Divulgación responsable de vulnerabilidades
1. Para qué existe esta política
En Olorun Sistemas tratamos la seguridad como un proceso continuo, no como un estado alcanzado de una vez. Ningún sistema está libre por completo de fallos, y por eso queremos que quien descubra una posible vulnerabilidad en nuestra plataforma escan o en el servicio vEmergency pueda comunicárnoslo de forma sencilla, segura y sin temor a represalias.
Esta política explica:
- cómo reportarnos una posible vulnerabilidad;
- nuestro compromiso de divulgación responsable y de protección al investigador de buena fe (safe harbor);
- cómo tratamos internamente lo que recibimos (triage y remediación);
- las verificaciones periódicas de seguridad que realizamos por nuestra cuenta;
- cómo agradecemos a quienes nos ayudan a mejorar.
Nuestro marco legal de referencia es la Ley 172-13 de la República Dominicana sobre protección de datos de carácter personal. De forma voluntaria, alineamos nuestras prácticas de seguridad con estándares internacionales como ISO 27001, ISO 27701 y OWASP, aunque no sean de aplicación obligatoria en el país.
2. A qué aplica esta política
Esta política cubre la plataforma escan disponible en https://olo.run/escan y los servicios que se prestan a través de ella, incluido vEmergency (perfiles médicos de emergencia por QR/NFC y kits físicos), la tienda, la agenda de citas y el asistente por WhatsApp, así como el dominio olo.run y sus subdominios operados por Olorun Sistemas.
Si una posible vulnerabilidad afecta a un servicio de un tercero que utilizamos (por ejemplo, la pasarela de pago o el proveedor de alojamiento), le ayudaremos a canalizar el reporte, pero la resolución dependerá de ese proveedor.
3. Cómo reportar una vulnerabilidad
Ponemos a su disposición varios canales, todos gratuitos:
| Canal | Detalle |
|---|---|
| Correo de seguridad | security@olo.run — es el buzón preferente para reportes |
| Archivo security.txt | Publicamos un archivo security.txt conforme a la RFC 9116 en la ruta estándar /.well-known/security.txt, con el contacto de seguridad, el idioma preferido y el enlace a esta política |
| Formulario / contacto del Trust Center | Enlace a esta política y al contacto de seguridad desde nuestro Trust Center |
Para que podamos actuar rápido, le pedimos que su reporte incluya, en la medida de lo posible:
- una descripción clara del problema y del posible impacto;
- los pasos para reproducirlo (URL afectada, peticiones, capturas o vídeo si ayuda);
- el tipo de vulnerabilidad (por ejemplo, según la clasificación OWASP) si lo conoce;
- cómo prefiere que le contactemos y si desea aparecer en nuestros agradecimientos.
Le pedimos que no divulgue públicamente el hallazgo hasta que hayamos tenido una oportunidad razonable de corregirlo (ver sección 6).
4. Compromiso de divulgación responsable y safe harbor
Valoramos la investigación de seguridad hecha de buena fe. Si usted actúa conforme a esta política, Olorun Sistemas se compromete a:
- no emprender ni promover acciones legales en su contra por la investigación realizada;
- no reportarle a las autoridades por el mero hecho de haber investigado y reportado de buena fe;
- trabajar con usted de forma coordinada y transparente hasta la resolución.
Este safe harbor aplica siempre que usted, durante su investigación:
- actúe de buena fe y con el único propósito de identificar y reportarnos el problema;
- respete la privacidad: no acceda, modifique, descargue, conserve ni divulgue datos personales de terceros más allá de lo mínimo imprescindible para demostrar la vulnerabilidad. En cuanto detecte que ha accedido a datos personales —y muy especialmente a datos de salud—, detenga la prueba y avísenos;
- no degrade el servicio: evite ataques de denegación de servicio, envío masivo de peticiones, spam, ingeniería social contra nuestro personal o usuarios, y accesos físicos a instalaciones;
- no destruya ni altere información ni intente pivotar hacia otros sistemas;
- nos dé un plazo razonable para remediar antes de cualquier divulgación pública, y coordine con nosotros esa publicación.
Si una prueba pudiera afectar a datos reales de terceros, deténgase y consúltenos antes de continuar.
En concreto, Olorun no iniciará acciones legales por investigaciones de seguridad realizadas de buena fe que cumplan estrictamente esta política, se limiten al alcance autorizado, no accedan, copien, modifiquen, destruyan, revelen o exfiltren datos personales o sensibles, no interrumpan servicios y reporten oportunamente el hallazgo. Este compromiso no aplica a conductas dolosas, negligentes, abusivas o fuera de alcance, ni limita las facultades de las autoridades competentes. El incumplimiento de estas condiciones —en particular el acceso deliberado a datos de salud de otras personas, la extorsión o la divulgación irresponsable— deja sin efecto este safe harbor. Este compromiso se ofrece dentro del marco de la Ley 53-07 sobre Crímenes y Delitos de Alta Tecnología: no exonera de las conductas tipificadas en dicha ley ni sustituye las facultades del Ministerio Público u otras autoridades competentes.
5. Cómo tratamos su reporte (proceso de triage)
Cuando recibimos un reporte seguimos un proceso ordenado:
- Acuse de recibo. Confirmamos que hemos recibido su mensaje y le asignamos una referencia de seguimiento.
- Validación y reproducción. Verificamos el hallazgo y tratamos de reproducirlo en un entorno controlado.
- Clasificación de severidad. Evaluamos el impacto y la probabilidad para asignar una severidad (ver sección 6). Damos prioridad a todo lo que pueda afectar a datos de salud o a la disponibilidad del servicio en una emergencia.
- Remediación. Corregimos el problema y, cuando procede, aplicamos medidas de contención temporales mientras preparamos la solución definitiva.
- Verificación / retest. Comprobamos que la corrección resuelve el problema y le ofrecemos, si lo desea, validar el arreglo.
- Cierre y reconocimiento. Cerramos el caso, le informamos y, con su permiso, le incluimos en nuestros agradecimientos.
Mantendremos una comunicación razonable con usted a lo largo del proceso. Todo reporte y su tratamiento quedan registrados internamente como parte de nuestro sistema de gestión de la seguridad de la información.
6. Plazos de remediación orientativos por severidad
Los siguientes plazos son objetivos internos orientativos, no garantías contractuales. El tiempo real depende de la complejidad de la corrección y de nuestras dependencias con terceros. Nos comprometemos a ser transparentes con usted si un caso requiere más tiempo.
| Severidad | Descripción orientativa | Objetivo de acuse | Objetivo de remediación |
|---|---|---|---|
| Crítica | Exposición o acceso no autorizado a datos de salud u otros datos sensibles; toma de control de cuentas o del sistema | 2 días hábiles | Contención inmediata; corrección lo antes posible |
| Alta | Acceso no autorizado a datos personales no sensibles; elusión de controles de acceso o de autenticación | 3 días hábiles | En el menor plazo razonable |
| Media | Impacto limitado o que requiere condiciones poco probables para explotarse | 5 días hábiles | Planificado en el ciclo de mantenimiento |
| Baja / informativa | Buenas prácticas, endurecimiento adicional, hallazgos sin impacto directo demostrable | 5 días hábiles | Según prioridad |
Los plazos de esta tabla son objetivos internos de remediación técnica y no reflejan un plazo legal obligatorio de notificación de brechas (p. ej. no se afirma una obligación de 72 horas en la República Dominicana). La notificación de brechas se rige por el procedimiento de nuestra política de gestión de incidentes: a los titulares afectados sin demora indebida cuando el incidente pueda comprometer significativamente sus datos, y a las autoridades competentes cuando una ley, orden válida, requerimiento formal o evaluación legal lo exija.
Cuando un incidente de seguridad implique una brecha de datos personales, además de la remediación técnica activamos nuestro procedimiento interno de gestión de incidentes y, como estándar interno de evaluación, valoramos el incidente dentro de las 72 horas siguientes a conocerlo, notificando a las personas afectadas y a las autoridades cuando corresponda.
7. Verificaciones de seguridad que hacemos por nuestra cuenta
La divulgación responsable complementa —no sustituye— nuestro propio programa de seguridad. De forma periódica:
- Pruebas de penetración externas. Como parte de nuestro programa de seguridad, contemplamos pruebas de penetración a cargo de un tercero independiente, con verificación posterior (retest) de que los hallazgos quedaron corregidos. Publicaremos un resumen del resultado en el Trust Center una vez completado el retest.
- Revisión bajo OWASP ASVS. Revisamos la plataforma frente al Application Security Verification Standard de OWASP y aplicamos las guías de prueba (WSTG) como referencia.
- Mantenimiento de dependencias. Vigilamos las bibliotecas y componentes de terceros que utilizamos para incorporar oportunamente las actualizaciones de seguridad.
- Monitoreo y registro. Mantenemos registros de actividad y mecanismos de alerta sobre eventos de seguridad relevantes, con criterios de conservación y depuración definidos.
Publicaremos resúmenes de estas actividades en nuestro Trust Center cuando estén disponibles, sin revelar detalles técnicos que pudieran poner en riesgo a los titulares.
8. Qué queda fuera de esta política
Para proteger a las personas y al servicio, no autorizamos como parte de esta política:
- pruebas que degraden, interrumpan o saturen el servicio (denegación de servicio, fuerza bruta masiva, envío automatizado de gran volumen de peticiones);
- ingeniería social, phishing o suplantación contra nuestro personal, proveedores o usuarios;
- accesos físicos a nuestras instalaciones o a las de nuestros proveedores;
- acceso, descarga o divulgación de datos personales de terceros más allá de la mínima prueba de concepto necesaria;
- pruebas sobre servicios o infraestructura de terceros (por ejemplo, la pasarela de pago o el proveedor de alojamiento), que se rigen por sus propias políticas.
9. Agradecimiento a quienes reportan
Agradecemos sinceramente a la comunidad de seguridad. Con su permiso expreso, reconoceremos a quienes nos ayuden a mejorar mediante un agradecimiento público (por ejemplo, una sección de reconocimientos en el Trust Center), respetando en todo momento su preferencia de anonimato si así lo desea.
Actualmente no operamos un programa de recompensas económicas (bug bounty). Si esto cambia, lo anunciaremos en esta misma política y en el Trust Center.
10. Cambios en esta política y versionado
Cuando modifiquemos esta política publicaremos la nueva versión con su fecha y número identificador, y mantendremos el historial de versiones visible. El archivo /.well-known/security.txt se mantiene actualizado con la fecha de expiración y el enlace a la versión vigente de esta política, conforme a la RFC 9116.
11. Contacto
- Seguridad y divulgación responsable: security@olo.run
- Responsable de Seguridad de la Información: Norlhin Guzmán
- Archivo de contacto de seguridad: https://olo.run/.well-known/security.txt
- Consulte también, en este mismo Trust Center, nuestra Política de privacidad y nuestra Política de datos de salud.
