Política de Seguridad
Vigente desde el 7 de octubre de 2026 (versión 2026-10-07)
Esta página explica cómo protegemos los datos de los Comercios y de sus clientes, y qué hacemos si algo sale mal. Forma parte de los Términos y Condiciones y complementa la Política de Privacidad. Se aplica también a la aplicación anterior de BouBot, donde por ahora se configuran el Bot mayorista y la conexión del WhatsApp, porque usa la misma cuenta y la misma base de datos.
1. Cómo protegemos los datos
- En tránsito: todas las conexiones van cifradas (HTTPS/TLS).
- Contraseñas: las guarda nuestro proveedor de autenticación con hash, nunca en texto plano; nadie del equipo puede verlas. También podés entrar con tu cuenta de Google.
- Credenciales de las conexiones: los accesos a WhatsApp Business y a las plataformas que se conecten se guardan cifrados con AES-256.
- Separación entre cuentas: en cada pedido, la API verifica que el negocio sea de la cuenta que lo pide. Además, la base de datos tiene seguridad por fila (Row Level Security) activada, para que nadie pueda leer las tablas directamente con las claves públicas del sitio.
- Notificaciones de terceros: verificamos la firma (HMAC) de los avisos que nos mandan las plataformas antes de procesarlos.
- Límites de uso: la API limita la cantidad de pedidos por período, para frenar abusos y ataques de fuerza bruta.
- Mínimo necesario: a los proveedores de inteligencia artificial les mandamos solo lo necesario, sin teléfonos y con los números largos tapados cuando se puede.
- Copias de seguridad: diarias, con acceso restringido a quien administra la base de datos.
- Acceso del equipo: solo quien opera BouBot puede acceder a datos de clientes, y únicamente para dar soporte o resolver un problema. Todas las cuentas del equipo tienen verificación en dos pasos.
2. Qué consideramos un incidente
- Acceso no autorizado a la base de datos, a credenciales de Integraciones o a copias de seguridad.
- Filtración, pérdida o publicación accidental de datos personales.
- Uso de credenciales robadas de un Comercio o de alguien del equipo.
- Cualquier hecho que comprometa la confidencialidad, integridad o disponibilidad de los datos.
3. Qué hacemos, en este orden
- Contener. Cortar el acceso, revocar y rotar las credenciales afectadas (plataformas, WhatsApp, base de datos, servidores, claves de cifrado). No borramos registros ni evidencia.
- Evaluar. Qué datos, de quiénes y desde cuándo.
- Avisar al Comercio afectado sin demoras injustificadas y dentro de las 72 horas de confirmado el incidente: qué pasó, qué datos se vieron afectados, qué hicimos y qué le recomendamos hacer.
- Avisar a quien corresponda: a la plataforma de origen si se trata de datos obtenidos por su API (por ejemplo, Shopify), según sus condiciones; a la Agencia de Acceso a la Información Pública y a los titulares de los datos cuando la normativa lo exija o cuando el riesgo para las personas lo justifique.
- Corregir y aprender. Cerrar la causa, revisar accesos y, si hace falta, pedir cambio de contraseñas. Dejamos registro escrito del incidente y de las medidas.
4. Cómo reportarnos una vulnerabilidad
Si encontrás una falla de seguridad, escribinos a boubotco@gmail.com con el asunto “Seguridad”. Te respondemos dentro de los 3 días hábiles. Te pedimos que no accedas a datos de otras personas más allá de lo necesario para demostrar el problema, que no lo hagas público hasta que esté resuelto y que no afectes el servicio. Si actuás de buena fe con estas reglas, no vamos a iniciar acciones en tu contra y te vamos a reconocer el aporte si querés.
5. Relacionado
Términos y Condiciones · Política de Privacidad · Botón de arrepentimiento