POLÍTICA DE SEGURIDAD DE DATOS DE MONETIA
Última actualización: Septiembre 2026
•INTRODUCCIÓN Y COMPROMISO DE SEGURIDAD
Monetia implementa medidas técnicas y organizativas para proteger información personal y financiera de usuarios. Esta Política describe:
- Medidas de seguridad implementadas
- Procesos de respuesta a incidentes
- Auditorías y cumplimiento regulatorio
- Derechos de usuarios respecto a seguridad
Esta Política solo describe medidas que existen hoy. Cuando algo depende de un proveedor (hosting, base de datos, WhatsApp, procesador de pagos), lo decimos.
Sin embargo, ningún sistema es 100% seguro. Ver Limitaciones de Seguridad más adelante.
•MEDIDAS DE SEGURIDAD TÉCNICAS
A. Encriptación en Tránsito
•Todo el tráfico entre su dispositivo, nuestra web y nuestros servidores viaja cifrado por HTTPS
•Certificados gestionados por nuestro proveedor de hosting y emitidos por autoridades de certificación confiables
•El sitio indica a los navegadores que usen siempre HTTPS (HSTS)
B. Encriptación en Reposo
•La base de datos y sus copias de seguridad están cifradas en disco por nuestro proveedor de base de datos gestionada
•Los archivos de la Bóveda llevan además su propio cifrado de extremo a extremo (ver §2.F)
•Los códigos de verificación de un solo uso se guardan como hash, nunca en claro
C. Gestión de Contraseñas
•Contraseñas guardadas con una función de hash lenta y una sal única por usuario, resistente a ataques de fuerza bruta
•No se almacenan contraseñas en texto plano
•Al crear su contraseña comprobamos que no aparezca en filtraciones públicas conocidas, sin enviar la contraseña a nadie
D. Autenticación y Autorización
•Inicio de sesión en dos pasos: su contraseña más un código de un solo uso enviado a su WhatsApp o a su correo
•El código caduca a los 10 minutos y se invalida tras 5 intentos fallidos
•También puede entrar con un enlace de un solo uso que le enviamos por WhatsApp, válido por 10 minutos
•Límite de intentos de inicio de sesión para frenar ataques automatizados
•Las sesiones caducan a los 7 días y el token de sesión se valida en cada solicitud
•El acceso administrativo es independiente, restringido por rol y con su propio límite de intentos
E. Comunicación WhatsApp
•WhatsApp cifra los mensajes de extremo a extremo entre usted y la plataforma de WhatsApp (gestionado por Meta)
•Para que el coach pueda responderle, Monetia recibe y procesa el contenido de los mensajes que usted le envía, a través de la API oficial de Meta
•Verificamos la firma criptográfica de cada mensaje entrante antes de procesarlo, para descartar mensajes falsificados
F. Bóveda de Cero-Conocimiento (Vault)
•Los archivos que usted guarda en la Bóveda se cifran en su propio dispositivo antes de salir de él.
•La clave de cifrado se deriva de su contraseña de Bóveda mediante una función de derivación de clave robusta; Monetia nunca recibe ni almacena esa clave ni el contenido en claro.
•En nuestros servidores solo se almacena el texto cifrado (ciphertext), que Monetia no puede descifrar (arquitectura de cero-conocimiento).
•Advertencia: precisamente por ser de cero-conocimiento, si usted pierde su contraseña de Bóveda no podemos recuperar sus documentos. La custodia de su contraseña es su responsabilidad.
•Envío seguro: al compartir un archivo por enlace, el contenido viaja cifrado de extremo a extremo; registramos datos mínimos de entrega (correo del destinatario y eventos de apertura/descarga) para darle acuse de recibo (ver Política de Privacidad).
G. Aislamiento de Datos y Avisos Externos
•La base de datos aplica reglas por fila: cada cuenta solo puede leer y modificar sus propios datos
•Si falta la configuración que hace cumplir esas reglas, el sistema se niega a operar en lugar de abrir el acceso
•Verificamos la firma de todos los avisos que recibimos de WhatsApp, del procesador de pagos y del proveedor de correo antes de procesarlos
•MEDIDAS DE SEGURIDAD ORGANIZATIVAS
A. Gestión de Acceso
•Principio de privilegio mínimo para personal
•Solo personal autorizado accede a datos de usuarios, y solo cuando es necesario para dar soporte o resolver un problema
•Revocación inmediata del acceso cuando una persona deja de necesitarlo
B. Personal y Buenas Prácticas
•Deber de confidencialidad para toda persona con acceso a datos
•Buenas prácticas de manejo de datos personales
C. Documentación y Cambios
•Políticas de seguridad documentadas
•Plan de respuesta a incidentes documentado
•Todo cambio de código pasa por comprobaciones automáticas (calidad, tipos, pruebas y análisis de seguridad) antes de publicarse
D. Evaluaciones de Riesgo
•Revisión de riesgos de seguridad ante cambios relevantes
•Análisis estático de seguridad (SAST) automatizado en cada cambio de código, con barridos periódicos
•Monitoreo de vulnerabilidades conocidas en dependencias
•INFRAESTRUCTURA Y ARQUITECTURA DE SEGURIDAD
A. Infraestructura de Hosting
•Aplicación y base de datos alojadas en proveedores gestionados, cuyos centros de datos cuentan con controles físicos de seguridad (las certificaciones de esos centros son de los proveedores, no de Monetia)
•Ubicación: la base de datos, sus copias y los archivos de la Bóveda están en Brasil (São Paulo); el procesamiento de la aplicación, en Estados Unidos (Virginia). Ver la Política de Privacidad §8
•Copias de seguridad diarias automáticas, gestionadas por el proveedor de base de datos
B. Credenciales y Acceso a Sistemas
•Las credenciales de servicio se guardan como secretos en el hosting, nunca en el código
•La base de datos no se expone sin credenciales
C. Gestión de Dependencias
•Actualización regular de bibliotecas
•Monitoreo de vulnerabilidades conocidas
•Parches de seguridad aplicados con prioridad
•Versiones de dependencias fijadas en un archivo de bloqueo verificado
D. Monitoreo y Alertas
•Alertas automáticas al equipo ante errores del sistema, fallos de pago y eventos relevantes
•Registros del hosting y de la base de datos disponibles para investigar incidentes
•GESTIÓN DE DATOS SENSIBLES
A. Clasificación de Datos
•Datos públicos: información no personal
•Datos internos: información de operación
•Datos confidenciales: información personal no financiera
•Datos muy confidenciales: datos financieros y de crédito
B. Manejo de Datos Financieros
•Cumplimiento PCI DSS en el procesamiento de pagos (a través de nuestro procesador de pagos)
•El procesador de pagos maneja el almacenamiento seguro de los números de tarjeta
•Monetia no almacena números de tarjeta ni sus tokens
C. Manejo de Información de Identificación Personal (PII)
•PII almacenado solo cuando es necesario
•Protegido por el aislamiento por usuario (§2.G) y el cifrado en disco (§2.B)
•Acceso limitado a personal autorizado
•Retención según los plazos de la Política de Privacidad
D. Anonimización de Datos
•Datos anonimizados para análisis y mejoramiento de IA
•Datos que no pueden ser vinculados a individuos
•Removido PII para entrenamiento de modelos
•Cumplimiento de GDPR para "derecho al olvido"
E. Procesamiento de Documentos Financieros en Memoria (constraint permanente)
•Los documentos que el usuario envía (recibos, facturas, roles de pago/nómina) se procesan en memoria únicamente para extraer datos estructurados.
•La imagen o el PDF original NUNCA se almacenan en nuestros servidores ni en almacenamiento de objetos; solo persisten los datos estructurados extraídos.
•Los extractos bancarios son rechazados por seguridad y no se procesan ni almacenan.
•Excepción — la Bóveda (Vault): los archivos que usted decide guardar en la Bóveda sí se almacenan, pero únicamente como texto cifrado (ciphertext) que Monetia no puede descifrar (cero-conocimiento; ver §2.F). Esto no aplica al procesamiento de recibos/roles de pago descrito arriba, que sigue siendo en memoria.
•TERCEROS Y PROCESADORES DE DATOS
A. Proveedores de Servicios
Confiamos en los siguientes terceros bajo acuerdos de procesamiento de datos:
- Proveedor de base de datos en la nube: alojamiento de datos
- Meta/WhatsApp: Entrega de mensajes
- Procesador de pagos: cobro de suscripciones
- Proveedor de inteligencia artificial: procesamiento de IA
- Proveedor de envío de correo electrónico: notificaciones, envío seguro de la Bóveda y comunicaciones
- Proveedor de notificaciones push: avisos en el navegador/PWA (si usted las activa)
- Otros: Hosting, análisis, soporte
B. Condiciones con los Proveedores
•Elegimos proveedores que ofrecen garantías de seguridad y confidencialidad en sus condiciones de servicio y de tratamiento de datos, que aceptamos al contratarlos
•Les exigimos no usar los datos para fines propios
•Adoptaremos las cláusulas contractuales que exija cada jurisdicción cuando corresponda
•No publicamos los nombres de nuestros proveedores por confidencialidad; se facilitan a la autoridad que lo requiera y al usuario que lo solicite de forma justificada
C. Responsabilidades de Terceros
•Terceros deben implementar medidas de seguridad equivalentes
•Terceros no pueden procesar datos para sus propios propósitos
•Terceros deben notificar brechas de datos
•Terceros están sujetos a cláusulas de indemnización
•DETECCIÓN Y RESPUESTA A VULNERABILIDADES
A. Pruebas de Seguridad
•Análisis de código fuente automatizado (SAST) para detectar vulnerabilidades
•Análisis de vulnerabilidades en dependencias
•Pruebas automatizadas de las API
•Podremos realizar pruebas de penetración cuando lo consideremos necesario
B. Divulgación Responsable
•Programa de divulgación responsable de vulnerabilidades
•Contacto para reportar vulnerabilidades: security@monetia.io
•Reconocimiento de investigadores de seguridad
•Tiempo de respuesta de 48 horas para reportes críticos
C. Gestión de Parches (objetivos)
•Parches de seguridad críticos dentro de 24-48 horas
•Parches importantes dentro de 1-2 semanas
•Parches menores dentro de 30 días
•Notificación a usuarios de cambios de seguridad críticos
•INCIDENTES DE SEGURIDAD Y BRECHAS DE DATOS
A. Definición de Incidente
Un incidente de seguridad es:
•Acceso no autorizado a datos
•Divulgación no autorizada de información
•Modificación no autorizada de datos
•Pérdida o corrupción de datos
•Interrupción de disponibilidad de servicios
B. Procedimiento de Respuesta a Incidentes
Seguimos un plan de respuesta a incidentes documentado, con estas fases:
- Detección y Alertas
- - Alertas automatizadas de errores y eventos relevantes
- - Reportes de usuarios e investigadores
- - Verificación manual de cada alerta
- Contención
- - Aislamiento de sistemas afectados
- - Bloqueo de cuentas comprometidas si es necesario
- - Rotación de credenciales expuestas
- Investigación
- - Determinación de alcance del incidente
- - Identificación de datos afectados
- - Identificación de causa raíz
- - Documentación de timeline
- Notificación
- - Notificación a usuarios afectados
- - Notificación a autoridades en los plazos que fije la ley aplicable (ver Política de Privacidad §10)
- - Comunicación transparente sobre lo ocurrido
- Remediación
- - Corrección de vulnerabilidades explotadas
- - Implementación de controles adicionales
- - Pruebas que impiden que el mismo fallo vuelva
- Post-Incidente
- - Análisis de la respuesta
- - Actualización de procedimientos
- - Documentación de lecciones aprendidas
C. Notificación de Brechas de Datos
•Usuarios notificados sin demora injustificada si hay riesgo alto
•Descripción clara de naturaleza de la brecha
•Datos específicamente comprometidos
•Pasos que tomamos y acciones recomendadas
•Contacto para preguntas: privacy@monetia.io
D. Reportes de Incidentes
•Incidentes documentados en reportes de seguridad
•Disponibles para auditoría reguladora
•Retención de 5 años de registros de incidentes
•AUDITORÍAS Y CUMPLIMIENTO
A. Revisiones Internas
•Revisión interna de seguridad al menos una vez al año
•Revisión de seguridad de los cambios relevantes
B. Revisiones y Evaluaciones
•Análisis estático de seguridad (SAST) automatizado en integración continua
•Evaluaciones de vulnerabilidad y revisión de dependencias
•Nuestros controles se diseñan siguiendo buenas prácticas reconocidas de la industria
•Auditorías regulatorias según requerimientos
Monetia no afirma poseer certificaciones (p. ej. SOC 2 o ISO 27001) que no haya obtenido. Si en el futuro completamos una certificación o auditoría formal, lo comunicaremos de forma verificable.
C. Cumplimiento Regulatorio
GDPR (Unión Europea):
•Evaluaciones de Impacto de Privacidad (DPIA) para tratamientos de alto riesgo
•Punto de contacto de privacidad: privacy@monetia.io. Designaremos formalmente un Delegado de Protección de Datos (DPO) si y cuando la ley lo exija
•Cumplimiento de derechos de sujetos de datos
•Notificación de brechas dentro de 72 horas
CCPA (California):
•Aviso de privacidad completo
•Respuesta a solicitudes de consumidores
•Verificación de solicitudes
LGPD (Brasil):
•Punto de contacto para asuntos de datos personales: privacy@monetia.io
•Notificación a ANPD de brechas
•Consentimiento documentado
•Registro de operaciones de procesamiento
•SEGURIDAD DE DATOS EN TRÁNSITO
A. API de WhatsApp
•Comunicación con servidores de Meta sobre HTTPS
•Verificación de la firma de cada mensaje entrante
•Límite de mensajes por minuto y por día para prevenir abuso (ver Política de Uso Justo)
B. Comunicaciones de Usuario
•Todo el tráfico entre su dispositivo y nuestros servidores viaja cifrado (HTTPS)
•WhatsApp cifra los mensajes de extremo a extremo hasta su plataforma (gestionado por Meta)
•Monetia recibe el contenido de los mensajes que usted envía al coach para poder responderle; lo trata según la Política de Privacidad
C. Transferencias de Datos
•Transferencias de datos internacional bajo SCCs
•Cumplimiento de GDPR Capítulo V para transferencias
•Evaluaciones de impacto antes de transferencias
•SEGURIDAD DE DATOS EN REPOSO
A. Base de Datos
•Cifrado en disco de la base de datos, gestionado por el proveedor
•Aislamiento por usuario mediante reglas por fila (§2.G)
•Acceso restringido a credenciales de base de datos
•Cambios de esquema versionados en nuestro repositorio de código
B. Backups y Copias de Seguridad
•Copias automáticas diarias, cifradas y gestionadas por el proveedor
•Los datos eliminados pueden persistir en copias de seguridad hasta 90 días (ver Política de Privacidad)
C. Eliminación de Datos
•Cuando se eliminan datos (por su solicitud o por los plazos de retención), se borran de la base de datos activa
•Las copias de seguridad los purgan al rotar, en el plazo indicado arriba
•SEGURIDAD DE CUENTA DE USUARIO
A. Gestión de Contraseñas de Usuario
•Mínimo 10 caracteres, combinando mayúsculas, minúsculas, números y símbolos
•Indicador de fortaleza al crearla
•Se rechazan contraseñas que aparecen en filtraciones públicas conocidas
B. Recuperación de Cuenta
•Recuperación con un código de un solo uso enviado a su WhatsApp o correo registrado, válido por tiempo limitado
•Sin preguntas de seguridad (evitar vulnerabilidades conocidas)
•Los cambios sensibles del perfil exigen un código enviado a su WhatsApp
C. Detección de Abuso de Cuenta
•Aviso por correo de cada inicio de sesión, con el país aproximado de la conexión
•Bloqueo del código de verificación tras 5 intentos fallidos
•Suspensión de cuentas que abusan del servicio (ver Política de Uso Justo)
•SEGURIDAD DE DATOS DE TERCEROS
A. Acceso de Administrador a Datos
•Acceso muy limitado a datos de usuario
•Solo con una razón concreta (soporte, seguridad o un problema técnico)
B. Contratistas y Socios
•Acuerdos de confidencialidad requeridos
•Análisis de seguridad antes de otorgar acceso
•Acceso limitado a datos necesarios para función
•Terminación de acceso cuando no sea necesario
C. Cumplimiento de Terceros
•Requisito de estándares de seguridad equivalentes
•Derechos de auditoría contractuales
•Notificación de brechas por terceros
•Indemnización por brechas causadas por terceros
•LIMITACIONES DE SEGURIDAD
Monetia reconoce las siguientes limitaciones:
A. Ningún Sistema es 100% Seguro
•El riesgo cero no es alcanzable
•Nuevas vulnerabilidades pueden descubrirse
•Amenazas evolucionan constantemente
•Controles pueden fallar bajo circunstancias extremas
B. Riesgos Residuales
•Insider threats (empleados maliciosos)
•Zero-day vulnerabilities (desconocidas)
•Ataques sofisticados de actores estatales
•Desastres naturales o eventos catastróficos
•Fallos o incidentes en los proveedores de los que dependemos
C. Responsabilidad del Usuario
•Mantener contraseñas confidenciales
•No compartir acceso de cuenta ni los códigos de verificación
•Reportar acceso no autorizado
•Cambiar contraseñas si se sospecha compromiso
•POLÍTICA DE DIVULGACIÓN DE VULNERABILIDADES
Si descubre una vulnerabilidad de seguridad:
- Contacte: security@monetia.io
- Incluya:
- - Descripción clara de vulnerabilidad
- - Pasos para reproducir
- - Impacto potencial
- - No divulgue públicamente
- Timeline esperado:
- - Confirmación dentro de 24 horas
- - Actualizaciones cada 5 días
- - Parche dentro de 30 días (crítico: 48 horas)
- - Crédito público si lo desea
•DERECHOS Y EXPECTATIVAS DE PRIVACIDAD
A. Sus Datos Son Suyos
•Usted retiene propiedad de sus datos
•Monetia actúa como custodio
•Puede solicitar acceso, copia, o eliminación
B. Ejercicio de Derechos
•Contacte: privacy@monetia.io
•Acuse de recibo en un máximo de 5 días hábiles y respuesta en el plazo de la ley de su país, como máximo 15 días hábiles (ver Política de Privacidad §7)
•Sin costo
•Verificación de identidad requerida
C. Seguridad No Significa Privacidad
•Datos pueden ser seguros pero aún usados de formas que no espera
•Ver Política de Privacidad para detalles de uso
•Seguridad no es garantía de confidencialidad
•CONTACTO Y REPORTES
Para preguntas sobre seguridad:
Seguridad/Vulnerabilidades: security@monetia.io
Privacidad: privacy@monetia.io
Brechas de Datos: privacy@monetia.io
Soporte General: support@monetia.io
Legal: legal@monetia.io
•ACTUALIZACIONES A ESTA POLÍTICA
Esta Política puede ser actualizada:
•Sin previo aviso para cambios menores
•Con 30 días de aviso para cambios sustanciales
•El uso continuado implica aceptación
Revise periódicamente para cambios.