Procedimiento de Notificacion de Vulneraciones de Seguridad
Conforme al art. 14 quinquies de la Ley N 21.719
Ultima actualizacion: Septiembre 2026
1. Objetivo y alcance
Este documento establece el procedimiento interno de Pomaire 360 para detectar, evaluar, contener y notificar vulneraciones de seguridad que afecten datos personales, en cumplimiento del art. 14 quinquies de la Ley N 21.719. Aplica a cualquier incidente que comprometa la confidencialidad, integridad o disponibilidad de datos personales tratados en app.pomaire360.cl, www.pomaire360.cl y sus bases de datos en Supabase y almacenamiento en Vercel.
2. Equipo de respuesta a incidentes
- Responsable del tratamiento: Diego Ignacio Rojas Barros
- Canal de reporte: seguridad@pomaire360.cl
3. Fases del procedimiento
3.1 Deteccion e identificacion (0-2 horas)
- Todo evento sospechoso se reporta de inmediato a seguridad@pomaire360.cl.
- Se registra la hora de deteccion, el sistema afectado y una descripcion inicial.
- Se clasifica el incidente segun severidad (critico, alto, medio, bajo).
3.2 Contencion (2-24 horas)
- Aislar el sistema comprometido (revocar tokens, bloquear IPs, desactivar endpoints).
- Preservar evidencia forense (logs de Vercel, registros de Supabase).
- Evaluar el alcance: que datos y cuantos titulares fueron afectados.
3.3 Notificacion a la Agencia (maximo 72 horas)
Si la vulneracion afecta datos personales, se notificara a la Agencia de Proteccion de Datos Personales dentro de las 72 horas siguientes a la toma de conocimiento, incluyendo: naturaleza de la vulneracion, categorias de datos y titulares afectados, numero aproximado de titulares, medidas adoptadas para remediar y prevenir, y datos de contacto del responsable.
3.4 Notificacion a los titulares
Si la vulneracion supone un riesgo alto para los derechos de los titulares, se les notificara directamente (email o aviso en el sitio) con una descripcion clara de lo ocurrido, las posibles consecuencias, las medidas adoptadas y recomendaciones para protegerse.
3.5 Remediacion y lecciones aprendidas (1-30 dias)
- Implementar la correccion definitiva (parche, cambio de credenciales).
- Documentar el incidente en el registro interno de brechas.
- Realizar una revision post-incidente y actualizar las medidas de seguridad.
4. Registro interno de brechas
Se mantiene un registro de todos los incidentes de seguridad (fueran o no notificados a la Agencia) con fecha de deteccion, descripcion, datos y titulares afectados, medidas de contencion y remediacion, y estado actual. Este registro se conserva por un minimo de 5 anos y estara disponible para la Agencia en caso de fiscalizacion.
5. Documento relacionado
Este procedimiento complementa nuestra Politica de Privacidad.