Skip to content
Legal

Política de Seguridad

En Astrum la seguridad es parte de lo que hacemos. Valoramos el trabajo de la comunidad de investigadores y agradecemos que nos ayudes a mantener seguros nuestros sistemas y los datos de nuestros usuarios. Esta política explica cómo reportar una vulnerabilidad de forma responsable y qué puedes esperar de nosotros.

Versión 2026-07-20 · Última actualización: 20 de julio de 2026

1. Nuestro compromiso

Aplicamos medidas técnicas y organizativas razonables para proteger nuestra infraestructura y los datos que tratamos: cifrado en tránsito (HTTPS), control de acceso, gestión de secretos y monitoreo. Ningún sistema es infalible, por lo que mantenemos un canal abierto para recibir reportes de seguridad y actuar con rapidez.

2. Cómo reportar una vulnerabilidad

Si descubres una vulnerabilidad o un problema de seguridad en cualquiera de nuestros sistemas, escríbenos a hola@astrum.company. Para ayudarnos a reproducir y priorizar el hallazgo, incluye en lo posible:

  • Una descripción clara de la vulnerabilidad y su impacto potencial
  • El activo o URL afectada
  • Los pasos para reproducirla (prueba de concepto), sin exponer datos de terceros
  • Cualquier registro, captura o referencia que consideres útil
  • Cómo prefieres que te acreditemos, si deseas reconocimiento público

3. Alcance

Esta política cubre los sistemas y dominios operados directamente por Astrum, como astrum.company y sus subdominios. Quedan fuera de alcance los servicios de terceros que utilizamos (por ejemplo, Cloudflare, Meta/WhatsApp, Google, Microsoft); las vulnerabilidades en esas plataformas deben reportarse a sus respectivos programas de seguridad.

4. Divulgación responsable

Te pedimos actuar de buena fe y de forma responsable mientras investigas y reportas:

  • Danos un plazo razonable para investigar y remediar antes de divulgar públicamente
  • No accedas, modifiques ni elimines datos que no te pertenezcan
  • Limita las pruebas a lo mínimo necesario para demostrar el problema
  • No realices ataques de denegación de servicio, ingeniería social ni ataques físicos
  • No dejes puertas traseras ni degrades el servicio para otros usuarios

5. Puerto seguro (safe harbor)

Si investigas y reportas de buena fe respetando esta política, consideraremos tu actividad como autorizada y no iniciaremos acciones legales en tu contra por ella. Este compromiso no cubre actividades que excedan lo aquí descrito, ni la vulneración de datos de terceros. Ten presente que el acceso indebido y el sabotaje informático están tipificados como delito en Chile por la Ley 21.459 sobre delitos informáticos; actuar dentro de esta política es lo que nos permite tratar tu investigación como autorizada.

6. Qué puedes esperar de nosotros

  • Acusaremos recibo de tu reporte en un plazo razonable
  • Evaluaremos el hallazgo y te mantendremos informado del avance
  • Trabajaremos para remediar los problemas válidos con la prioridad que su riesgo amerite
  • Con tu consentimiento, te daremos el crédito correspondiente por el reporte

Actualmente no contamos con un programa de recompensas monetarias (bug bounty), pero reconocemos y agradecemos públicamente las contribuciones responsables.

7. Marco legal

Esta política se enmarca en la legislación chilena, en particular la Ley 21.663 (Ley Marco de Ciberseguridad) y la Ley 21.459 sobre delitos informáticos. El tratamiento de los datos personales que compartas en un reporte se rige por nuestra Política de Privacidad y por la Ley 19.628.