Saltar al contenido
+56 9 2821 5142 WhatsApp y llamadas

Seguridad

Última actualización: 6 de agosto de 2026

En REDCUMBRE operamos documentos tributarios, firmas electrónicas y datos de empresas. Esta página describe qué hacemos para protegerlos, en qué plazos avisamos cuando algo pasa y cómo reportarnos un problema.

Alcance

Aplica a los servicios operados por REDCUMBRE: el sitio público, la plataforma app.redcumbre.cl, ValidaFirma, PIN-RUT, las integraciones y la infraestructura que los sostiene.

Qué hacemos

Cifrado

Conexión cifrada en tránsito (TLS). Las credenciales tributarias y los secretos se guardan cifrados.

Separación por empresa

Los datos de cada cliente están segregados lógicamente y no se exponen a otros clientes.

Control de accesos por rol

Cada usuario ve y hace solo lo que su rol permite, con un motor de políticas de autorización.

Trazabilidad

Las operaciones sensibles quedan registradas, incluida la terminación de sesiones.

Verificación de identidad

Códigos de un solo uso (OTP) en las operaciones críticas, como la firma electrónica.

Controles anti-abuso

Límites de uso y protección frente a automatización maliciosa.

Respaldos

Respaldos cifrados con rotación definida, para poder restablecer el servicio.

Secretos no visibles

Tokens, certificados digitales y claves no se muestran en la interfaz, ni siquiera al propio cliente.

Ninguna medida elimina por completo el riesgo, y no decimos lo contrario. Lo que sí podemos comprometer es cómo reaccionamos cuando algo ocurre.

Si ocurre un incidente

Estos son los plazos con los que trabajamos:

  • Aviso temprano. Cuando un incidente grave activa el reporte a la Agencia Nacional de Ciberseguridad, avisamos en paralelo —dentro de las primeras horas y en un plazo objetivo de 3 horas— a los clientes que nos hayan declarado un contacto de seguridad. Es un aviso genérico: te decimos que estamos evaluando si tu cuenta se ve afectada, todavía sin detalles técnicos.
  • Notificación de afectación: 24 horas. Desde que confirmamos razonablemente que un incidente afecta tus datos, te lo comunicamos dentro de 24 horas.
  • Informe: 72 horas. Dentro de las 72 horas siguientes entregamos el informe con lo que se sabe, el alcance y las medidas tomadas.
  • Autoridades. Notificamos a la Agencia de Protección de Datos Personales dentro de las 72 horas desde detectada una vulneración con riesgo para los titulares, y reportamos a la ANCI cuando el incidente califica conforme a la Ley N° 21.663.
  • Titulares. Cuando la vulneración afecta datos sensibles, datos de menores de 14 años o datos económicos, financieros o bancarios, avisamos directamente a las personas afectadas, en lenguaje claro.

Cada notificación queda registrada con destinatario, canal y fecha. El detalle legal está en la Política de Privacidad, sección 14.

Contacto de seguridad de tu empresa

Para recibir el aviso temprano necesitamos saber a quién escribirle. Si eres cliente, declara un contacto de seguridad en la configuración de tu cuenta. Sin ese dato no hay destinatario definido y solo recibirás la notificación de afectación, que va a los administradores de la cuenta.

Reportar una vulnerabilidad

Si encuentras un problema de seguridad en cualquiera de nuestros servicios, escríbenos a security@redcumbre.cl. Acusamos recibo y te contamos en qué queda.

Te pedimos que, mientras lo revisamos:

  • no accedas, modifiques ni extraigas datos de terceros;
  • no degrades el servicio ni ejecutes pruebas de denegación;
  • nos des un plazo razonable antes de divulgarlo públicamente.

No tenemos programa de recompensas. Nuestro canal también está publicado en formato legible por máquinas en /.well-known/security.txt (RFC 9116).

Qué NO afirmamos

Esta página describe nuestro programa interno de seguridad. No constituye una certificación de la Agencia Nacional de Ciberseguridad, ni una declaración de calificación como Operador de Importancia Vital, ni una garantía de invulnerabilidad. Si en algún momento obtenemos una certificación, lo diremos con su número y su fecha.