· Centro de Confianza
← Centro de Confianza

Divulgación responsable de vulnerabilidades

Última actualización: 9 de julio de 2026 · Versión 1.0

1. Para qué existe esta política

En Olorun Sistemas tratamos la seguridad como un proceso continuo, no como un estado alcanzado de una vez. Ningún sistema está libre por completo de fallos, y por eso queremos que quien descubra una posible vulnerabilidad en nuestra plataforma escan o en el servicio vEmergency pueda comunicárnoslo de forma sencilla, segura y sin temor a represalias.

Esta política explica:

Nuestro marco legal de referencia es la Ley 172-13 de la República Dominicana sobre protección de datos de carácter personal. De forma voluntaria, alineamos nuestras prácticas de seguridad con estándares internacionales como ISO 27001, ISO 27701 y OWASP, aunque no sean de aplicación obligatoria en el país.

2. A qué aplica esta política

Esta política cubre la plataforma escan disponible en https://olo.run/escan y los servicios que se prestan a través de ella, incluido vEmergency (perfiles médicos de emergencia por QR/NFC y kits físicos), la tienda, la agenda de citas y el asistente por WhatsApp, así como el dominio olo.run y sus subdominios operados por Olorun Sistemas.

Si una posible vulnerabilidad afecta a un servicio de un tercero que utilizamos (por ejemplo, la pasarela de pago o el proveedor de alojamiento), le ayudaremos a canalizar el reporte, pero la resolución dependerá de ese proveedor.

3. Cómo reportar una vulnerabilidad

Ponemos a su disposición varios canales, todos gratuitos:

CanalDetalle
Correo de seguridadsecurity@olo.run — es el buzón preferente para reportes
Archivo security.txtPublicamos un archivo security.txt conforme a la RFC 9116 en la ruta estándar /.well-known/security.txt, con el contacto de seguridad, el idioma preferido y el enlace a esta política
Formulario / contacto del Trust CenterEnlace a esta política y al contacto de seguridad desde nuestro Trust Center

Para que podamos actuar rápido, le pedimos que su reporte incluya, en la medida de lo posible:

Le pedimos que no divulgue públicamente el hallazgo hasta que hayamos tenido una oportunidad razonable de corregirlo (ver sección 6).

4. Compromiso de divulgación responsable y safe harbor

Valoramos la investigación de seguridad hecha de buena fe. Si usted actúa conforme a esta política, Olorun Sistemas se compromete a:

Este safe harbor aplica siempre que usted, durante su investigación:

Si una prueba pudiera afectar a datos reales de terceros, deténgase y consúltenos antes de continuar.

En concreto, Olorun no iniciará acciones legales por investigaciones de seguridad realizadas de buena fe que cumplan estrictamente esta política, se limiten al alcance autorizado, no accedan, copien, modifiquen, destruyan, revelen o exfiltren datos personales o sensibles, no interrumpan servicios y reporten oportunamente el hallazgo. Este compromiso no aplica a conductas dolosas, negligentes, abusivas o fuera de alcance, ni limita las facultades de las autoridades competentes. El incumplimiento de estas condiciones —en particular el acceso deliberado a datos de salud de otras personas, la extorsión o la divulgación irresponsable— deja sin efecto este safe harbor. Este compromiso se ofrece dentro del marco de la Ley 53-07 sobre Crímenes y Delitos de Alta Tecnología: no exonera de las conductas tipificadas en dicha ley ni sustituye las facultades del Ministerio Público u otras autoridades competentes.

5. Cómo tratamos su reporte (proceso de triage)

Cuando recibimos un reporte seguimos un proceso ordenado:

  1. Acuse de recibo. Confirmamos que hemos recibido su mensaje y le asignamos una referencia de seguimiento.
  2. Validación y reproducción. Verificamos el hallazgo y tratamos de reproducirlo en un entorno controlado.
  3. Clasificación de severidad. Evaluamos el impacto y la probabilidad para asignar una severidad (ver sección 6). Damos prioridad a todo lo que pueda afectar a datos de salud o a la disponibilidad del servicio en una emergencia.
  4. Remediación. Corregimos el problema y, cuando procede, aplicamos medidas de contención temporales mientras preparamos la solución definitiva.
  5. Verificación / retest. Comprobamos que la corrección resuelve el problema y le ofrecemos, si lo desea, validar el arreglo.
  6. Cierre y reconocimiento. Cerramos el caso, le informamos y, con su permiso, le incluimos en nuestros agradecimientos.

Mantendremos una comunicación razonable con usted a lo largo del proceso. Todo reporte y su tratamiento quedan registrados internamente como parte de nuestro sistema de gestión de la seguridad de la información.

6. Plazos de remediación orientativos por severidad

Los siguientes plazos son objetivos internos orientativos, no garantías contractuales. El tiempo real depende de la complejidad de la corrección y de nuestras dependencias con terceros. Nos comprometemos a ser transparentes con usted si un caso requiere más tiempo.

SeveridadDescripción orientativaObjetivo de acuseObjetivo de remediación
CríticaExposición o acceso no autorizado a datos de salud u otros datos sensibles; toma de control de cuentas o del sistema2 días hábilesContención inmediata; corrección lo antes posible
AltaAcceso no autorizado a datos personales no sensibles; elusión de controles de acceso o de autenticación3 días hábilesEn el menor plazo razonable
MediaImpacto limitado o que requiere condiciones poco probables para explotarse5 días hábilesPlanificado en el ciclo de mantenimiento
Baja / informativaBuenas prácticas, endurecimiento adicional, hallazgos sin impacto directo demostrable5 días hábilesSegún prioridad

Los plazos de esta tabla son objetivos internos de remediación técnica y no reflejan un plazo legal obligatorio de notificación de brechas (p. ej. no se afirma una obligación de 72 horas en la República Dominicana). La notificación de brechas se rige por el procedimiento de nuestra política de gestión de incidentes: a los titulares afectados sin demora indebida cuando el incidente pueda comprometer significativamente sus datos, y a las autoridades competentes cuando una ley, orden válida, requerimiento formal o evaluación legal lo exija.

Cuando un incidente de seguridad implique una brecha de datos personales, además de la remediación técnica activamos nuestro procedimiento interno de gestión de incidentes y, como estándar interno de evaluación, valoramos el incidente dentro de las 72 horas siguientes a conocerlo, notificando a las personas afectadas y a las autoridades cuando corresponda.

7. Verificaciones de seguridad que hacemos por nuestra cuenta

La divulgación responsable complementa —no sustituye— nuestro propio programa de seguridad. De forma periódica:

Publicaremos resúmenes de estas actividades en nuestro Trust Center cuando estén disponibles, sin revelar detalles técnicos que pudieran poner en riesgo a los titulares.

8. Qué queda fuera de esta política

Para proteger a las personas y al servicio, no autorizamos como parte de esta política:

9. Agradecimiento a quienes reportan

Agradecemos sinceramente a la comunidad de seguridad. Con su permiso expreso, reconoceremos a quienes nos ayuden a mejorar mediante un agradecimiento público (por ejemplo, una sección de reconocimientos en el Trust Center), respetando en todo momento su preferencia de anonimato si así lo desea.

Actualmente no operamos un programa de recompensas económicas (bug bounty). Si esto cambia, lo anunciaremos en esta misma política y en el Trust Center.

10. Cambios en esta política y versionado

Cuando modifiquemos esta política publicaremos la nueva versión con su fecha y número identificador, y mantendremos el historial de versiones visible. El archivo /.well-known/security.txt se mantiene actualizado con la fecha de expiración y el enlace a la versión vigente de esta política, conforme a la RFC 9116.

11. Contacto