Seguridad en WPITCOM – Reporte de vulnerabilidades
La protección de los datos de nuestros clientes y la integridad de nuestras plataformas son nuestra máxima prioridad. Aun así, ningún software está completamente libre de fallos. Por eso valoramos el apoyo de los investigadores de seguridad que nos informan sobre posibles vulnerabilidades en nuestros productos y servicios.
Nuestro enfoque: divulgación coordinada
Trabajamos en colaboración con la comunidad de seguridad. Si descubre una vulnerabilidad, le pedimos que nos la comunique primero de forma confidencial. Así podemos solucionar el problema antes de que la información se haga pública.
Alcance
Esta política se aplica a los siguientes productos y sistemas de WPITCOM S.A.:
Servicios en línea operados por WPITCOM
- el sitio web wpitcom.com,
- la plataforma en la nube WPITCOM Signage Manager 3,
- la plataforma WPITMEDIACLOUD.
Hardware y software de WPITCOM
- reproductores de hardware (p. ej., la familia de hardware DSP-xxx-A/L), incluidos el sistema operativo, el firmware y el software del reproductor,
- contadores de personas y sensores distribuidos por WPITCOM,
- otros dispositivos distribuidos o desarrollados por WPITCOM, así como el software para reproductores Android y Linux.
Solo puede analizar el hardware y el software que se ejecuta en él en dispositivos que sean legítimamente de su propiedad o que nosotros le hayamos proporcionado con fines de prueba. En sus propios dispositivos también se permite el análisis del firmware y de las interfaces de hardware. Tenga en cuenta que abrir o modificar un dispositivo puede afectar a su garantía.
Quedan excluidos:
- Los dispositivos, instalaciones y redes de nuestros clientes. Esto se aplica incluso cuando allí se utiliza hardware o software de WPITCOM, por ejemplo, reproductores o contadores de personas en tiendas, restaurantes y hoteles, o instalaciones on-premise.
- Los sistemas de terceros, como proveedores de alojamiento o de servicios en la nube.
Para realizar pruebas en estos sistemas necesita el consentimiento del operador correspondiente. Si sospecha que existe una vulnerabilidad en las instalaciones de un cliente, infórmenos sin seguir probando el dispositivo o el sistema.
Nota sobre los contadores de personas: Al analizar un dispositivo que procesa datos de cámara o sensores, no capture a ninguna persona que no haya dado su consentimiento. Si encuentra datos de imagen o de movimiento de terceros, se aplican las normas sobre datos personales.
Reglas de conducta
Durante su investigación, tenga en cuenta lo siguiente:
- Acceda a los datos solo en la medida estrictamente necesaria para demostrar la vulnerabilidad. No copie, modifique, elimine ni comparta ningún dato.
- Si encuentra datos personales, detenga la prueba e infórmenos de inmediato.
- No afecte a la disponibilidad de nuestros servicios. No se permiten pruebas de denegación de servicio, spam ni solicitudes masivas automatizadas.
- No se permite la ingeniería social dirigida a empleados o clientes ni el phishing. Las intervenciones físicas solo están permitidas en sus propios dispositivos, no en dispositivos de clientes ni en nuestras instalaciones.
- No explote una vulnerabilidad más allá de lo necesario para demostrarla ni establezca un acceso permanente.
- Informe de la vulnerabilidad sin demora tras descubrirla.
- No publique ni comparta detalles hasta que la vulnerabilidad se haya corregido y hayamos aprobado su divulgación.
Cómo contactarnos
Qué información nos ayuda
Cuanto más precisa sea su notificación, más rápido podremos reaccionar. Si es posible, describa:
- qué sistema, dispositivo o URL está afectado y de qué tipo de vulnerabilidad se trata,
- en caso de hardware: tipo de dispositivo y versión del firmware o del software,
- cómo reproducir el problema paso a paso (se agradecen capturas de pantalla o vídeos),
- una prueba de concepto (PoC), si dispone de ella,
- su evaluación del posible impacto,
- cómo podemos contactarle para consultas posteriores.
Qué puede esperar de nosotros
Acuse de recibo de su notificación
Primera evaluación técnica
Información periódica sobre el estado de la corrección
Si lo desea, mención con su nombre en nuestras noticias tras la corrección
Garantía legal (Safe Harbor)
Si actúa de buena fe y cumple las reglas de esta política, WPITCOM S.A. se compromete a lo siguiente:
- No presentaremos denuncia ni querella penal en su contra.
- No ejerceremos acciones civiles en su contra.
- Consideraremos su investigación como autorizada, siempre que se mantenga dentro del alcance definido anteriormente.
Tenga en cuenta: Esta garantía obliga únicamente a WPITCOM S.A. No podemos renunciar a los derechos de terceros, como los de nuestros clientes. Tampoco podemos impedir que las autoridades inicien investigaciones de oficio. Si un tercero emprende acciones legales en su contra, a petición suya confirmaremos que su actuación se ajustó a esta política.
Si no está seguro de si una investigación prevista es compatible con esta política, consúltenos previamente en security@wpitcom.com.
Obligaciones legales
Las obligaciones legales de notificación e información de WPITCOM no se ven afectadas por esta política. Esto se aplica en particular a las obligaciones derivadas del Reglamento General de Protección de Datos de la UE (RGPD) frente a nuestros clientes y las autoridades de control.
Reconocimiento
Actualmente no ofrecemos un programa de recompensas (bug bounty) con compensación económica. Por ello, agradecemos aún más a todas las personas que nos informan de vulnerabilidades válidas y contribuyen así a la seguridad de nuestros clientes.
Ley aplicable
Esta política se rige por las leyes de la República de Guatemala. Las disposiciones imperativas del país en el que se realice la investigación no se ven afectadas.
Consultas no relacionadas con la seguridad
Para comentarios generales sobre nuestros productos o soporte técnico, póngase en contacto con nuestro equipo de servicio:
