27001, SOC 2, etc.).
9.3 Estándares de referencia
- Basamos prácticas en NIST Cybersecurity Framework
- Implementamos controles del OWASP Top 10
- Seguimos recomendaciones de seguridad de SANS
10. Responsabilidades compartidas
La seguridad es un esfuerzo conjunto:
10.1 Responsabilidades de QooBOXa
- Mantener infraestructura segura
- Parches y updates de sistema
- Monitoreo de seguridad 24/7
- Respuesta a incidentes
10.2 Responsabilidades del cliente
- Mantener contraseñas confidenciales
- No compartir credenciales de acceso
- Usar MFA cuando esté disponible
- Reportar actividades sospechosas
- Cumplir con Política de Uso Aceptable
- Proteger tokens de Meta que generan
11. Protección contra amenazas comunes
11.1 SQL Injection
- Prepared statements y parameterized queries
- Validación de inputs
- Testing de seguridad específico
11.2 Cross-Site Scripting (XSS)
- Sanitización de outputs
- Content Security Policy (CSP)
- Escapado de datos de usuario
11.3 Cross-Site Request Forgery (CSRF)
- Tokens CSRF en formularios
- Validación de referer
- Same-site cookies
11.4 Ataques de fuerza bruta
- Rate limiting en endpoints de autenticación
- Bloqueo temporal tras intentos fallidos
- CAPTCHA en login después de intentos
11.5 DDoS (Distributed Denial of Service)
- Protección en infraestructura cloud
- Limitación de tasa automática
- Distribución geográfica de servidores
12. Contacto de seguridad
Reportar vulnerabilidades
Email de seguridad: seguridad@qooboxa.cl
Preguntas de seguridad
Email general: contacto@qooboxa.cl
Dirección: Avda. Providencia 1017, oficina 41, Santiago, Chile
Tiempo de respuesta: Responderemos inquietudes de seguridad dentro de 24 horas.
13. Cambios a esta política
QooBOXa puede actualizar esta política cuando mejore medidas de seguridad o cambien tecnologías. Cambios significativos serán comunicados.
Fecha de vigencia: 10 de julio de 2026