Política de Seguridad de la Información
Versión 1.0 · Última actualización
TÍTULO I. DISPOSICIONES GENERALES
Responsable: James Marcus Patman
RFC: PAJA691202942
Domicilio: Calle Aldama 470, Sin Número Interior, Colonia El Cerro, Puerto Vallarta, Jalisco, C.P. 48304
Correo electrónico jurídico: legal@ancuria.com
Correo electrónico de seguridad: legal@ancuria.com
Sitio web: www.ancuria.com
Capítulo 1. Objeto y Alcance
1.1 Objeto
La presente Política de Seguridad de la Información (en lo sucesivo, la "Política") tiene por objeto establecer el marco de gobernanza, principios rectores y controles de seguridad que rigen la protección de la información tratada por Ancuria™ Inteligencia Inmobiliaria (en lo sucesivo, "Ancuria", la "Plataforma" o el "Responsable"), incluyendo la información de sus Usuarios, de los clientes finales de estos, y la propia información confidencial y de propiedad intelectual del Responsable.
1.2 Naturaleza del documento
La presente Política constituye, de manera dual: (i) un marco de gobernanza interna que documenta el enfoque de seguridad de la información del Responsable, con fines de transparencia frente a Usuarios, inversionistas, auditores y autoridades competentes; y (ii) un instrumento de referencia técnica para la preparación de futuros procesos de certificación en estándares internacionales de seguridad de la información, tales como ISO/IEC 27001 o SOC 2, sin que la presente Política, por sí sola, constituya o implique la obtención de dichas certificaciones.
1.3 Relación con otros documentos
La presente Política complementa las disposiciones de seguridad ya contenidas en los Términos y Condiciones de Servicio (particularmente su Capítulo 11, Seguridad de la Cuenta, y su Capítulo 25, Medidas de Seguridad, Confidencialidad y Conservación), en el Aviso de Privacidad Integral (particularmente su Capítulo 19, Medidas de Seguridad, y su Capítulo 20, Notificación de Vulneraciones de Seguridad), y en la Política de Inteligencia Artificial Responsable (particularmente su Capítulo 9, Seguridad, Robustez y Prevención de Usos Indebidos), documentos con los cuales deberá interpretarse de manera conjunta. En caso de discrepancia respecto de la materia técnica específica de seguridad de la información, prevalecerá lo dispuesto en la presente Política.
1.4 Alcance material
La presente Política aplica a la totalidad de los activos de información del Responsable, incluyendo, sin limitar: la infraestructura tecnológica que aloja la Plataforma; las bases de datos de Usuarios, clientes finales, propiedades e Indicadores de Mercado; el código fuente y la propiedad intelectual tecnológica descrita en el Título V de los Términos y Condiciones de Servicio; los modelos y componentes de Inteligencia Artificial; y cualquier dispositivo, sistema o proceso mediante el cual el Responsable trate dicha información.
1.5 Alcance personal
La presente Política es aplicable al Responsable, a su personal, colaboradores, y a los encargados y proveedores tecnológicos que traten información por cuenta de este, en la medida de las obligaciones contractuales que les resulten aplicables conforme al Capítulo 11.
1.6 Consecuencias del incumplimiento
El incumplimiento a la presente Política por parte de personal o colaboradores del Responsable dará lugar a las medidas disciplinarias internas que correspondan; el incumplimiento por parte de encargados o proveedores se regirá por los instrumentos contractuales celebrados con estos, conforme al Capítulo 11.
Capítulo 2. Definiciones
2.1 "Activo de información"
Todo dato, sistema, aplicación, infraestructura, o documento, en cualquier formato, que tenga valor para el Responsable y que requiera de protección conforme a su nivel de clasificación.
2.2 "Confidencialidad"
Propiedad de la información consistente en que esta no se ponga a disposición ni se divulgue a personas, entidades o procesos no autorizados.
2.3 "Integridad"
Propiedad de la información consistente en su exactitud y completitud, protegida frente a modificaciones no autorizadas.
2.4 "Disponibilidad"
Propiedad de la información consistente en ser accesible y utilizable por una persona, entidad o proceso autorizado, en el momento en que así se requiera.
2.5 "Incidente de seguridad"
Todo evento que comprometa, o pudiera comprometer razonablemente, la confidencialidad, integridad o disponibilidad de un Activo de Información, conforme se detalla en el Capítulo 13 de la Entrega 2 de la presente Política.
2.6 "Vulnerabilidad"
Debilidad de un Activo de Información que pudiera ser aprovechada por una amenaza para comprometer su confidencialidad, integridad o disponibilidad.
2.7 "Control de seguridad"
Medida administrativa, técnica o física implementada por el Responsable para gestionar el riesgo de seguridad de la información.
2.8 "Proveedor de infraestructura en la nube"
Persona moral que provee al Responsable los servicios de cómputo, almacenamiento o red sobre los cuales opera la Plataforma.
2.9 "Mínimo privilegio"
Principio de seguridad conforme al cual una persona o sistema solo debe contar con los permisos de acceso estrictamente necesarios para el desempeño de su función.
2.10 "Cifrado" o "encriptación"
Proceso técnico mediante el cual la información se transforma para volverla ininteligible a personas no autorizadas que no cuenten con la clave de descifrado correspondiente.
Capítulo 3. Principios Rectores de Seguridad de la Información
3.1 Objetivo legal
Establecer los principios que rigen las decisiones de gobernanza de seguridad de la información del Responsable, como marco de interpretación de la presente Política.
3.2 Principio de confidencialidad, integridad y disponibilidad (Tríada CIA)
El Responsable orienta sus controles de seguridad a la protección conjunta de la confidencialidad, integridad y disponibilidad de sus Activos de Información, reconociendo que la sobreprotección de una de dichas propiedades no debe comprometer de manera desproporcionada a las demás.
3.3 Principio de mínimo privilegio
El Responsable otorga a su personal, colaboradores y sistemas únicamente los permisos de acceso estrictamente necesarios para el desempeño de su función, conforme se desarrolla en el Capítulo 7.
3.4 Principio de defensa en profundidad
El Responsable implementa múltiples capas de controles de seguridad complementarios, de forma que la falla de un control individual no comprometa, por sí sola, la seguridad integral de la Plataforma.
3.5 Principio de seguridad por diseño y por defecto
El Responsable incorpora consideraciones de seguridad desde las etapas tempranas del diseño y desarrollo de nuevas funcionalidades de la Plataforma, conforme se desarrolla en el Capítulo 12 de la Entrega 2, configurando dichas funcionalidades con parámetros de seguridad conservadores por defecto.
3.6 Principio de proporcionalidad
El Responsable implementa controles de seguridad proporcionales al riesgo real que enfrenta la Plataforma, considerando su tamaño, la naturaleza de la información tratada, y los recursos razonablemente disponibles, sin que ello implique la adopción de estándares inferiores a los exigidos por la legislación aplicable.
3.7 Principio de mejora continua
El Responsable revisa y actualiza periódicamente sus controles de seguridad conforme evoluciona el panorama de amenazas, la infraestructura de la Plataforma, y las mejores prácticas de la industria.
3.8 Principio de rendición de cuentas
El Responsable mantiene documentación razonable de sus controles y decisiones de seguridad, que le permite atender auditorías, procesos de Due Diligence, y requerimientos de autoridades competentes.
TÍTULO II. GOBERNANZA DE SEGURIDAD
Capítulo 4. Estructura de Gobernanza y Roles
4.1 Objetivo legal
Describir la estructura mediante la cual el Responsable administra la seguridad de la información, en desarrollo del principio de rendición de cuentas señalado en el numeral 3.8.
4.2 Responsable de seguridad de la información
El Responsable designará, conforme a su estructura organizacional, a una persona o rol encargado de coordinar el cumplimiento de la presente Política, cuya identidad y datos de contacto podrán hacerse del conocimiento de auditores, inversionistas o autoridades competentes que así lo requieran, sin que dicha designación formal, a la fecha de este documento, sea un requisito para la validez de la presente Política, dada la etapa temprana de desarrollo organizacional de Ancuria.
4.3 Responsabilidades transversales
Con independencia de la designación formal señalada en el numeral anterior, la seguridad de la información es responsabilidad de todo el personal y colaboradores del Responsable, quienes deberán observar la presente Política y reportar cualquier Incidente de Seguridad o Vulnerabilidad detectada, conforme al Capítulo 13 de la Entrega 2.
4.4 Revisión periódica de la Política
El Responsable revisará la presente Política, cuando menos, de manera anual, o cuando ocurra un cambio significativo en la infraestructura tecnológica, el modelo de negocio, o el panorama regulatorio aplicable, documentando dicha revisión conforme al numeral 3.8.
4.5 Consecuencias del incumplimiento
La falta de designación de un responsable de seguridad o de revisión periódica de la Política no genera, por sí misma, responsabilidad frente a Usuarios individuales, sin perjuicio de que dicha omisión sea considerada como un factor relevante en la determinación de la diligencia del Responsable ante una reclamación fundada en un Incidente de Seguridad.
Capítulo 5. Clasificación de la Información
5.1 Objetivo legal
Establecer las categorías conforme a las cuales el Responsable clasifica sus Activos de Información, a efecto de aplicar controles de seguridad proporcionales a su sensibilidad, en desarrollo del principio de proporcionalidad señalado en el numeral 3.6.
5.2 Información pública
Comprende la información que el Responsable pone a disposición del público en general, tal como el contenido del sitio web corporativo y las publicaciones del Marketplace configuradas como públicas por el Usuario.
5.3 Información interna
Comprende la información de uso interno del Responsable que, sin ser de carácter confidencial estricto, no está destinada a su divulgación pública, tal como documentación operativa y comunicaciones internas.
5.4 Información confidencial
Comprende la información cuya divulgación no autorizada pudiera generar un perjuicio al Responsable o a sus Usuarios, incluyendo el código fuente, los prompts y arquitecturas de Inteligencia Artificial descritos en el Capítulo 14 de los Términos y Condiciones de Servicio, la información financiera del Responsable, y los datos de negocio de los Usuarios cargados en sus módulos de CRM.
5.5 Información altamente confidencial o de Datos Personales
Comprende los Datos Personales de Usuarios y clientes finales conforme al Aviso de Privacidad Integral, los datos de instrumentos de pago, y las credenciales de acceso a sistemas, categoría a la cual se aplican los controles de seguridad más estrictos previstos en la presente Política.
5.6 Aplicación de controles conforme a la clasificación
Los controles de acceso, cifrado, respaldo y retención descritos en los Capítulos subsecuentes de la presente Política se aplican de manera proporcional y creciente conforme aumenta el nivel de clasificación de la información involucrada, siendo la categoría de Información Altamente Confidencial o de Datos Personales la que recibe el nivel de protección más estricto.
5.7 Consecuencias del incumplimiento
El tratamiento de un Activo de Información con un nivel de control inferior al que corresponda a su clasificación constituirá una infracción a la presente Política.
Capítulo 6. Gestión de Riesgos de Seguridad
6.1 Objetivo legal
Describir el enfoque del Responsable para la identificación, evaluación y mitigación de riesgos de seguridad de la información.
6.2 Identificación de riesgos
El Responsable realiza, de manera razonable y proporcional a su etapa de desarrollo, la identificación de riesgos de seguridad asociados a su infraestructura tecnológica, sus procesos internos, y sus proveedores, incluyendo riesgos derivados del uso de componentes de Inteligencia Artificial conforme al Capítulo 6 de la Política de Inteligencia Artificial Responsable.
6.3 Evaluación y priorización
El Responsable evalúa los riesgos identificados considerando su probabilidad de ocurrencia y el impacto potencial sobre la confidencialidad, integridad o disponibilidad de sus Activos de Información, priorizando la implementación de controles conforme a dicha evaluación.
6.4 Mitigación y aceptación de riesgo
Respecto de cada riesgo identificado, el Responsable podrá optar por mitigarlo mediante la implementación de controles adicionales, transferirlo mediante mecanismos contractuales o de seguro cuando ello resulte aplicable, o aceptarlo de manera consciente cuando su probabilidad e impacto sean razonablemente bajos y el costo de mitigación resulte desproporcionado.
6.5 Revisión periódica del riesgo
El Responsable revisará periódicamente su evaluación de riesgos de seguridad, particularmente ante la incorporación de nuevos módulos, proveedores, o cambios significativos en su infraestructura tecnológica.
6.6 Consecuencias del incumplimiento
La falta de un proceso razonable de gestión de riesgos podrá ser considerada como un factor relevante en la determinación de la diligencia del Responsable ante una reclamación fundada en un Incidente de Seguridad.
TÍTULO III. CONTROLES DE ACCESO Y AUTENTICACIÓN
Capítulo 7. Control de Acceso Lógico
7.1 Objetivo legal
Establecer los controles mediante los cuales el Responsable restringe el acceso a sus Activos de Información conforme al principio de mínimo privilegio señalado en el numeral 3.3.
7.2 Asignación de accesos conforme a función
El Responsable otorga a su personal y colaboradores acceso a los sistemas e información estrictamente necesarios para el desempeño de sus funciones, evitando la asignación de permisos administrativos amplios de manera generalizada.
7.3 Revisión periódica de accesos
El Responsable revisará periódicamente los accesos otorgados a su personal y colaboradores, revocando de manera oportuna aquellos que ya no resulten necesarios, particularmente ante la conclusión de la relación laboral o de colaboración correspondiente.
7.4 Segregación de funciones
En la medida que lo permita el tamaño de su organización, el Responsable procura segregar las funciones de desarrollo, administración de infraestructura, y administración de datos, a efecto de reducir el riesgo de un uso indebido de accesos privilegiados.
7.5 Registro de actividad (logging)
El Responsable mantiene, en la medida técnicamente razonable, registros de actividad respecto de los accesos a sistemas que contengan Información Confidencial o Altamente Confidencial, permitiendo la trazabilidad de dichos accesos con fines de auditoría e investigación de Incidentes de Seguridad.
7.6 Consecuencias del incumplimiento
El otorgamiento de accesos que no observen el principio de mínimo privilegio, o la falta de revocación oportuna de accesos innecesarios, constituirá una infracción a la presente Política.
Capítulo 8. Gestión de Identidades y Autenticación
8.1 Objetivo legal
Establecer los controles mediante los cuales el Responsable verifica la identidad de quienes acceden a sus sistemas y a la Plataforma.
8.2 Autenticación de Usuarios de la Plataforma
El acceso de los Usuarios a la Plataforma se rige por los mecanismos de seguridad de Cuenta descritos en el Capítulo 11 de los Términos y Condiciones de Servicio, incluyendo la posibilidad de autenticación multifactor conforme al numeral 11.2 de dicho documento.
8.3 Autenticación del personal y colaboradores del Responsable
El Responsable exige a su personal y colaboradores con acceso a sistemas que contengan Información Confidencial o Altamente Confidencial la utilización de contraseñas robustas y, en la medida técnicamente disponible, de autenticación multifactor, para el acceso a dichos sistemas.
8.4 Gestión del ciclo de vida de credenciales
El Responsable implementa procesos razonables para la creación, modificación y revocación oportuna de credenciales de acceso de su personal y colaboradores, particularmente ante cambios de función o conclusión de la relación correspondiente.
8.5 Prohibición de credenciales compartidas
Queda prohibido que el personal o colaboradores del Responsable compartan sus credenciales de acceso a sistemas internos con terceros no autorizados, en congruencia con la prohibición análoga aplicable a los Usuarios conforme al numeral 4.1 de la Política de Uso Aceptable.
8.6 Consecuencias del incumplimiento
El incumplimiento a los controles de autenticación previstos en este Capítulo por parte del personal o colaboradores del Responsable dará lugar a las medidas disciplinarias internas correspondientes.
Capítulo 9. Cifrado y Protección de Datos
9.1 Objetivo legal
Establecer el enfoque del Responsable respecto del uso de cifrado como control de seguridad para la protección de la confidencialidad e integridad de la información.
9.2 Cifrado en tránsito
El Responsable protege mediante protocolos de cifrado reconocidos por la industria (tales como TLS) toda comunicación de datos entre los dispositivos de los Usuarios y la infraestructura de la Plataforma, así como las comunicaciones entre los componentes internos de dicha infraestructura, cuando ello resulte técnicamente aplicable.
9.3 Cifrado en reposo
El Responsable procura cifrar la Información Altamente Confidencial almacenada en sus bases de datos y sistemas de respaldo, en la medida de las capacidades técnicas de su infraestructura y de sus Proveedores de Infraestructura en la Nube.
9.4 Gestión de llaves de cifrado
Cuando el Responsable administre directamente llaves de cifrado, implementará controles razonables para su resguardo, rotación periódica, y acceso restringido conforme al principio de mínimo privilegio.
9.5 Datos de instrumentos de pago
Conforme a lo señalado en el numeral 32.3 de los Términos y Condiciones de Servicio, los datos completos de instrumentos de pago no son almacenados directamente por el Responsable, siendo su protección responsabilidad del proveedor de la pasarela de pagos correspondiente, conforme a los estándares de la industria de pagos con tarjeta (PCI DSS) que dicho proveedor observe.
9.6 Consecuencias del incumplimiento
El almacenamiento o transmisión de Información Altamente Confidencial sin las medidas de cifrado razonablemente exigibles conforme a este Capítulo constituirá una infracción a la presente Política y al principio de responsabilidad previsto en la legislación de protección de Datos Personales aplicable.
TÍTULO IV. SEGURIDAD DE INFRAESTRUCTURA Y TERCEROS
Capítulo 10. Seguridad de la Infraestructura en la Nube
10.1 Objetivo legal
Establecer el enfoque del Responsable respecto de la seguridad de la infraestructura tecnológica que aloja la Plataforma, considerando que dicha infraestructura es provista, total o parcialmente, por Proveedores de Infraestructura en la Nube.
10.2 Modelo de responsabilidad compartida
El Responsable reconoce y opera conforme al modelo de responsabilidad compartida propio de los servicios de cómputo en la nube, en el cual el Proveedor de Infraestructura en la Nube es responsable de la seguridad física de sus centros de datos y de la infraestructura subyacente, en tanto que el Responsable es responsable de la configuración segura de dicha infraestructura, la gestión de accesos, y la seguridad de las aplicaciones y datos que en ella aloja.
10.3 Selección de Proveedores de Infraestructura en la Nube
El Responsable selecciona a sus Proveedores de Infraestructura en la Nube considerando, entre otros factores, sus certificaciones de seguridad reconocidas por la industria, su trayectoria, y las garantías contractuales de disponibilidad y seguridad que ofrezcan.
10.4 Segmentación de infraestructura
El Responsable procura segmentar su infraestructura de forma que un compromiso de seguridad en un componente no comprometa, por sí solo, la totalidad de la Plataforma.
10.5 Gestión de vulnerabilidades técnicas
El Responsable implementa procesos razonables para la identificación y remediación oportuna de Vulnerabilidades técnicas en su infraestructura, incluyendo la actualización periódica de componentes de software conforme sus proveedores publiquen actualizaciones de seguridad.
10.6 Pruebas de seguridad
El Responsable podrá realizar, con la periodicidad que resulte proporcional a su etapa de desarrollo y a los recursos razonablemente disponibles, pruebas de seguridad sobre su infraestructura, tales como análisis de vulnerabilidades o pruebas de penetración, ya sea con recursos propios o mediante terceros especializados.
10.7 Consecuencias del incumplimiento
La falta de gestión razonable de Vulnerabilidades conocidas en la infraestructura de la Plataforma podrá ser considerada como un factor relevante en la determinación de la diligencia del Responsable ante una reclamación fundada en un Incidente de Seguridad.
Capítulo 11. Gestión de Proveedores y Terceros
11.1 Objetivo legal
Establecer los controles que el Responsable aplica respecto de los Proveedores de Infraestructura en la Nube, Proveedores de Inteligencia Artificial de Terceros, y demás encargados que traten Activos de Información por su cuenta.
11.2 Evaluación previa de proveedores
Previo a la contratación de un nuevo proveedor que vaya a tratar Información Confidencial o Altamente Confidencial, el Responsable realiza una evaluación razonable de sus prácticas de seguridad, considerando sus certificaciones, políticas públicas, y garantías contractuales disponibles.
11.3 Obligaciones contractuales de seguridad
El Responsable incorpora en sus instrumentos contractuales con dichos proveedores obligaciones de confidencialidad, implementación de medidas de seguridad razonables, y notificación de Incidentes de Seguridad que dichos proveedores lleguen a identificar, en congruencia con lo dispuesto en el Capítulo 10 del Aviso de Privacidad Integral.
11.4 Monitoreo continuo de proveedores críticos
El Responsable da seguimiento razonable al desempeño de seguridad de sus proveedores críticos, incluyendo la revisión de reportes de incidentes o vulnerabilidades que dichos proveedores hagan públicos.
11.5 Plan de contingencia ante falla de proveedor crítico
El Responsable considera, dentro de su planeación de continuidad de negocio conforme al Capítulo 14, escenarios de falla o discontinuación de un proveedor crítico, incluyendo Proveedores de Infraestructura en la Nube y Proveedores de Inteligencia Artificial de Terceros.
11.6 Consecuencias del incumplimiento
La contratación de un proveedor sin la evaluación razonable señalada en este Capítulo, cuando dicho proveedor trate Información Confidencial o Altamente Confidencial, podrá ser considerada como un factor relevante en la determinación de la diligencia del Responsable ante una reclamación fundada en un Incidente de Seguridad originado en dicho proveedor.
Capítulo 12. Seguridad en el Ciclo de Vida de Desarrollo de Software
12.1 Objetivo legal
Establecer el enfoque del Responsable para la incorporación de consideraciones de seguridad a lo largo del ciclo de vida de desarrollo de la Plataforma, en desarrollo del principio de seguridad por diseño señalado en el numeral 3.5.
12.2 Revisión de código
El Responsable procura que los cambios significativos al código fuente de la Plataforma sean objeto de revisión razonable previo a su despliegue a producción, con la finalidad de identificar posibles Vulnerabilidades o errores de seguridad.
12.3 Separación de ambientes
El Responsable procura mantener una separación razonable entre sus ambientes de desarrollo, pruebas y producción, evitando el uso de Información Altamente Confidencial real en ambientes de desarrollo o pruebas, salvo que dicha información sea previamente anonimizada o sustituida por datos sintéticos.
12.4 Gestión de dependencias de terceros
El Responsable da seguimiento razonable a las Vulnerabilidades conocidas en las bibliotecas y componentes de software de terceros que integra a la Plataforma, actualizando dichos componentes conforme resulte necesario para atender dichas Vulnerabilidades.
12.5 Gestión segura de secretos y credenciales técnicas
El Responsable implementa mecanismos razonables para el resguardo de llaves de API, credenciales de acceso a bases de datos, y demás secretos técnicos utilizados en el desarrollo y operación de la Plataforma, evitando su exposición en el código fuente o en repositorios de acceso no restringido.
12.6 Consecuencias del incumplimiento
La incorporación de Vulnerabilidades conocidas y evitables al código de producción de la Plataforma, por falta de observancia razonable de este Capítulo, podrá ser considerada como un factor relevante en la determinación de la diligencia del Responsable ante una reclamación fundada en un Incidente de Seguridad.
TÍTULO V. GESTIÓN DE INCIDENTES Y CONTINUIDAD
Capítulo 13. Gestión de Incidentes de Seguridad
13.1 Objetivo legal
Establecer el procedimiento mediante el cual el Responsable identifica, contiene, investiga y remedia los Incidentes de Seguridad que afecten a la Plataforma, en congruencia con lo dispuesto en el Capítulo 20 del Aviso de Privacidad Integral respecto de vulneraciones que involucren Datos Personales.
13.2 Canal de reporte interno y externo
El personal, colaboradores y Usuarios podrán reportar un presunto Incidente de Seguridad a través del correo electrónico legal@ancuria.com, habilitado específicamente para dicho efecto.
13.3 Clasificación de severidad
El Responsable clasificará todo Incidente de Seguridad reportado o detectado conforme a su severidad, considerando el tipo de Activo de Información involucrado, el volumen de datos afectados, y el impacto potencial sobre los Usuarios, a efecto de determinar la prioridad y los recursos de respuesta correspondientes.
13.4 Contención y remediación
Ante un Incidente de Seguridad confirmado, el Responsable tomará las medidas razonables de contención inmediata orientadas a limitar su alcance, seguidas de la investigación de su causa raíz y la implementación de medidas de remediación que prevengan su recurrencia.
13.5 Notificación a Usuarios afectados
Cuando un Incidente de Seguridad involucre Datos Personales y resulte significativo conforme al numeral 20.1 del Aviso de Privacidad Integral, el Responsable notificará a los Titulares afectados conforme al procedimiento ahí establecido.
13.6 Documentación de Incidentes
El Responsable documentará cada Incidente de Seguridad confirmado, incluyendo su naturaleza, alcance, causa raíz, y las medidas de remediación implementadas, documentación que podrá ponerse a disposición de auditores o autoridades competentes conforme resulte aplicable.
13.7 Consecuencias del incumplimiento
La falta de un procedimiento razonable de gestión de Incidentes de Seguridad, o la omisión de notificación cuando esta resulte legalmente exigible, constituirá una infracción a la presente Política y, en su caso, a la legislación de protección de Datos Personales aplicable.
Capítulo 14. Plan de Continuidad de Negocio y Recuperación ante Desastres
14.1 Objetivo legal
Establecer el enfoque del Responsable para garantizar la continuidad de la operación de la Plataforma ante eventos disruptivos, y la recuperación de su infraestructura ante un desastre.
14.2 Identificación de procesos críticos
El Responsable identifica los procesos y componentes tecnológicos críticos para la operación continua de la Plataforma, priorizando sobre estos sus esfuerzos de continuidad y recuperación.
14.3 Objetivos de recuperación
El Responsable procura definir, conforme evoluciona la madurez de su infraestructura, objetivos razonables de tiempo de recuperación (RTO) y de punto de recuperación (RPO) para sus procesos críticos, es decir, el tiempo máximo tolerable de interrupción del servicio y la máxima pérdida de datos tolerable ante un incidente, respectivamente.
14.4 Redundancia de infraestructura crítica
El Responsable procura, en la medida de las capacidades ofrecidas por sus Proveedores de Infraestructura en la Nube y de los recursos razonablemente disponibles, incorporar mecanismos de redundancia para sus componentes de infraestructura más críticos.
14.5 Pruebas del plan de continuidad
El Responsable procura probar periódicamente sus mecanismos de recuperación, incluyendo pruebas de restauración de respaldos conforme al Capítulo 15, a efecto de verificar su efectividad real.
14.6 Consecuencias del incumplimiento
La falta de un enfoque razonable de continuidad de negocio podrá ser considerada como un factor relevante en la determinación de la diligencia del Responsable ante una interrupción prolongada del Servicio, sin perjuicio de lo dispuesto en el Capítulo 41 (Caso Fortuito y Fuerza Mayor) de los Términos y Condiciones de Servicio respecto de eventos ajenos a su control.
Capítulo 15. Respaldo y Retención de Información
15.1 Objetivo legal
Establecer el enfoque del Responsable respecto de la generación de respaldos (backups) de la información de la Plataforma, como control complementario a la disponibilidad e integridad de dicha información.
15.2 Generación periódica de respaldos
El Responsable genera, con una periodicidad razonable conforme a la criticidad de cada Activo de Información, respaldos de las bases de datos y sistemas de la Plataforma.
15.3 Almacenamiento seguro de respaldos
Los respaldos generados conforme a este Capítulo se almacenan bajo los mismos controles de cifrado y acceso restringido aplicables a la información original, conforme a su nivel de clasificación.
15.4 Retención de respaldos
El Responsable conserva los respaldos generados durante el plazo que resulte razonablemente necesario para efectos de recuperación ante desastres, sin exceder los plazos de conservación de datos aplicables conforme al Capítulo 21 y al Capítulo 35 de los Términos y Condiciones de Servicio y del Aviso de Privacidad Integral, respectivamente.
15.5 Consecuencias del incumplimiento
La falta de respaldos razonables de la información crítica de la Plataforma podrá ser considerada como un factor relevante en la determinación de la diligencia del Responsable ante una pérdida de información derivada de un Incidente de Seguridad.
TÍTULO VI. CUMPLIMIENTO Y DISPOSICIONES FINALES
Capítulo 16. Capacitación y Concientización
16.1 Objetivo legal
Establecer el compromiso del Responsable respecto de la capacitación de su personal y colaboradores en materia de seguridad de la información, reconociendo al factor humano como un elemento central de la gestión de riesgos de seguridad.
16.2 Capacitación al ingreso
El Responsable procura que su personal y colaboradores reciban, al inicio de su relación con el Responsable, información razonable sobre las obligaciones de seguridad de la información que les resultan aplicables conforme a la presente Política.
16.3 Concientización continua
El Responsable procura mantener a su personal y colaboradores informados sobre amenazas relevantes de seguridad, tales como técnicas de ingeniería social o phishing, conforme evoluciona el panorama de amenazas.
16.4 Consecuencias del incumplimiento
Lo dispuesto en este Capítulo describe el compromiso de capacitación del Responsable, sin que ello genere obligaciones de resultado específicas distintas de las expresamente pactadas en los Términos y Condiciones de Servicio.
Capítulo 17. Auditoría y Cumplimiento
17.1 Objetivo legal
Establecer el enfoque del Responsable respecto de la verificación del cumplimiento de la presente Política, y su disposición a atender procesos de auditoría externa.
17.2 Auditoría interna
El Responsable podrá realizar, con la periodicidad que resulte proporcional a su etapa de desarrollo, revisiones internas del cumplimiento de la presente Política.
17.3 Atención a auditorías de Due Diligence
El Responsable pondrá a disposición de inversionistas, auditores o adquirentes potenciales, bajo los acuerdos de confidencialidad correspondientes, la documentación razonable que acredite el cumplimiento de la presente Política, incluyendo la documentación de Incidentes de Seguridad conforme al numeral 13.6.
17.4 Aspiración a certificaciones futuras
El Responsable declara su intención de evaluar, conforme crezca la organización y la Plataforma alcance una mayor madurez operativa, la conveniencia de obtener certificaciones internacionales de seguridad de la información, tales como ISO/IEC 27001 o SOC 2, sin que la presente declaración constituya un compromiso vinculante de obtención de dichas certificaciones en un plazo determinado.
17.5 Colaboración con autoridades competentes
El Responsable colaborará de manera diligente con las autoridades competentes en materia de protección de datos y seguridad de la información, en los términos señalados en el Capítulo 23 del Aviso de Privacidad Integral.
17.6 Consecuencias del incumplimiento
La falta de colaboración razonable en un proceso de auditoría o Due Diligence podrá ser considerada como una señal de alerta relevante para el auditor o inversionista correspondiente, sin que ello constituya, por sí solo, un incumplimiento contractual frente a los Usuarios.
Capítulo 18. Vigencia y Disposiciones Finales
18.1 Vigencia
La presente Política entrará en vigor a partir de la fecha señalada en la portada de este documento.
18.2 Modificaciones
El Responsable podrá modificar la presente Política en cualquier momento, particularmente para reflejar la evolución de su infraestructura tecnológica, sus proveedores, o las mejores prácticas de la industria, conforme al mecanismo de revisión periódica señalado en el numeral 4.4.
18.3 Divisibilidad
En caso de que alguna disposición de la presente Política sea declarada nula, ilegal o inexigible por autoridad competente, dicha declaración no afectará la validez y exigibilidad de las demás disposiciones.
18.4 Idioma rector
En caso de traducción a otro idioma, la versión en español (México) prevalecerá para efectos de interpretación en caso de discrepancia.
18.5 Interpretación conforme a principios rectores
Ante cualquier ambigüedad en la interpretación de la presente Política, deberá privilegiarse la interpretación más congruente con los principios rectores establecidos en el Capítulo 3.
Anexo de Control de Versiones
| Versión | Fecha de entrada en vigor | Descripción del cambio |
|---|---|---|
| 1.0 | 22 de septiembre de 2026 | Versión inicial del documento |