Politicas de seguridad de la informacion
Política de Seguridad de la Información
Principios, controles y responsabilidades que Arobilar SpA aplica para proteger la confidencialidad, integridad y disponibilidad de la información que tratan EDUCOMED y PROGITAL.
Objeto y alcance
Esta Política de Seguridad de la Información establece los principios, controles y responsabilidades que Arobilar SpA y sus unidades de negocio EDUCOMED y PROGITAL aplican para proteger la confidencialidad, integridad y disponibilidad de la información que tratan, incluyendo los datos personales de usuarios, clientes, proveedores y colaboradores.
La Política aplica a:
- Todos los sistemas, aplicaciones, plataformas e infraestructura tecnológica utilizada por Arobilar SpA.
- Todos los colaboradores, contratistas y proveedores que tienen acceso a información de Arobilar SpA o a datos personales de sus usuarios.
- Todas las unidades de negocio (EDUCOMED y PROGITAL).
- Todos los canales de interacción (sitios web, plataformas e-learning, redes sociales, mensajería directa, correo electrónico, eventos presenciales).
Responsable de la seguridad de la información
- Razón social
- Arobilar SpA
- RUT
- 76.833.316-5
- Domicilio
- Los Militares 5620, Las Condes, Santiago de Chile
- Responsable
- Mauricio Rojas (Representante legal y responsable de seguridad)
- Contacto
- [email protected] (EDUCOMED) — [email protected] (PROGITAL)
Compromiso de la dirección
La dirección de Arobilar SpA se compromete a:
- Implementar y mantener controles de seguridad adecuados al nivel de riesgo de la información que tratamos.
- Cumplir con la legislación vigente en materia de protección de datos personales y de seguridad de la información (Ley 19.628, Ley 21.719, GDPR para usuarios internacionales).
- Cumplir con las políticas de plataforma de los proveedores con los que integramos (Meta Platforms, Google, Anthropic, entre otros).
- Asignar los recursos necesarios para mantener un nivel de seguridad razonable.
- Revisar y actualizar esta Política al menos una vez al año o cuando se produzcan cambios sustanciales en el entorno, en la normativa o en la operación.
Clasificación de la información
La información tratada por Arobilar SpA se clasifica en cuatro niveles:
- Pública: información disponible para cualquier persona (sitios web, marketing, oferta académica).
- Interna: información de uso interno que no debe difundirse fuera de la organización (procesos, comunicaciones internas, documentación operativa).
- Confidencial: información cuya divulgación no autorizada podría causar daño moderado (datos de contacto comercial, listados de alumnos, planificación interna).
- Restringida: información cuya divulgación causaría daño grave o pondría en riesgo a personas (credenciales, datos financieros, datos de salud cuando aplique, datos personales sensibles).
Cada nivel tiene controles de acceso, transmisión y conservación diferenciados.
Control de accesos
Aplicamos el principio de mínimo privilegio: cada persona accede únicamente a la información estrictamente necesaria para cumplir sus funciones.
Controles específicos:
- Cada colaborador tiene credenciales individuales (no se comparten cuentas).
- Los accesos se otorgan a través de roles predefinidos por función.
- Los accesos se revocan inmediatamente al término de la relación contractual o cuando dejan de ser necesarios.
- Se realiza revisión periódica de privilegios (al menos semestralmente).
- El acceso a sistemas críticos (servidores, paneles administrativos, bases de datos) requiere autenticación reforzada.
Gestión de credenciales y autenticación
- Las contraseñas deben tener un mínimo de 12 caracteres, combinar mayúsculas, minúsculas, números y símbolos.
- Se aplica autenticación de dos factores (2FA) en todas las cuentas críticas: Meta Business Manager, Google Workspace, hosting (BanaHosting, Cloudflare), pasarelas de pago, repositorios de código.
- Las credenciales de servicios y APIs se almacenan en archivos
.envlocales no versionados en el control de código. - Los tokens de acceso a APIs se rotan cuando se sospecha exposición.
- Se prohíbe la transmisión de credenciales por canales no seguros (chat, correo sin cifrar).
Encriptación y protección de datos
Datos en tránsito
Toda comunicación entre el usuario y nuestros sistemas se realiza sobre HTTPS/TLS 1.2 o superior. Esto aplica a:
- Sitios web (educomed.cl, progital.cl).
- API endpoints y webhooks (incluyendo el endpoint del bot Meta).
- Comunicaciones con servicios de terceros (Meta API, Anthropic, Google, pasarelas de pago).
Los certificados SSL son gestionados por Cloudflare y Let's Encrypt, con renovación automática.
Datos en reposo
- Los datos personales en bases de datos productivas se almacenan en servidores que aplican cifrado a nivel de disco.
- Las copias de seguridad (backups) se almacenan cifradas.
- Los archivos
.envcon credenciales se mantienen con permisos restrictivos (chmod 600) en los servidores. - Los repositorios de código son privados y no contienen secretos en el historial.
Seguridad de aplicaciones
Las aplicaciones desarrolladas por Arobilar SpA aplican prácticas de desarrollo seguro:
- Validación de entrada en todos los puntos donde el usuario aporta datos.
- Prepared statements y consultas parametrizadas en todas las interacciones con bases de datos (prevención de SQL injection).
- Escape de output en interfaces web (prevención de XSS).
- Protección CSRF en formularios y endpoints que modifican estado.
- Verificación de firma criptográfica en webhooks de terceros (por ejemplo, HMAC-SHA256 en webhooks de Meta).
- Cabeceras de seguridad HTTP habilitadas: X-Content-Type-Options, X-Frame-Options, Strict-Transport-Security, Content-Security-Policy cuando aplica.
- Sin secretos hardcoded en el código. Todas las credenciales se cargan desde variables de entorno.
- Revisión de dependencias antes de incorporar librerías o paquetes de terceros, verificando autoría, licencia y vulnerabilidades conocidas.
Seguridad de la infraestructura
- Hosting: BanaHosting (cPanel administrado, certificaciones de seguridad del proveedor) con tráfico filtrado a través de Cloudflare.
- CDN y protección perimetral: Cloudflare (filtrado de ataques DDoS, reglas WAF, ocultamiento de IP de origen).
- Endpoints públicos: los endpoints expuestos a internet (sitios web, webhook del bot) están detrás de Cloudflare y aplican límites de tasa.
- Servidores internos: los procesos del bot Telegram y del bot Meta-DM corren en servidores con sistemas operativos actualizados (Ubuntu LTS), accesibles solo vía SSH con autenticación por llave (sin password).
- Separación de ambientes: los ambientes de desarrollo y producción están separados; las credenciales no son intercambiables.
Logs, auditoría y monitoreo
- Se registran logs operativos en todos los servicios críticos (webhook Meta, bot Telegram, procesador de mensajes).
- Los logs no incluyen datos personales sensibles ni credenciales en claro.
- Los logs se conservan al menos 90 días para investigación de incidentes.
- Se monitorean indicadores básicos de disponibilidad y errores; alertas críticas se notifican por Telegram al responsable.
Gestión de incidentes de seguridad
Un incidente de seguridad es cualquier evento que afecte (real o potencialmente) la confidencialidad, integridad o disponibilidad de la información, incluyendo accesos no autorizados, filtraciones de datos personales, infecciones por malware, ataques de denegación de servicio, o cualquier compromiso de credenciales.
Procedimiento de respuesta
- Detección y registro: todo colaborador que detecte un incidente debe reportarlo de inmediato a Mauricio Rojas ([email protected]) o por canales internos.
- Contención: se desconectan o aíslan los sistemas afectados para detener la propagación.
- Evaluación: se determina alcance, tipo de datos afectados y vector de ataque.
- Mitigación: se aplican parches, se rotan credenciales comprometidas, se restauran sistemas desde backups limpios cuando aplica.
- Notificación: cuando el incidente afecte datos personales, se notifica a los titulares afectados, a la autoridad de protección de datos competente y a las plataformas afectadas (Meta, Google, etc.) según los términos aplicables.
- Análisis post-mortem: se documenta el incidente y se identifican mejoras al proceso.
Tiempos objetivo
- Reconocimiento del incidente: dentro de las 24 horas de detectado.
- Contención inicial: dentro de las 72 horas.
- Notificación a titulares afectados: según plazos legales aplicables (en general, sin demora indebida).
Continuidad del negocio y respaldos
- Las bases de datos de la plataforma e-learning y del sitio web se respaldan diariamente. Las copias se conservan por al menos 30 días.
- Los archivos críticos del código se mantienen en repositorios distribuidos (Git) con copias en al menos 2 ubicaciones.
- Las credenciales operativas se documentan en una bóveda interna accesible solo por el responsable y un respaldo designado.
- Se realizan pruebas anuales de restauración de backups para verificar su integridad.
Gestión de proveedores y terceros
Antes de incorporar un nuevo proveedor que procese datos personales, se evalúa:
- Su política de privacidad y prácticas de seguridad declaradas.
- Su capacidad de cumplir con la legislación aplicable.
- La existencia de acuerdos contractuales que establezcan obligaciones de confidencialidad y notificación de incidentes.
Los proveedores actuales se listan en la Política de Privacidad de Arobilar SpA. Algunos de ellos cuentan con certificaciones de seguridad de la información reconocidas internacionalmente (Cloudflare, Google, Anthropic, Stripe).
Capacitación y concientización
- Todos los colaboradores reciben una capacitación inicial en buenas prácticas de seguridad (manejo de contraseñas, identificación de phishing, manejo de información confidencial).
- Se comunican actualizaciones cuando aparecen nuevas amenazas relevantes (por ejemplo, campañas de phishing dirigidas a la industria).
- Los colaboradores tienen la responsabilidad de reportar cualquier comportamiento sospechoso.
Cumplimiento normativo y de plataforma
Esta Política se elabora considerando:
- Ley 19.628 sobre Protección de la Vida Privada (Chile).
- Ley 21.719 que regula la protección y el tratamiento de datos personales (Chile).
- Reglamento General de Protección de Datos (GDPR) para usuarios internacionales (cuando aplique).
- Políticas de plataforma de Meta Platforms (Política de Datos, Política de Plataforma de Mensajería, Política de Tecnologías de Negocio).
- Términos de servicio de proveedores con los que integramos.
Revisión y actualización
Esta Política se revisa al menos una vez al año, o antes cuando:
- Cambia la legislación aplicable.
- Se incorporan nuevas tecnologías, sistemas o proveedores con impacto significativo en la seguridad.
- Ocurre un incidente que evidencia una brecha en los controles existentes.
- Una autoridad o un cliente exige una actualización por exigencia regulatoria.
Cada revisión queda registrada en el historial de versiones al pie del documento.
Cumplimiento e incumplimientos
El cumplimiento de esta Política es obligatorio para todos los colaboradores, contratistas y proveedores con acceso a información de Arobilar SpA.
El incumplimiento puede dar lugar a medidas disciplinarias proporcionales (advertencia, suspensión de accesos, finalización de la relación contractual), así como a la denuncia ante las autoridades competentes cuando corresponda.
Contacto
Para reportar incidentes, hacer consultas o sugerir mejoras a esta Política:
- Arobilar SpA
- RUT 76.833.316-5
- Domicilio
- Los Militares 5620, Las Condes, Santiago de Chile
- EDUCOMED
- [email protected]
- PROGITAL
- [email protected]
Arobilar SpA · RUT 76.833.316-5
Los Militares 5620, Las Condes, Santiago de Chile
FECHA DE VIGENCIA: 5 DE JUNIO DE 2026 · VERSIÓN 1.0 · PRÓXIMA REVISIÓN: JUNIO 2027