Política de Seguridad de la Información — konecia
Versión 1.0 · Última actualización: 10 de agosto de 2026
En ANCER Network S.A. ("ANCER") aplicamos medidas técnicas y organizativas para proteger la confidencialidad, integridad y disponibilidad de los datos que tratamos en konecia, conforme al deber de seguridad de la Ley 81 de 2019 y su reglamento. Esta Política resume esas medidas; su detalle operativo se gestiona internamente y puede evolucionar para mejorar la protección.
1. Cifrado
- En tránsito: todo el tráfico usa TLS/HTTPS; aplicamos HSTS en producción.
- En reposo: los secretos y credenciales (tokens de integración, claves de proveedores) se almacenan cifrados. Nunca almacenamos números de tarjeta ni CVV: los pagos se tokenizan a través del procesador (Tilopay).
2. Aislamiento multi-tenant
Cada empresa-cliente está aislada lógicamente. El sistema aplica, a nivel de base de datos, filtros y controles que impiden el acceso cruzado entre tenants, diseñados bajo el principio de defensa en profundidad.
3. Control de acceso
- Acceso basado en roles y permisos (mínimo privilegio).
- Autenticación reforzada (MFA) obligatoria para funciones de administración de la plataforma.
- Rotación de credenciales de sesión y expiración de tokens.
- Registro de auditoría de los accesos administrativos con visibilidad entre tenants.
4. Integridad de las integraciones
Los webhooks entrantes (canales de mensajería, pagos, ERP) se validan con firma criptográfica y se procesan de forma idempotente para evitar duplicados y manipulación. Aplicamos límites de tasa (rate limiting) en los puntos de entrada públicos.
5. Respaldos y continuidad
Realizamos respaldos cifrados fuera de sitio de la base de datos con retención definida, y mantenemos procedimientos de recuperación. Trabajamos de forma continua en pruebas de restauración y en objetivos de recuperación (RTO/RPO).
6. Monitoreo y respuesta a incidentes
Contamos con registro de eventos y monitoreo de indicadores clave. Ante un incidente de seguridad que afecte datos personales, seguimos un procedimiento de contención, evaluación y notificación conforme a la Ley 81 y al Decreto 285 de 2021 (notificación a la ANTAI y a los titulares afectados dentro de las 72 horas de conocido el incidente; cuando actuamos como Encargado, informamos al Responsable sin dilación indebida).
7. Proveedores (subencargados)
Seleccionamos proveedores con obligaciones contractuales de seguridad y confidencialidad equivalentes. La lista de subencargados y sus finalidades se detalla en el Acuerdo de Tratamiento de Datos (DPA).
8. Desarrollo seguro
Aplicamos prácticas de desarrollo con control de cambios, revisión de código, gestión de secretos fuera del código fuente, y cabeceras de seguridad en las aplicaciones web.
9. Mejora continua y cumplimiento
Revisamos y mejoramos estas medidas de forma continua. Nuestra hoja de ruta contempla el fortalecimiento de controles orientados a estándares reconocidos del sector; no afirmamos poseer certificaciones que no hayan sido obtenidas formalmente. Cualquier certificación se comunicará cuando corresponda.
10. Divulgación responsable
Si detectas una posible vulnerabilidad, escríbenos a [correo de seguridad, p. ej. [email protected]]. Agradecemos la divulgación responsable y no emprenderemos acciones contra
investigaciones de buena fe que respeten la privacidad de los usuarios y no degraden el Servicio.
11. Contacto
ANCER Network S.A. — Panamá · [email protected]