Política de Seguridad de la Información
Última actualización: agosto 2026
Esta Política describe las medidas técnicas y organizativas con las que Viinzy protege la información que las agencias de seguros y sus clientes confían a la Plataforma. Complementa la Política de Privacidad, los Términos de Servicio y el Acuerdo de Tratamiento de Datos.
1. Objeto y alcance
Aplica a la plataforma Viinzy (aplicación web, portal de clientes, sitios y páginas públicas de las agencias, API e integraciones), a la infraestructura que la soporta y al personal de Viinzy con acceso a dichos sistemas. No cubre los sistemas propios del Cliente ni los de terceros con los que el Cliente decida integrarse.
2. Principios
- Confidencialidad: la información solo es accesible para quien está autorizado.
- Integridad: la información es exacta y sus cambios quedan trazados.
- Disponibilidad: la información está accesible cuando se necesita.
- Mínimo privilegio: cada usuario y cada sistema recibe solo los permisos que su función exige.
- Seguridad por diseño: los controles forman parte de la arquitectura, no se añaden después.
3. Gobierno y responsabilidades
La dirección de Viinzy aprueba esta Política y asigna la responsabilidad de su cumplimiento. El personal con acceso a sistemas productivos está sujeto a obligaciones de confidencialidad. Los accesos se otorgan por necesidad de servicio y se revocan al terminar la relación o la función que los justificaba.
4. Aislamiento entre agencias (multi-tenant)
Cada agencia opera sobre un espacio de datos lógicamente aislado. El aislamiento se aplica en la capa de base de datos mediante seguridad a nivel de fila, no únicamente en la aplicación: una consulta emitida en el contexto de una agencia no puede alcanzar registros de otra, incluso ante un error de programación en una pantalla.
5. Control de acceso y autenticación
- Roles y permisos: el acceso a módulos y operaciones se gobierna por rol dentro de cada agencia.
- Contraseñas: se almacenan cifradas con funciones de derivación de clave; Viinzy nunca las conoce en texto claro.
- Doble factor (2FA): disponible para todas las cuentas y obligatorio para las cuentas con privilegios de administración de la plataforma. Cada agencia puede exigirlo a sus propios administradores.
- Sesiones: gestionadas con cookies seguras, de vigencia limitada y revocables.
- Verificación de correo en el alta de usuarios y flujos de recuperación de contraseña con tokens de un solo uso y expiración.
- Protección contra abuso: límites de tasa en inicio de sesión, registro, recuperación de contraseña y reenvío de verificación, para frenar ataques de fuerza bruta y relleno de credenciales.
6. Cifrado
Todo el tráfico viaja cifrado con TLS y se fuerza HTTPS mediante HSTS. La información almacenada —base de datos y archivos— se conserva cifrada en reposo por los proveedores de infraestructura. Las credenciales de integraciones y los secretos de la plataforma se administran como variables de entorno protegidas, fuera del código fuente.
7. Seguridad de la aplicación
- Política de Seguridad de Contenido (CSP) con nonce por petición, que limita qué scripts y recursos puede ejecutar el navegador.
- Cabeceras de protección en todas las respuestas: HSTS, anti-encuadre (clickjacking), nosniff, política de referente y restricción de permisos del navegador (cámara, micrófono, ubicación, pagos).
- Validación de entradas en servidor en cada operación, con independencia de lo que valide el navegador.
- Consultas parametrizadas a través de un ORM, para prevenir inyección SQL.
- Revisión de código y verificación automática (tipos, linters y pruebas automatizadas) antes de publicar cambios.
- Dependencias de terceros vigiladas y actualizadas ante vulnerabilidades conocidas.
8. Registro y trazabilidad
Las operaciones sensibles quedan registradas en una bitácora de auditoría que conserva quién realizó la acción, sobre qué registro y cuándo, incluido el detalle de los cambios. Los registros de auditoría no son editables desde la aplicación. Se mantienen además registros técnicos de acceso y monitoreo de errores en producción.
9. Copias de seguridad y continuidad
La base de datos cuenta con copias de seguridad automáticas y capacidad de restauración a un punto en el tiempo, gestionadas por el proveedor de base de datos. La aplicación se despliega sobre infraestructura redundante con capacidad de reversión inmediata a la versión anterior ante un despliegue defectuoso.
10. Gestión de incidentes
Viinzy mantiene un proceso de detección, contención, erradicación y recuperación ante incidentes de seguridad, con análisis posterior de causa raíz. Ante un incidente que comprometa datos personales tratados por cuenta de una agencia, Viinzy notificará al Cliente sin demora indebida, con la información disponible sobre naturaleza, alcance y medidas adoptadas, para que el Cliente pueda cumplir sus deberes como Responsable —incluida la comunicación a la Superintendencia de Industria y Comercio y a los titulares cuando la ley lo exija.
11. Proveedores y subencargados
Viinzy se apoya en proveedores de infraestructura, comunicaciones e inteligencia artificial que pueden tratar datos fuera de Colombia, bajo contrato y con obligaciones de protección equivalentes. La relación de categorías y el marco aplicable están en el Acuerdo de Tratamiento de Datos y en la Política de Privacidad.
12. Seguridad en el uso de inteligencia artificial
Las funciones de IA operan bajo control humano: las acciones con efecto sobre los datos requieren aprobación, están limitadas por permisos y quedan trazadas. Los proveedores de modelos que utilizamos no emplean la información enviada por la API para entrenar sus modelos. El detalle está en la Política de Uso de IA.
13. Retención y eliminación
La información se conserva mientras la cuenta esté activa. Al terminar el contrato se conserva durante 90 días para permitir su recuperación o exportación, y luego se elimina, salvo obligación legal de conservarla. Existen procesos automáticos que anonimizan usuarios eliminados, depuran tokens vencidos y purgan datos derivados que ya no deben persistir. El Cliente puede exportar su información en cualquier momento.
14. Responsabilidades del Cliente
La seguridad es compartida. Corresponde a cada agencia: gestionar altas y bajas de sus usuarios, asignar el rol mínimo necesario, activar el doble factor, custodiar sus credenciales, cargar en la Plataforma únicamente información para la que cuente con autorización del titular y notificar a Viinzy cualquier uso no autorizado que detecte.
15. Certificaciones
Viinzy aplica prácticas estándar de la industria para SaaS B2B, alineadas con los marcos de referencia habituales de seguridad de la información. A la fecha de esta Política, Viinzy no cuenta con certificaciones ISO 27001 ni SOC 2. Lo declaramos de forma expresa para que ninguna agencia asuma un alcance de cumplimiento que no tenemos; esta sección se actualizará si esa situación cambia.
16. Reporte responsable de vulnerabilidades
Si identificas una posible vulnerabilidad, escríbenos a seguridad@viinzy.com con la descripción y los pasos para reproducirla. Acusamos recibo y damos seguimiento. Te pedimos no acceder a datos de terceros, no degradar el servicio y no divulgar el hallazgo hasta que esté corregido. Agradecemos el reporte de buena fe y no emprenderemos acciones contra quien investigue respetando estas condiciones.
17. Vigencia y actualizaciones
Esta Política se revisa periódicamente y ante cambios relevantes en la Plataforma. La versión vigente es siempre la publicada en esta página, con su fecha de última actualización.
18. Contacto
Asuntos de seguridad: seguridad@viinzy.com. Asuntos de datos personales y habeas data: privacidad@viinzy.com. Soporte general: soporte@viinzy.com.