Saltar al contenido principal
← Politica de Privacidad

Procedimiento de Notificacion de Vulneraciones de Seguridad

Conforme al art. 14 quinquies de la Ley N 21.719

Ultima actualizacion: Septiembre 2026

1. Objetivo y alcance

Este documento establece el procedimiento interno de Pomaire 360 para detectar, evaluar, contener y notificar vulneraciones de seguridad que afecten datos personales, en cumplimiento del art. 14 quinquies de la Ley N 21.719. Aplica a cualquier incidente que comprometa la confidencialidad, integridad o disponibilidad de datos personales tratados en app.pomaire360.cl, www.pomaire360.cl y sus bases de datos en Supabase y almacenamiento en Vercel.

2. Equipo de respuesta a incidentes

3. Fases del procedimiento

3.1 Deteccion e identificacion (0-2 horas)

  • Todo evento sospechoso se reporta de inmediato a seguridad@pomaire360.cl.
  • Se registra la hora de deteccion, el sistema afectado y una descripcion inicial.
  • Se clasifica el incidente segun severidad (critico, alto, medio, bajo).

3.2 Contencion (2-24 horas)

  • Aislar el sistema comprometido (revocar tokens, bloquear IPs, desactivar endpoints).
  • Preservar evidencia forense (logs de Vercel, registros de Supabase).
  • Evaluar el alcance: que datos y cuantos titulares fueron afectados.

3.3 Notificacion a la Agencia (maximo 72 horas)

Si la vulneracion afecta datos personales, se notificara a la Agencia de Proteccion de Datos Personales dentro de las 72 horas siguientes a la toma de conocimiento, incluyendo: naturaleza de la vulneracion, categorias de datos y titulares afectados, numero aproximado de titulares, medidas adoptadas para remediar y prevenir, y datos de contacto del responsable.

3.4 Notificacion a los titulares

Si la vulneracion supone un riesgo alto para los derechos de los titulares, se les notificara directamente (email o aviso en el sitio) con una descripcion clara de lo ocurrido, las posibles consecuencias, las medidas adoptadas y recomendaciones para protegerse.

3.5 Remediacion y lecciones aprendidas (1-30 dias)

  • Implementar la correccion definitiva (parche, cambio de credenciales).
  • Documentar el incidente en el registro interno de brechas.
  • Realizar una revision post-incidente y actualizar las medidas de seguridad.

4. Registro interno de brechas

Se mantiene un registro de todos los incidentes de seguridad (fueran o no notificados a la Agencia) con fecha de deteccion, descripcion, datos y titulares afectados, medidas de contencion y remediacion, y estado actual. Este registro se conserva por un minimo de 5 anos y estara disponible para la Agencia en caso de fiscalizacion.

5. Documento relacionado

Este procedimiento complementa nuestra Politica de Privacidad.