Seguridad
Última actualización: 6 de agosto de 2026
En REDCUMBRE operamos documentos tributarios, firmas electrónicas y datos de empresas. Esta página describe qué hacemos para protegerlos, en qué plazos avisamos cuando algo pasa y cómo reportarnos un problema.
Alcance
Aplica a los servicios operados por REDCUMBRE: el sitio público, la plataforma app.redcumbre.cl, ValidaFirma, PIN-RUT, las integraciones y la infraestructura que los sostiene.
Qué hacemos
Cifrado
Conexión cifrada en tránsito (TLS). Las credenciales tributarias y los secretos se guardan cifrados.
Separación por empresa
Los datos de cada cliente están segregados lógicamente y no se exponen a otros clientes.
Control de accesos por rol
Cada usuario ve y hace solo lo que su rol permite, con un motor de políticas de autorización.
Trazabilidad
Las operaciones sensibles quedan registradas, incluida la terminación de sesiones.
Verificación de identidad
Códigos de un solo uso (OTP) en las operaciones críticas, como la firma electrónica.
Controles anti-abuso
Límites de uso y protección frente a automatización maliciosa.
Respaldos
Respaldos cifrados con rotación definida, para poder restablecer el servicio.
Secretos no visibles
Tokens, certificados digitales y claves no se muestran en la interfaz, ni siquiera al propio cliente.
Ninguna medida elimina por completo el riesgo, y no decimos lo contrario. Lo que sí podemos comprometer es cómo reaccionamos cuando algo ocurre.
Si ocurre un incidente
Estos son los plazos con los que trabajamos:
- Aviso temprano. Cuando un incidente grave activa el reporte a la Agencia Nacional de Ciberseguridad, avisamos en paralelo —dentro de las primeras horas y en un plazo objetivo de 3 horas— a los clientes que nos hayan declarado un contacto de seguridad. Es un aviso genérico: te decimos que estamos evaluando si tu cuenta se ve afectada, todavía sin detalles técnicos.
- Notificación de afectación: 24 horas. Desde que confirmamos razonablemente que un incidente afecta tus datos, te lo comunicamos dentro de 24 horas.
- Informe: 72 horas. Dentro de las 72 horas siguientes entregamos el informe con lo que se sabe, el alcance y las medidas tomadas.
- Autoridades. Notificamos a la Agencia de Protección de Datos Personales dentro de las 72 horas desde detectada una vulneración con riesgo para los titulares, y reportamos a la ANCI cuando el incidente califica conforme a la Ley N° 21.663.
- Titulares. Cuando la vulneración afecta datos sensibles, datos de menores de 14 años o datos económicos, financieros o bancarios, avisamos directamente a las personas afectadas, en lenguaje claro.
Cada notificación queda registrada con destinatario, canal y fecha. El detalle legal está en la Política de Privacidad, sección 14.
Contacto de seguridad de tu empresa
Para recibir el aviso temprano necesitamos saber a quién escribirle. Si eres cliente, declara un contacto de seguridad en la configuración de tu cuenta. Sin ese dato no hay destinatario definido y solo recibirás la notificación de afectación, que va a los administradores de la cuenta.
Reportar una vulnerabilidad
Si encuentras un problema de seguridad en cualquiera de nuestros servicios, escríbenos a security@redcumbre.cl. Acusamos recibo y te contamos en qué queda.
Te pedimos que, mientras lo revisamos:
- no accedas, modifiques ni extraigas datos de terceros;
- no degrades el servicio ni ejecutes pruebas de denegación;
- nos des un plazo razonable antes de divulgarlo públicamente.
No tenemos programa de recompensas. Nuestro canal también está publicado en formato legible por máquinas en /.well-known/security.txt (RFC 9116).
Qué NO afirmamos
Esta página describe nuestro programa interno de seguridad. No constituye una certificación de la Agencia Nacional de Ciberseguridad, ni una declaración de calificación como Operador de Importancia Vital, ni una garantía de invulnerabilidad. Si en algún momento obtenemos una certificación, lo diremos con su número y su fecha.