Índice
Puede acceder a secciones concretas de la presente Política haciendo clic en los enlaces correspondientes que figuran a continuación:
- Introducción
- Alcance
- Notificación responsable
- Requisitos de protección de datos y privacidad
- Requisitos de notificación
- Cómo notificar una vulnerabilidad
- Proceso de gestión de vulnerabilidades
- No se concede autorización alguna
- Reserva de derechos
- Privacidad y confidencialidad
- Sin compensación
- Avisos de seguridad
Introducción
Doble Engineering Company (denominada colectivamente en el presente documento como «Doble», «nosotros» o «nuestro») se compromete a mantener la seguridad, la confidencialidad, la integridad, la disponibilidad y el tratamiento lícito de sus sistemas, servicios, aplicaciones y datos, incluidos los datos personales tratados por cuenta de clientes, empleados, socios y otras partes interesadas.
La presente Política de divulgación coordinada de vulnerabilidades (la «Política») establece un mecanismo para que cualquier persona pueda notificar presuntas vulnerabilidades de seguridad relativas a los productos Doble con elementos digitales, incluidas sus soluciones de tratamiento de datos a distancia, y a otros sistemas o servicios aplicables que sean propiedad de Doble o estén operados por Doble.
La presente Política está concebida para favorecer una gestión segura de las vulnerabilidades, protegiendo al mismo tiempo la confidencialidad, la integridad y la disponibilidad de los activos de información y garantizando la conformidad con las obligaciones legales, reglamentarias, de privacidad y de protección de datos aplicables.
La presente Política se basa en la legislación, las directrices del sector y las normas pertinentes, entre ellas:
- Guía de divulgación coordinada de vulnerabilidades de la Cybersecurity and Infrastructure Security Agency (CISA)
- Directrices para la implantación de políticas nacionales de divulgación coordinada de vulnerabilidades (Grupo de Cooperación NIS, 2023); National Institute of Standards and Technology (NIST) SP 800-216
- Organización Internacional de Normalización, ISO/IEC 29147: Divulgación de vulnerabilidades
- Organización Internacional de Normalización, ISO/IEC 30111: Procesos de gestión de vulnerabilidades
- RFC 9116
- ETSI EN 303 645: Ciberseguridad para el Internet de las cosas de consumo: requisitos básicos
- Reglamento (UE) 2024/2847 (Reglamento de Ciberresiliencia)
- Directiva (UE) 2022/2555 (Directiva NIS 2)
La presente Política debe leerse junto con el Aviso de privacidad de Doble, sus Políticas de seguridad de la información y cualesquiera otras condiciones legales o contractuales aplicables.
Alcance
La presente Política se aplica a los sistemas, aplicaciones, sitios web y API accesibles a través de Internet y, cuando proceda, a los productos Doble con elementos digitales, las soluciones de tratamiento de datos a distancia, el software, el firmware, las aplicaciones móviles o de escritorio, los servicios en la nube y otros componentes digitales que sean propiedad de Doble o que Doble opere, suministre o mantenga.
Salvo que se indique expresamente lo contrario por escrito, quedan fuera del alcance de la presente Política:
- Ataques de ingeniería social o phishing
- Ataques contra la seguridad física
- Pruebas de denegación de servicio (DoS/DDoS)
- Spam o escaneos automatizados excesivos
- Ataques de relleno de credenciales (credential stuffing), pulverización de contraseñas (password spraying) o fuerza bruta
- Despliegue de malware
- Vulnerabilidades que requieren una interacción poco realista por parte del usuario
- Ausencia de cabeceras de seguridad HTTP sin explotabilidad demostrable
- Observaciones sobre la configuración TLS/SSL sin impacto demostrable en la seguridad
- Atributos de cookies sin impacto explotable
- Self-XSS
- Clickjacking que afecte únicamente a páginas no sensibles
- Recomendaciones de buenas prácticas sin una condición explotable identificable
- Vulnerabilidades ya divulgadas o de conocimiento público
Las vulnerabilidades en componentes de terceros o de código abierto están dentro del alcance cuando el componente forma parte de un producto tal como lo suministra Doble. Doble se coordina con el mantenedor o proveedor original cuando procede. Las vulnerabilidades en productos de terceros que simplemente se utilicen junto con los productos de Doble deben notificarse al proveedor correspondiente conforme a su política de divulgación (si la hubiera).
Los problemas que afecten al sitio web corporativo de la Compañía o a sus sistemas informáticos empresariales quedan fuera del alcance de la presente Política.
Doble se reserva el derecho a determinar si un problema notificado está comprendido en el alcance de la presente Política.
La presente Política se aplica a cualquier persona que pueda descubrir, o se proponga descubrir, una vulnerabilidad de seguridad en cualquiera de los productos o sistemas descritos en la presente Política.
Las referencias a «personas» en la presente Política pueden comprender a cualquier miembro del personal o representante de Doble o de un Socio comercial. Los Socios comerciales deben garantizar que su personal y sus representantes cumplan la presente Política.
Notificación responsable
Doble reconoce la importancia de recibir información relativa a posibles vulnerabilidades de seguridad que afecten a sus productos con elementos digitales, soluciones de tratamiento de datos a distancia, sistemas, servicios o aplicaciones.
La presente Política establece un mecanismo de notificación responsable. Nada de lo dispuesto en la presente Política se interpretará como permiso, autorización, licencia o consentimiento para acceder a, probar, escanear, explotar, interferir con o interactuar de cualquier otro modo con cualquier producto con elementos digitales, solución de tratamiento de datos a distancia, sistema, servicio, aplicación, cuenta, conjunto de datos o entorno que sea propiedad de Doble o esté operado por Doble.
Doble no respalda, permite ni fomenta:
- El acceso no autorizado a sistemas, aplicaciones, entornos o datos
- La elusión de controles de seguridad o de privacidad
- La explotación de vulnerabilidades
- Las pruebas de seguridad activas en entornos de producción
- Los escaneos automatizados sin autorización previa por escrito
- El acceso a datos personales o información confidencial, así como su extracción, modificación, supresión o conservación
- La interrupción de servicios
- La divulgación pública de vulnerabilidades sin consentimiento previo por escrito
Cualquier actividad llevada a cabo contra los sistemas de Doble sigue estando sujeta a las leyes, reglamentos, obligaciones contractuales, obligaciones de confidencialidad, requisitos de privacidad y condiciones de uso aplicables.
Las personas que identifiquen posibles vulnerabilidades deben cesar de inmediato cualquier actividad adicional y notificar el asunto a través de los canales descritos en la presente Política.
Requisitos de protección de datos y privacidad
La protección de los datos personales y de la información confidencial constituye un requisito obligatorio conforme a la presente Política.
Las personas que notifiquen vulnerabilidades deberán:
- Evitar el acceso a datos personales, salvo que sea estrictamente inevitable para identificar la existencia de un presunto problema
- Cesar de inmediato la actividad al encontrar datos personales, categorías especiales de datos, información comercial confidencial, credenciales de autenticación o datos regulados.
- No copiar, descargar, transmitir, conservar, tratar, divulgar ni utilizar de cualquier otro modo los datos personales obtenidos durante cualquier actividad relacionada con un problema notificado.
- Notificar a Doble con prontitud si es posible que se hayan expuesto, consultado o visto afectados datos personales o información confidencial.
- Mantener una estricta confidencialidad respecto de cualquier información observada durante la identificación o la notificación de una presunta vulnerabilidad.
- Cumplir las leyes y reglamentos aplicables en materia de privacidad y protección de datos.
Cualquier acceso no autorizado a datos personales puede constituir una infracción de la legislación aplicable en materia de protección de datos, privacidad, ciberseguridad o confidencialidad, o de la legislación penal.
Requisitos de notificación
Las personas que presenten notificaciones de vulnerabilidades deberán:
- Actuar de forma responsable y de buena fe
- Evitar acciones que puedan afectar negativamente a la confidencialidad, la integridad, la disponibilidad o la resiliencia de los sistemas o los datos
- En la medida en que no sea necesario para fines empresariales ordinarios, abstenerse de acceder a, adquirir, modificar, suprimir, transmitir o conservar datos que no les pertenezcan
- Evitar la explotación de la vulnerabilidad más allá del mínimo necesario para identificar el presunto problema
- Cesar de inmediato la actividad al descubrir información sensible
- Mantener una estricta confidencialidad respecto del problema notificado, salvo autorización expresa por escrito de Doble. Cuando el notificante actúe en nombre de un empleador u otra organización, deberá garantizar que cualquier comunicación dentro de dicha organización se limite a quienes tengan una necesidad legítima de conocerla y siga sujeta a las obligaciones de confidencialidad correspondientes.
Cómo notificar una vulnerabilidad
Las presuntas vulnerabilidades de seguridad deben notificarse a: [email protected]
Se anima a notificar las presuntas vulnerabilidades tan pronto como sea razonablemente posible, en particular cuando puedan verse afectados datos personales, información confidencial, credenciales de autenticación, información regulada o la disponibilidad de los sistemas. La notificación temprana ayuda a Doble a evaluar la situación y, cuando sea necesario, a cumplir las obligaciones legales, reglamentarias y contractuales aplicables, así como las obligaciones de notificación de violaciones de datos, incluidos los plazos para evaluar y notificar las violaciones de datos personales. Lo anterior se entiende sin perjuicio de cualesquiera otras obligaciones de notificación, comunicación o escalado que puedan resultar de aplicación en virtud de cualquier contrato, política, ley, reglamento o deber frente a Doble o cualquier otra persona.
Las notificaciones deben incluir, siempre que sea posible:
- Productos, URL, sistemas, API o servicios afectados
- La versión del producto en la que está presente la vulnerabilidad, o la configuración específica del producto que resulta vulnerable
- Una descripción detallada de la vulnerabilidad, que incluya la siguiente información:
- Un resumen de la vulnerabilidad
- Los pasos necesarios para reproducir la vulnerabilidad
- La configuración necesaria para reproducir la vulnerabilidad
- Las posibles medidas de mitigación de la vulnerabilidad
- Capturas de pantalla o pruebas justificativas, cuando proceda
- Una evaluación del impacto potencial
- Si es posible que se hayan expuesto datos personales, información confidencial o información regulada
Doble podrá solicitar información adicional para respaldar la investigación o la validación de las actividades.
La información sobre vulnerabilidades es sensible por naturaleza. Animamos a los notificantes a cifrar sus envíos, incluidos los archivos adjuntos, utilizando la clave pública PGP de Doble:
Huella digital: 08C0 3622 51DD 475D 2CF6 A740 AF36 A3FE EA75 1C1B
Archivo de clave pública (.asc)
El siguiente software gratuito puede utilizarse para leer y redactar mensajes cifrados con PGP/GPG:
Las notificaciones enviadas sin cifrar se aceptan igualmente.
Proceso de gestión de vulnerabilidades
Doble realizará esfuerzos razonables para:
- Acusar recibo de la notificación
- Investigar el problema notificado, tratar de reproducirlo y determinar qué productos y versiones se ven afectados
- Mantener informado al notificante sobre la evaluación y, cuando sea posible, sobre el calendario previsto
- Coordinarse con el notificante en cuanto al momento de cualquier divulgación pública, y poner correcciones o medidas de mitigación a disposición de los clientes afectados
La presentación de una notificación no garantiza:
- Que el problema notificado constituya una vulnerabilidad de seguridad
- Que la corrección se produzca en un plazo determinado
- Derecho alguno a compensación, reconocimiento público o comunicación posterior
Doble podrá, a su entera discreción, coordinar la corrección y la divulgación de las actividades relacionadas con las vulnerabilidades notificadas.
Queda prohibida la divulgación pública de vulnerabilidades en los sistemas de Doble, salvo autorización expresa por escrito de Doble.
Cuando se confirma una vulnerabilidad y se dispone de una corrección o medida de mitigación, Doble facilita información sobre el problema, los productos y versiones afectados y las medidas correctivas disponibles para los clientes afectados y, cuando procede, publica un aviso de seguridad que incluye, cuando corresponde, un identificador CVE del problema. Nada de lo dispuesto en la presente Política limita ni retrasa cualquier notificación que la Compañía esté obligada a realizar a las autoridades competentes en virtud de la legislación aplicable, incluido el Reglamento (UE) 2024/2847.
No se concede autorización alguna
La presente Política no:
- Concede permiso para acceder a ningún sistema ni a ningún dato
- Autoriza la elusión de controles de seguridad o de privacidad
- Permite actividades de prueba, escaneo o explotación
- Otorga inmunidad frente a la responsabilidad civil, penal, reglamentaria, contractual o en materia de protección de datos
- Supone renuncia a ningún derecho ni recurso del que disponga Doble
- Crea relación contractual alguna entre Doble y ninguna persona física o jurídica
Doble se reserva todos los derechos legales en relación con las actividades no autorizadas realizadas contra sus sistemas, servicios, aplicaciones, personal, datos o infraestructuras.
Reserva de derechos
Doble se reserva el derecho a:
- Determinar si los problemas notificados constituyen una vulnerabilidad de seguridad o un incidente relativo a datos personales.
- Determinar la gravedad, la calificación del riesgo y el enfoque de corrección de cualquier problema notificado.
- Abstenerse de responder a notificaciones que queden fuera del alcance de la presente Política
- Modificar ocasionalmente o retirar la presente Política en cualquier momento y sin previo aviso. Toda persona que detecte una vulnerabilidad de seguridad debe consultar la presente Política antes de presentar una notificación
- Remitir las actividades ilícitas o maliciosas a las fuerzas y cuerpos de seguridad, los reguladores, las autoridades de control u otras autoridades competentes, cuando proceda
Privacidad y confidencialidad
La información presentada en virtud de la presente Política se utilizará exclusivamente con fines de evaluación de la seguridad, investigación, corrección, cumplimiento y auditoría, así como con fines reglamentarios, legales y de defensa.
Las notificaciones y la información asociada podrán compartirse internamente, y con nuestros asesores (que a su vez están sujetos a acuerdos de confidencialidad), con los departamentos de Seguridad de la información, Jurídico, Privacidad, Cumplimiento, Riesgos, Auditoría interna y otras partes interesadas autorizadas, conforme al principio de necesidad de conocer.
Los notificantes deben mantener la confidencialidad respecto de las vulnerabilidades notificadas y de cualquier información asociada, salvo que Doble autorice expresamente su divulgación por escrito.
Doble tratará cualquier dato personal recibido en virtud de la presente Política de conformidad con la legislación aplicable en materia de protección de datos y privacidad y con su Aviso de privacidad.
Sin compensación
Doble no gestiona ningún programa de recompensas por vulnerabilidades (bug bounty) y no ofrece compensación económica, recompensas ni incentivos por las notificaciones de vulnerabilidades, salvo que se acuerde expresamente por escrito.
Avisos de seguridad
Los avisos de seguridad se publicarán en esta página cuando proceda.
Actualizaciones de la Política:
Última actualización: Septiembre de 2026
