Folyo
InicioTérminosPrivacidadSeguridad

Legal

Política de Seguridad

Última actualización: 13 de mayo de 2026

En Folyo tomamos la seguridad de nuestra plataforma y la información de nuestros usuarios con la máxima seriedad. Esta política describe cómo gestionamos la seguridad, qué prácticas seguimos y cómo puedes reportarnos vulnerabilidades de forma responsable.

1. Marco normativo

Folyo opera en cumplimiento de la normativa chilena vigente:

  • Ley N° 21.663 — Marco de Ciberseguridad
  • Ley N° 19.628 sobre Protección de la Vida Privada
  • Ley N° 21.719 — Reforma sobre protección de datos personales
  • Normativa del Servicio de Impuestos Internos sobre documentos tributarios electrónicos

Nuestra arquitectura y procesos se inspiran en los estándares ISO/IEC 27001 (gestión de seguridad de la información), ISO/IEC 27017 (controles para servicios en la nube) e ISO/IEC 27018 (protección de información personal en la nube). Folyo aplica controles alineados a esos marcos en cifrado, control de acceso, gestión de incidentes y registro de auditoría. No contamos con certificación auditada externa a la fecha de publicación de esta página.

2. Prácticas de seguridad implementadas

2.1. Cifrado

  • AES-256-GCM para datos sensibles en reposo: certificados digitales, XMLs de DTEs en base de datos, claves SII y datos bancarios
  • TLS moderno para todo el tráfico en tránsito (API y dashboard)
  • Rotación de claves criptográficas soportada nativamente

2.2. Autenticación y sesión

  • Tokens JWT con firma criptográfica fuerte y blacklist por sesión
  • Bloqueo automático tras intentos fallidos (protección anti-fuerza bruta)
  • Verificación de email obligatoria en el registro
  • Política de complejidad de contraseñas en registro y reset
  • Invalidación de sesiones activas al cambiar contraseña

2.3. Protección de la API

  • Rate limiting distribuido por IP y por API Key
  • Webhooks firmados criptográficamente para verificar autenticidad
  • CAPTCHA para prevenir registros automatizados
  • CORS configurado estrictamente desde dominios autorizados

2.4. Infraestructura

  • Cabeceras HTTP de seguridad (CSP, HSTS, X-Frame-Options, Permissions-Policy)
  • Respaldos cifrados con redundancia geográfica
  • Monitoreo continuo de errores y eventos de seguridad
  • Aislamiento de tenants a nivel lógico y de datos

3. Divulgación responsable de vulnerabilidades

Si descubres una vulnerabilidad de seguridad en Folyo, te pedimos que la reportes de forma confidencial antes de hacerla pública. Tomamos en serio cada reporte y respondemos con la urgencia que merece.

3.1. Cómo reportar

Envía tu reporte a legal@folyo.cl con la siguiente información:

  • Descripción clara de la vulnerabilidad y su impacto potencial
  • Pasos para reproducirla (incluyendo URLs, payloads, capturas si aplica)
  • Ambiente en el que la encontraste (producción, certificación, etc.)
  • Tus datos de contacto para coordinar la respuesta

Aceptamos reportes en español e inglés. El archivo público security.txt cumple con el estándar RFC 9116 y contiene los datos de contacto canónicos.

3.2. Nuestro compromiso

  • Acusamos recibo del reporte dentro de los 3 días hábiles
  • Te mantenemos informado sobre el progreso del análisis y la mitigación
  • No emprendemos acciones legales contra investigadores que actúen de buena fe
  • Reconocemos públicamente tu contribución (con tu consentimiento) una vez resuelto el incidente

3.3. Reglas para la investigación

Para que tu reporte se considere realizado de buena fe, debes:

  • No acceder, modificar ni eliminar datos de otros usuarios
  • No interrumpir el servicio para otros usuarios
  • No realizar ataques de denegación de servicio, ingeniería social ni ataques físicos
  • No divulgar la vulnerabilidad públicamente antes de que esté mitigada
  • Limitar la prueba al mínimo necesario para demostrar el problema (no descargar datos masivos, no escalar privilegios más allá de lo necesario)

4. Fuera de alcance

Los siguientes tipos de reportes generalmente no se consideran vulnerabilidades explotables:

  • Reportes generados automáticamente por escáneres sin evidencia de explotabilidad real
  • Problemas de configuración SSL/TLS sin impacto demostrable (calificaciones de herramientas externas)
  • Vulnerabilidades en software de terceros que no esté bajo nuestro control directo
  • Falta de cabeceras de seguridad en rutas que no manejan información sensible
  • Ataques que requieren acceso físico al dispositivo del usuario
  • Phishing o ingeniería social dirigida a empleados, clientes o terceros

5. Información para clientes corporativos

Clientes con planes Business, Scale o Enterprise pueden solicitar:

  • Reportes de auditoría interna
  • Resúmenes de pruebas de penetración periódicas
  • Acuerdos de Procesamiento de Datos (DPA) personalizados
  • Cláusulas contractuales específicas de seguridad y SLA

Para estos requerimientos, escribir a legal@folyo.cl o coordinar con tu ejecutivo de cuenta.

6. Notificación de incidentes

En caso de un incidente de seguridad que afecte datos personales, Folyo notificará a los usuarios y a las autoridades competentes en los plazos que establece la Ley 21.663 y la normativa de la Agencia de Protección de Datos Personales (cuando entre en vigencia plena la Ley 21.719). La notificación incluirá:

  • Naturaleza del incidente y datos afectados
  • Medidas de contención adoptadas
  • Medidas correctivas en curso
  • Recomendaciones para los usuarios afectados

7. Contacto

Reportes de vulnerabilidad, protección de datos y consultas legales se atienden en un solo canal: legal@folyo.cl.

Consulta también nuestra Política de Privacidad y los Términos y Condiciones para más información sobre el uso de la plataforma.

© 2026 Folyo · Santiago, Chile

TérminosPrivacidadSeguridadContacto