Skip to main content

Política de Seguridad de la Información

BORRADOR

Versión 0.1 · Última actualización

1. Objeto, Alcance y Gobierno

La presente Política de Seguridad de la Información (la “Política”) es emitida por [POR DEFINIR], con Registro Federal de Contribuyentes [POR DEFINIR] y domicilio en [POR DEFINIR] (“Ancuria”), y establece el marco de seguridad aplicable a la plataforma Ancuria Inteligencia Inmobiliaria (la “Plataforma”) y a la información tratada a través de ella.

1.1 Objeto

La Política tiene por objeto preservar la confidencialidad, integridad, disponibilidad y trazabilidad de la información alojada en la Plataforma, así como establecer las responsabilidades de Ancuria y de los Usuarios en materia de seguridad.

La Política da cumplimiento al deber de seguridad previsto en los artículos 19 y 20 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y en los artículos 57 a 62 de su Reglamento.

1.2 Alcance

La Política comprende la infraestructura tecnológica que soporta la Plataforma, el software desarrollado por Ancuria, las bases de datos, las integraciones con terceros, los dispositivos y accesos del personal, y los procesos operativos asociados.

1.3 Responsable de Seguridad

Ancuria designará a la persona o área responsable de la seguridad de la información, con atribuciones para definir controles, coordinar la respuesta a incidentes y verificar el cumplimiento de la presente Política. Los datos de contacto del área responsable estarán disponibles en [POR DEFINIR].

1.4 Clasificación de la Información

La información tratada en la Plataforma se clasifica, para efectos de control, en las siguientes categorías:

  • Información pública: la deliberadamente puesta a disposición general, como las publicaciones del Marketplace en su modalidad abierta.
  • Información interna: la relativa a la operación de Ancuria cuya divulgación no causaría un perjuicio grave, pero que no está destinada al público.
  • Información confidencial: la información comercial de los Usuarios, incluyendo prospectos, expedientes, condiciones de operación y documentación contractual.
  • Datos personales: la información concerniente a personas físicas identificadas o identificables, sujeta al régimen de la legislación en la materia y al Aviso de Privacidad.
  • Credenciales y secretos: contraseñas, llaves criptográficas, tokens de acceso y credenciales de integración, sujetas al régimen de control más estricto.

2. Controles Técnicos

2.1 Cifrado

La información transmitida entre los dispositivos de los Usuarios y la Plataforma se protege mediante protocolos de cifrado en tránsito estándar de la industria, aplicados en la totalidad del sitio.

La información almacenada se protege mediante mecanismos de cifrado en reposo provistos por la infraestructura de nube contratada. Las contraseñas de acceso se almacenan exclusivamente mediante funciones de derivación de clave con factor de trabajo configurable, y en ningún caso en texto claro ni de forma reversible.

2.2 Control de Acceso

El acceso a la información se rige por los principios de mínimo privilegio y necesidad de conocer. La Plataforma implementa un modelo de control de acceso basado en roles, que delimita las operaciones permitidas a cada perfil de Usuario.

El acceso del personal de Ancuria a los entornos productivos se encuentra restringido, es nominativo y queda registrado. Los accesos se revisan periódicamente y se revocan de forma inmediata al concluir la relación laboral o contractual correspondiente.

2.3 Autenticación

La autenticación de los Usuarios se realiza mediante credenciales personales gestionadas conforme a las prácticas de la industria. El proveedor de autenticación empleado es [POR DEFINIR].

Ancuria implementa mecanismos de expiración y revocación de sesiones, así como límites de intentos de acceso destinados a mitigar ataques de fuerza bruta.

2.4 Segregación de Entornos

Los entornos de desarrollo, pruebas y producción se mantienen separados. Queda prohibido el uso de datos personales reales en entornos distintos del productivo, salvo que hayan sido previamente disociados o anonimizados.

2.5 Registro y Monitoreo

Ancuria mantiene registros de eventos relevantes de seguridad, incluyendo accesos, operaciones sobre información sensible y errores de aplicación, con la finalidad de detectar comportamientos anómalos y sustentar investigaciones posteriores.

Los registros se conservan conforme a los plazos previstos en la Política de Conservación y Eliminación de Datos y se protegen contra alteración o supresión no autorizada.

2.6 Respaldos y Continuidad

Ancuria mantiene respaldos periódicos de la información productiva, sujetos a los mismos controles de cifrado y acceso que la información de origen.

Ancuria definirá y mantendrá actualizado un plan de continuidad y recuperación que contemple objetivos de tiempo y de punto de recuperación, y verificará periódicamente la capacidad efectiva de restauración de los respaldos.

2.7 Gestión de Vulnerabilidades

Ancuria mantiene un proceso de actualización de componentes y dependencias de software, orientado a la corrección oportuna de vulnerabilidades conocidas, priorizando aquellas de severidad crítica y alta.

Ancuria realiza revisiones de seguridad sobre los cambios introducidos en la Plataforma con anterioridad a su liberación a producción.

2.8 Protección frente a Abuso

La Plataforma implementa mecanismos de limitación de tasa de peticiones, validación de entradas y saneamiento de contenido, orientados a mitigar la inyección de código, la extracción masiva de información y la degradación del servicio.

3. Controles Organizativos

3.1 Personal

El personal de Ancuria con acceso a información confidencial o a datos personales queda sujeto a obligaciones de confidencialidad, subsistentes con posterioridad a la terminación de la relación correspondiente.

Ancuria proporcionará capacitación periódica en materia de seguridad de la información y protección de datos personales al personal cuyas funciones lo requieran.

3.2 Proveedores y Encargados

La contratación de proveedores que traten información por cuenta de Ancuria se sujetará a la suscripción de los instrumentos que garanticen un nivel de protección equivalente al previsto en la presente Política, conforme a lo establecido en el Acuerdo de Procesamiento de Datos.

La infraestructura de nube empleada por Ancuria es [POR DEFINIR]. El proveedor de servicios de pago es Conekta. La plataforma de firma electrónica es [POR DEFINIR].

3.3 Gestión de Cambios

Los cambios a la Plataforma se someten a control de versiones, revisión por pares y validación previa a su liberación, con la finalidad de reducir la probabilidad de introducir defectos con impacto en seguridad.

3.4 Evaluación Periódica

Ancuria revisará la presente Política y la efectividad de los controles implementados con una periodicidad al menos anual, o antes cuando se produzcan cambios significativos en la infraestructura, en la normativa aplicable o tras un incidente de seguridad relevante.

4. Gestión de Incidentes

4.1 Detección y Clasificación

Todo Incidente detectado será registrado, clasificado según su severidad y escalado al área responsable de seguridad para su atención.

4.2 Contención y Remediación

Ancuria adoptará de manera inmediata las medidas necesarias para contener el Incidente, limitar su propagación, preservar la evidencia disponible y restablecer la operación en condiciones de seguridad.

4.3 Notificación de Vulneraciones

Cuando el Incidente constituya una vulneración de seguridad que afecte de forma significativa los derechos patrimoniales o morales de los titulares de datos personales, Ancuria lo comunicará a dichos titulares de manera inmediata, a fin de que puedan adoptar las medidas correspondientes en defensa de sus derechos, conforme a lo dispuesto en el artículo 20 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y en los artículos 63 a 66 de su Reglamento.

La comunicación indicará, cuando menos: la naturaleza del incidente, los datos comprometidos, las recomendaciones al titular, las acciones correctivas realizadas y los medios para obtener mayor información.

4.4 Notificación a Usuarios Empresariales

Cuando el Incidente afecte información de un Usuario que actúe como responsable del tratamiento respecto de sus propios clientes, Ancuria lo notificará sin dilación indebida, proporcionando la información necesaria para que dicho Usuario cumpla sus propias obligaciones de notificación.

4.5 Análisis Posterior

Concluida la atención del Incidente, Ancuria realizará un análisis de causa raíz y adoptará las medidas correctivas y preventivas que resulten procedentes, dejando constancia documental de ello.

5. Obligaciones del Usuario

5.1 Custodia de Credenciales

El Usuario es responsable de la custodia de sus credenciales, de emplear contraseñas robustas y de no reutilizarlas en servicios de terceros. El Usuario no deberá compartir sus credenciales ni permitir el acceso de terceros no autorizados a su cuenta.

5.2 Seguridad de sus Dispositivos

El Usuario es responsable de mantener actualizados y protegidos los dispositivos desde los cuales accede a la Plataforma. Ancuria no responde por los incidentes originados en el entorno del Usuario.

5.3 Deber de Notificación

El Usuario deberá notificar a Ancuria, sin dilación, cualquier acceso no autorizado, pérdida de credenciales o comportamiento anómalo del que tenga conocimiento.

5.4 Divulgación Responsable

Quien identifique una vulnerabilidad en la Plataforma deberá reportarla de manera confidencial a [POR DEFINIR], absteniéndose de divulgarla públicamente o de explotarla, y limitando sus pruebas a lo estrictamente necesario para acreditar su existencia. Ancuria se abstendrá de ejercer acciones en contra de quien reporte de buena fe y en los términos señalados.

6. Disposiciones Finales

6.1 Ausencia de Seguridad Absoluta

El Usuario reconoce que ningún sistema de información es absolutamente seguro. Ancuria se obliga a implementar y mantener medidas de seguridad razonables conforme al estado de la técnica, sin que ello constituya una garantía de inviolabilidad.

6.2 Certificaciones Futuras

La estructura de la presente Política ha sido concebida para facilitar la eventual obtención de certificaciones en materia de seguridad de la información, sin que su emisión implique que Ancuria cuente actualmente con certificación alguna.

6.3 Legislación Aplicable y Jurisdicción

La presente Política se rige por la legislación de los Estados Unidos Mexicanos. Las partes se someten a la jurisdicción de los tribunales competentes de [POR DEFINIR], renunciando a cualquier otro fuero.