Confidencialidad y seguridad

Compromisos y condiciones técnicas mínimas para custodiar documentos de identidad, tributarios, comerciales y del vehículo.

VERSIÓN 0.922 DE SEPTIEMBRE DE 2026CARGAS DESACTIVADAS
Control preventivo. La versión actual no permite subir archivos ni abrir expedientes. Los controles descritos como “requeridos” son condiciones de lanzamiento, no afirmaciones de que ya exista una bóveda documental operativa.

1. Clasificación de la información

Documentos de identidad, RUT, facturas, certificados bancarios, contratos, soportes técnicos y expedientes se tratarán como información confidencial de riesgo alto. Los datos de tarjetas, claves, códigos de seguridad y credenciales bancarias quedan prohibidos en los sistemas de Incentiva.

Solo se pedirá cada soporte cuando sea necesario para una etapa definida. Las copias y versiones intermedias estarán sujetas al mismo nivel de protección que el original.

2. Deber de confidencialidad

Wiston y toda persona autorizada deberán usar la información exclusivamente para el servicio, impedir su consulta por terceros, reportar cualquier pérdida o acceso indebido y mantener la reserva incluso después de terminar la relación. Empleados, contratistas y proveedores firmarán obligaciones escritas antes de obtener acceso.

No se usarán expedientes para portafolios, publicidad, demostraciones ni entrenamiento de sistemas sin una base jurídica y autorización específica cuando sea exigible. Los ambientes de prueba utilizarán datos ficticios o anonimizados.

3. Controles exigidos antes de recibir archivos

  • HTTPS vigente en todo el portal y cifrado de archivos y copias de respaldo en reposo.
  • Identidades individuales, acceso por roles, mínimo privilegio y MFA obligatorio para administradores.
  • Registro inalterable de accesos, descargas, cambios, exportaciones y eliminación.
  • Enlaces de descarga temporales y revocables; nunca adjuntos sensibles abiertos en correos.
  • Validación de tipo, tamaño y contenido, renombrado seguro, aislamiento y análisis antimalware.
  • Copias de respaldo cifradas, restauraciones probadas y separación entre ambientes.
  • Gestión de parches, secretos fuera del código, monitoreo, límites de intentos y revisión periódica de permisos.
  • Tabla de retención y eliminación segura comprobable al finalizar cada plazo.

4. Envío y acceso a documentos

El portal seguro será el canal preferente. No se solicitarán cédulas, RUT, facturas ni certificados bancarios como adjuntos abiertos por correo o mensajería. Si una contingencia exige otro medio, deberá existir cifrado de extremo a extremo, autenticación del destinatario, vencimiento, contraseña comunicada por un canal distinto y registro de recepción.

Las descargas masivas estarán bloqueadas por defecto. El cliente tendrá acceso únicamente a su expediente y Wiston o el personal autorizado solo a los casos necesarios para su función.

5. Proveedores y Ole Pacific

Todo proveedor que almacene o procese datos deberá superar revisión de seguridad y firmar acuerdo de tratamiento con instrucciones, subencargados, ubicación, incidentes, auditoría y devolución o borrado. No se activará un proveedor sin inventario y responsable interno.

La versión actual no crea repositorios de datos de clientes. El control administrativo del dominio por Ole Pacific no concede por sí mismo acceso a datos de aplicación protegidos por HTTPS. Si Ole Pacific llegara a administrar servidor, soporte, copias o cuentas con acceso a información, deberá formalizarse como encargado y firmar acuerdo de transmisión, confidencialidad y seguridad antes de esa intervención.

6. Gestión de incidentes

Antes de operar se aprobará un plan con canal de reporte, responsable, severidad, contención, preservación de evidencia, recuperación, análisis de causa y acciones correctivas. Todo evento se registrará desde su detección.

La afectación a titulares y las obligaciones de información a la SIC u otras autoridades se evaluarán sin demora indebida conforme a la ley y a la Circular Única vigente. Los proveedores deberán notificar a Wiston dentro del plazo contractual más breve que permita actuar oportunamente.

7. Prácticas del cliente

Cuando exista área privada, el cliente será responsable de proteger sus credenciales, usar un equipo razonablemente seguro y reportar accesos sospechosos. Incentiva nunca pedirá contraseñas, PIN, códigos de autenticación, claves bancarias ni el número completo de una tarjeta por correo, llamada o WhatsApp.

8. Reporte de seguridad

Un posible incidente puede informarse a wiston.amet@gmail.com con una descripción general y un medio de contacto. No incluya archivos personales ni detalles explotables en el primer mensaje; se indicará un canal seguro.

Fuentes oficiales principales