POLÍTICA DE SEGURIDAD DE DATOS DE MONETIA

Última actualización: Septiembre 2026


INTRODUCCIÓN Y COMPROMISO DE SEGURIDAD

Monetia implementa medidas técnicas y organizativas para proteger información personal y financiera de usuarios. Esta Política describe:

  • Medidas de seguridad implementadas
  • Procesos de respuesta a incidentes
  • Auditorías y cumplimiento regulatorio
  • Derechos de usuarios respecto a seguridad

Esta Política solo describe medidas que existen hoy. Cuando algo depende de un proveedor (hosting, base de datos, WhatsApp, procesador de pagos), lo decimos.

Sin embargo, ningún sistema es 100% seguro. Ver Limitaciones de Seguridad más adelante.


MEDIDAS DE SEGURIDAD TÉCNICAS

A. Encriptación en Tránsito
Todo el tráfico entre su dispositivo, nuestra web y nuestros servidores viaja cifrado por HTTPS
Certificados gestionados por nuestro proveedor de hosting y emitidos por autoridades de certificación confiables
El sitio indica a los navegadores que usen siempre HTTPS (HSTS)

B. Encriptación en Reposo
La base de datos y sus copias de seguridad están cifradas en disco por nuestro proveedor de base de datos gestionada
Los archivos de la Bóveda llevan además su propio cifrado de extremo a extremo (ver §2.F)
Los códigos de verificación de un solo uso se guardan como hash, nunca en claro

C. Gestión de Contraseñas
Contraseñas guardadas con una función de hash lenta y una sal única por usuario, resistente a ataques de fuerza bruta
No se almacenan contraseñas en texto plano
Al crear su contraseña comprobamos que no aparezca en filtraciones públicas conocidas, sin enviar la contraseña a nadie

D. Autenticación y Autorización
Inicio de sesión en dos pasos: su contraseña más un código de un solo uso enviado a su WhatsApp o a su correo
El código caduca a los 10 minutos y se invalida tras 5 intentos fallidos
También puede entrar con un enlace de un solo uso que le enviamos por WhatsApp, válido por 10 minutos
Límite de intentos de inicio de sesión para frenar ataques automatizados
Las sesiones caducan a los 7 días y el token de sesión se valida en cada solicitud
El acceso administrativo es independiente, restringido por rol y con su propio límite de intentos

E. Comunicación WhatsApp
WhatsApp cifra los mensajes de extremo a extremo entre usted y la plataforma de WhatsApp (gestionado por Meta)
Para que el coach pueda responderle, Monetia recibe y procesa el contenido de los mensajes que usted le envía, a través de la API oficial de Meta
Verificamos la firma criptográfica de cada mensaje entrante antes de procesarlo, para descartar mensajes falsificados

F. Bóveda de Cero-Conocimiento (Vault)
Los archivos que usted guarda en la Bóveda se cifran en su propio dispositivo antes de salir de él.
La clave de cifrado se deriva de su contraseña de Bóveda mediante una función de derivación de clave robusta; Monetia nunca recibe ni almacena esa clave ni el contenido en claro.
En nuestros servidores solo se almacena el texto cifrado (ciphertext), que Monetia no puede descifrar (arquitectura de cero-conocimiento).
Advertencia: precisamente por ser de cero-conocimiento, si usted pierde su contraseña de Bóveda no podemos recuperar sus documentos. La custodia de su contraseña es su responsabilidad.
Envío seguro: al compartir un archivo por enlace, el contenido viaja cifrado de extremo a extremo; registramos datos mínimos de entrega (correo del destinatario y eventos de apertura/descarga) para darle acuse de recibo (ver Política de Privacidad).

G. Aislamiento de Datos y Avisos Externos
La base de datos aplica reglas por fila: cada cuenta solo puede leer y modificar sus propios datos
Si falta la configuración que hace cumplir esas reglas, el sistema se niega a operar en lugar de abrir el acceso
Verificamos la firma de todos los avisos que recibimos de WhatsApp, del procesador de pagos y del proveedor de correo antes de procesarlos


MEDIDAS DE SEGURIDAD ORGANIZATIVAS

A. Gestión de Acceso
Principio de privilegio mínimo para personal
Solo personal autorizado accede a datos de usuarios, y solo cuando es necesario para dar soporte o resolver un problema
Revocación inmediata del acceso cuando una persona deja de necesitarlo

B. Personal y Buenas Prácticas
Deber de confidencialidad para toda persona con acceso a datos
Buenas prácticas de manejo de datos personales

C. Documentación y Cambios
Políticas de seguridad documentadas
Plan de respuesta a incidentes documentado
Todo cambio de código pasa por comprobaciones automáticas (calidad, tipos, pruebas y análisis de seguridad) antes de publicarse

D. Evaluaciones de Riesgo
Revisión de riesgos de seguridad ante cambios relevantes
Análisis estático de seguridad (SAST) automatizado en cada cambio de código, con barridos periódicos
Monitoreo de vulnerabilidades conocidas en dependencias


INFRAESTRUCTURA Y ARQUITECTURA DE SEGURIDAD

A. Infraestructura de Hosting
Aplicación y base de datos alojadas en proveedores gestionados, cuyos centros de datos cuentan con controles físicos de seguridad (las certificaciones de esos centros son de los proveedores, no de Monetia)
Ubicación: la base de datos, sus copias y los archivos de la Bóveda están en Brasil (São Paulo); el procesamiento de la aplicación, en Estados Unidos (Virginia). Ver la Política de Privacidad §8
Copias de seguridad diarias automáticas, gestionadas por el proveedor de base de datos

B. Credenciales y Acceso a Sistemas
Las credenciales de servicio se guardan como secretos en el hosting, nunca en el código
La base de datos no se expone sin credenciales

C. Gestión de Dependencias
Actualización regular de bibliotecas
Monitoreo de vulnerabilidades conocidas
Parches de seguridad aplicados con prioridad
Versiones de dependencias fijadas en un archivo de bloqueo verificado

D. Monitoreo y Alertas
Alertas automáticas al equipo ante errores del sistema, fallos de pago y eventos relevantes
Registros del hosting y de la base de datos disponibles para investigar incidentes


GESTIÓN DE DATOS SENSIBLES

A. Clasificación de Datos
Datos públicos: información no personal
Datos internos: información de operación
Datos confidenciales: información personal no financiera
Datos muy confidenciales: datos financieros y de crédito

B. Manejo de Datos Financieros
Cumplimiento PCI DSS en el procesamiento de pagos (a través de nuestro procesador de pagos)
El procesador de pagos maneja el almacenamiento seguro de los números de tarjeta
Monetia no almacena números de tarjeta ni sus tokens

C. Manejo de Información de Identificación Personal (PII)
PII almacenado solo cuando es necesario
Protegido por el aislamiento por usuario (§2.G) y el cifrado en disco (§2.B)
Acceso limitado a personal autorizado
Retención según los plazos de la Política de Privacidad

D. Anonimización de Datos
Datos anonimizados para análisis y mejoramiento de IA
Datos que no pueden ser vinculados a individuos
Removido PII para entrenamiento de modelos
Cumplimiento de GDPR para "derecho al olvido"

E. Procesamiento de Documentos Financieros en Memoria (constraint permanente)
Los documentos que el usuario envía (recibos, facturas, roles de pago/nómina) se procesan en memoria únicamente para extraer datos estructurados.
La imagen o el PDF original NUNCA se almacenan en nuestros servidores ni en almacenamiento de objetos; solo persisten los datos estructurados extraídos.
Los extractos bancarios son rechazados por seguridad y no se procesan ni almacenan.
Excepción — la Bóveda (Vault): los archivos que usted decide guardar en la Bóveda se almacenan, pero únicamente como texto cifrado (ciphertext) que Monetia no puede descifrar (cero-conocimiento; ver §2.F). Esto no aplica al procesamiento de recibos/roles de pago descrito arriba, que sigue siendo en memoria.


TERCEROS Y PROCESADORES DE DATOS

A. Proveedores de Servicios
Confiamos en los siguientes terceros bajo acuerdos de procesamiento de datos:

  • Proveedor de base de datos en la nube: alojamiento de datos
  • Meta/WhatsApp: Entrega de mensajes
  • Procesador de pagos: cobro de suscripciones
  • Proveedor de inteligencia artificial: procesamiento de IA
  • Proveedor de envío de correo electrónico: notificaciones, envío seguro de la Bóveda y comunicaciones
  • Proveedor de notificaciones push: avisos en el navegador/PWA (si usted las activa)
  • Otros: Hosting, análisis, soporte

B. Condiciones con los Proveedores
Elegimos proveedores que ofrecen garantías de seguridad y confidencialidad en sus condiciones de servicio y de tratamiento de datos, que aceptamos al contratarlos
Les exigimos no usar los datos para fines propios
Adoptaremos las cláusulas contractuales que exija cada jurisdicción cuando corresponda
No publicamos los nombres de nuestros proveedores por confidencialidad; se facilitan a la autoridad que lo requiera y al usuario que lo solicite de forma justificada

C. Responsabilidades de Terceros
Terceros deben implementar medidas de seguridad equivalentes
Terceros no pueden procesar datos para sus propios propósitos
Terceros deben notificar brechas de datos
Terceros están sujetos a cláusulas de indemnización


DETECCIÓN Y RESPUESTA A VULNERABILIDADES

A. Pruebas de Seguridad
Análisis de código fuente automatizado (SAST) para detectar vulnerabilidades
Análisis de vulnerabilidades en dependencias
Pruebas automatizadas de las API
Podremos realizar pruebas de penetración cuando lo consideremos necesario

B. Divulgación Responsable
Programa de divulgación responsable de vulnerabilidades
Contacto para reportar vulnerabilidades: security@monetia.io
Reconocimiento de investigadores de seguridad
Tiempo de respuesta de 48 horas para reportes críticos

C. Gestión de Parches (objetivos)
Parches de seguridad críticos dentro de 24-48 horas
Parches importantes dentro de 1-2 semanas
Parches menores dentro de 30 días
Notificación a usuarios de cambios de seguridad críticos


INCIDENTES DE SEGURIDAD Y BRECHAS DE DATOS

A. Definición de Incidente
Un incidente de seguridad es:
Acceso no autorizado a datos
Divulgación no autorizada de información
Modificación no autorizada de datos
Pérdida o corrupción de datos
Interrupción de disponibilidad de servicios

B. Procedimiento de Respuesta a Incidentes
Seguimos un plan de respuesta a incidentes documentado, con estas fases:

  • Detección y Alertas
  • - Alertas automatizadas de errores y eventos relevantes
  • - Reportes de usuarios e investigadores
  • - Verificación manual de cada alerta
  • Contención
  • - Aislamiento de sistemas afectados
  • - Bloqueo de cuentas comprometidas si es necesario
  • - Rotación de credenciales expuestas
  • Investigación
  • - Determinación de alcance del incidente
  • - Identificación de datos afectados
  • - Identificación de causa raíz
  • - Documentación de timeline
  • Notificación
  • - Notificación a usuarios afectados
  • - Notificación a autoridades en los plazos que fije la ley aplicable (ver Política de Privacidad §10)
  • - Comunicación transparente sobre lo ocurrido
  • Remediación
  • - Corrección de vulnerabilidades explotadas
  • - Implementación de controles adicionales
  • - Pruebas que impiden que el mismo fallo vuelva
  • Post-Incidente
  • - Análisis de la respuesta
  • - Actualización de procedimientos
  • - Documentación de lecciones aprendidas

C. Notificación de Brechas de Datos
Usuarios notificados sin demora injustificada si hay riesgo alto
Descripción clara de naturaleza de la brecha
Datos específicamente comprometidos
Pasos que tomamos y acciones recomendadas
Contacto para preguntas: privacy@monetia.io

D. Reportes de Incidentes
Incidentes documentados en reportes de seguridad
Disponibles para auditoría reguladora
Retención de 5 años de registros de incidentes


AUDITORÍAS Y CUMPLIMIENTO

A. Revisiones Internas
Revisión interna de seguridad al menos una vez al año
Revisión de seguridad de los cambios relevantes

B. Revisiones y Evaluaciones
Análisis estático de seguridad (SAST) automatizado en integración continua
Evaluaciones de vulnerabilidad y revisión de dependencias
Nuestros controles se diseñan siguiendo buenas prácticas reconocidas de la industria
Auditorías regulatorias según requerimientos

Monetia no afirma poseer certificaciones (p. ej. SOC 2 o ISO 27001) que no haya obtenido. Si en el futuro completamos una certificación o auditoría formal, lo comunicaremos de forma verificable.

C. Cumplimiento Regulatorio

GDPR (Unión Europea):
Evaluaciones de Impacto de Privacidad (DPIA) para tratamientos de alto riesgo
Punto de contacto de privacidad: privacy@monetia.io. Designaremos formalmente un Delegado de Protección de Datos (DPO) si y cuando la ley lo exija
Cumplimiento de derechos de sujetos de datos
Notificación de brechas dentro de 72 horas

CCPA (California):
Aviso de privacidad completo
Respuesta a solicitudes de consumidores
Verificación de solicitudes

LGPD (Brasil):
Punto de contacto para asuntos de datos personales: privacy@monetia.io
Notificación a ANPD de brechas
Consentimiento documentado
Registro de operaciones de procesamiento


SEGURIDAD DE DATOS EN TRÁNSITO

A. API de WhatsApp
Comunicación con servidores de Meta sobre HTTPS
Verificación de la firma de cada mensaje entrante
Límite de mensajes por minuto y por día para prevenir abuso (ver Política de Uso Justo)

B. Comunicaciones de Usuario
Todo el tráfico entre su dispositivo y nuestros servidores viaja cifrado (HTTPS)
WhatsApp cifra los mensajes de extremo a extremo hasta su plataforma (gestionado por Meta)
Monetia recibe el contenido de los mensajes que usted envía al coach para poder responderle; lo trata según la Política de Privacidad

C. Transferencias de Datos
Transferencias de datos internacional bajo SCCs
Cumplimiento de GDPR Capítulo V para transferencias
Evaluaciones de impacto antes de transferencias


SEGURIDAD DE DATOS EN REPOSO

A. Base de Datos
Cifrado en disco de la base de datos, gestionado por el proveedor
Aislamiento por usuario mediante reglas por fila (§2.G)
Acceso restringido a credenciales de base de datos
Cambios de esquema versionados en nuestro repositorio de código

B. Backups y Copias de Seguridad
Copias automáticas diarias, cifradas y gestionadas por el proveedor
Los datos eliminados pueden persistir en copias de seguridad hasta 90 días (ver Política de Privacidad)

C. Eliminación de Datos
Cuando se eliminan datos (por su solicitud o por los plazos de retención), se borran de la base de datos activa
Las copias de seguridad los purgan al rotar, en el plazo indicado arriba


SEGURIDAD DE CUENTA DE USUARIO

A. Gestión de Contraseñas de Usuario
Mínimo 10 caracteres, combinando mayúsculas, minúsculas, números y símbolos
Indicador de fortaleza al crearla
Se rechazan contraseñas que aparecen en filtraciones públicas conocidas

B. Recuperación de Cuenta
Recuperación con un código de un solo uso enviado a su WhatsApp o correo registrado, válido por tiempo limitado
Sin preguntas de seguridad (evitar vulnerabilidades conocidas)
Los cambios sensibles del perfil exigen un código enviado a su WhatsApp

C. Detección de Abuso de Cuenta
Aviso por correo de cada inicio de sesión, con el país aproximado de la conexión
Bloqueo del código de verificación tras 5 intentos fallidos
Suspensión de cuentas que abusan del servicio (ver Política de Uso Justo)


SEGURIDAD DE DATOS DE TERCEROS

A. Acceso de Administrador a Datos
Acceso muy limitado a datos de usuario
Solo con una razón concreta (soporte, seguridad o un problema técnico)

B. Contratistas y Socios
Acuerdos de confidencialidad requeridos
Análisis de seguridad antes de otorgar acceso
Acceso limitado a datos necesarios para función
Terminación de acceso cuando no sea necesario

C. Cumplimiento de Terceros
Requisito de estándares de seguridad equivalentes
Derechos de auditoría contractuales
Notificación de brechas por terceros
Indemnización por brechas causadas por terceros


LIMITACIONES DE SEGURIDAD

Monetia reconoce las siguientes limitaciones:

A. Ningún Sistema es 100% Seguro
El riesgo cero no es alcanzable
Nuevas vulnerabilidades pueden descubrirse
Amenazas evolucionan constantemente
Controles pueden fallar bajo circunstancias extremas

B. Riesgos Residuales
Insider threats (empleados maliciosos)
Zero-day vulnerabilities (desconocidas)
Ataques sofisticados de actores estatales
Desastres naturales o eventos catastróficos
Fallos o incidentes en los proveedores de los que dependemos

C. Responsabilidad del Usuario
Mantener contraseñas confidenciales
No compartir acceso de cuenta ni los códigos de verificación
Reportar acceso no autorizado
Cambiar contraseñas si se sospecha compromiso


POLÍTICA DE DIVULGACIÓN DE VULNERABILIDADES

Si descubre una vulnerabilidad de seguridad:

  • Contacte: security@monetia.io
  • Incluya:
  • - Descripción clara de vulnerabilidad
  • - Pasos para reproducir
  • - Impacto potencial
  • - No divulgue públicamente
  • Timeline esperado:
  • - Confirmación dentro de 24 horas
  • - Actualizaciones cada 5 días
  • - Parche dentro de 30 días (crítico: 48 horas)
  • - Crédito público si lo desea

DERECHOS Y EXPECTATIVAS DE PRIVACIDAD

A. Sus Datos Son Suyos
Usted retiene propiedad de sus datos
Monetia actúa como custodio
Puede solicitar acceso, copia, o eliminación

B. Ejercicio de Derechos
Contacte: privacy@monetia.io
Acuse de recibo en un máximo de 5 días hábiles y respuesta en el plazo de la ley de su país, como máximo 15 días hábiles (ver Política de Privacidad §7)
Sin costo
Verificación de identidad requerida

C. Seguridad No Significa Privacidad
Datos pueden ser seguros pero aún usados de formas que no espera
Ver Política de Privacidad para detalles de uso
Seguridad no es garantía de confidencialidad


CONTACTO Y REPORTES

Para preguntas sobre seguridad:

Seguridad/Vulnerabilidades: security@monetia.io
Privacidad: privacy@monetia.io
Brechas de Datos: privacy@monetia.io
Soporte General: support@monetia.io
Legal: legal@monetia.io


ACTUALIZACIONES A ESTA POLÍTICA

Esta Política puede ser actualizada:
Sin previo aviso para cambios menores
Con 30 días de aviso para cambios sustanciales
El uso continuado implica aceptación

Revise periódicamente para cambios.