kumirakumira
LegalAyudaIngresar
Centro legal/Política de Divulgación de Vulnerabilidades

Política de Divulgación de Vulnerabilidades

Versión 1.0Actualizado el 3 de agosto de 2026
En este documento
1. Introducción2. Ámbito de Aplicación3. Principios de Divulgación Responsable4. Reporte Responsable5. Actividades Permitidas6. Actividades Prohibidas7. Gestión de Reportes8. Safe Harbor9. Cambios a esta Política10. Limitaciones11. Contacto

PARTE 1 (VERSIÓN FINAL)

1. Introducción

1.1 Objeto

La presente Vulnerability Disclosure Policy (la "Política") establece el procedimiento mediante el cual investigadores de seguridad, Usuarios y terceros podrán comunicar de manera responsable posibles vulnerabilidades que afecten a la plataforma Kumira.

Su finalidad es fortalecer la seguridad de la Plataforma mediante una colaboración responsable entre Minerva Hub LLC y la comunidad de seguridad.

La presente Política no constituye un programa de recompensas (Bug Bounty), salvo que Kumira lo anuncie expresamente mediante un programa independiente.

1.2 Objetivos

Los objetivos de esta Política son:

  • facilitar el reporte responsable de vulnerabilidades;
  • mejorar continuamente la seguridad de Kumira;
  • proteger a los Usuarios;
  • promover investigaciones realizadas de buena fe;
  • reducir el riesgo de explotación maliciosa;
  • establecer un proceso claro para la recepción y gestión de reportes.

1.3 Relación con Otros Documentos

La presente Política complementa:

  • Términos y Condiciones Generales;
  • Política de Seguridad;
  • Política de Privacidad;
  • Política de Uso Aceptable;
  • Política KYC / AML;
  • y los demás documentos legales publicados por Kumira.

2. Ámbito de Aplicación

La presente Política se aplicará únicamente respecto de vulnerabilidades que afecten razonablemente a los sistemas, aplicaciones o Servicios administrados por Kumira.

La presente Política no autoriza el acceso, análisis o prueba de sistemas, aplicaciones o infraestructuras pertenecientes a terceros, aun cuando dichos terceros sean proveedores utilizados por Kumira.

3. Principios de Divulgación Responsable

3.1 Coordinated Vulnerability Disclosure

Kumira promueve un modelo de Coordinated Vulnerability Disclosure (CVD).

En consecuencia, se espera que los investigadores comuniquen las vulnerabilidades directamente a Kumira antes de realizar cualquier divulgación pública, permitiendo que la Plataforma disponga de un plazo razonable para evaluar el reporte y adoptar las medidas correctivas que considere apropiadas.

3.2 Divulgación Pública

Siempre que resulte posible, Kumira procurará coordinar con el investigador la divulgación pública de una vulnerabilidad una vez que ésta haya sido corregida, mitigada o cuando su divulgación ya no represente un riesgo significativo para los Usuarios o la Plataforma.

La decisión sobre el momento y el contenido de dicha divulgación podrá adoptarse considerando la naturaleza de la vulnerabilidad, el riesgo asociado y las obligaciones legales aplicables.

3.3 Buena Fe

Kumira valora los reportes realizados de buena fe con el propósito de mejorar la seguridad de la Plataforma.

Se espera que los investigadores actúen de manera responsable, evitando cualquier utilización de la vulnerabilidad que pueda afectar la disponibilidad, integridad, confidencialidad o funcionamiento de Kumira o de terceros.

4. Reporte Responsable

4.1 Información Requerida

Siempre que resulte posible, los reportes deberían incluir:

  • a) descripción de la vulnerabilidad;
  • b) pasos razonablemente necesarios para reproducirla;
  • c) impacto estimado;
  • d) evidencia disponible;
  • e) fecha del descubrimiento;
  • f) información de contacto del investigador.

4.2 Confidencialidad

Salvo que Kumira autorice expresamente otra cosa o la legislación aplicable disponga lo contrario, el investigador procurará mantener confidencial la información relativa a la vulnerabilidad hasta que Kumira haya tenido una oportunidad razonable de investigarla y adoptar las medidas que considere apropiadas.

4.3 Colaboración

Cuando resulte razonablemente necesario, Kumira podrá solicitar información adicional para comprender, reproducir o verificar la vulnerabilidad reportada.

El investigador podrá colaborar proporcionando aclaraciones adicionales dentro de límites razonables.

4.4 Sin Autorización General

La presente Política no constituye una autorización general para realizar pruebas de penetración, ataques activos, explotación continuada de vulnerabilidades, ingeniería social, denegación de servicio, extracción masiva de datos, acceso a cuentas de terceros ni cualquier otra actividad que exceda un proceso razonable de investigación de seguridad.

Cualquier actividad de este tipo requerirá la autorización previa y expresa de Minerva Hub LLC.

5. Actividades Permitidas

5.1 Investigación Responsable

Siempre que se realicen de buena fe, respetando la presente Política y la legislación aplicable, Kumira podrá considerar aceptables actividades razonables de investigación destinadas exclusivamente a identificar y reportar vulnerabilidades de seguridad.

5.2 Pruebas Permitidas

Dependiendo de las circunstancias, podrán considerarse compatibles con la presente Política actividades como:

  • a) identificación de vulnerabilidades de seguridad;
  • b) validación limitada de una vulnerabilidad para confirmar su existencia;
  • c) recopilación de evidencia estrictamente necesaria para elaborar el reporte;
  • d) análisis del impacto potencial de la vulnerabilidad;
  • e) comunicación responsable de los hallazgos a Kumira.

5.3 Minimización del Impacto

Toda investigación deberá realizarse procurando minimizar cualquier impacto sobre:

  • a) la disponibilidad de los Servicios;
  • b) la integridad de la información;
  • c) la privacidad de los Usuarios;
  • d) la estabilidad de la Plataforma;
  • e) los sistemas de terceros.

5.4 Interrupción de las Pruebas

El investigador deberá interrumpir las pruebas cuando razonablemente considere que podrían producir daños, afectar a otros Usuarios o generar un riesgo significativo para la Plataforma.

6. Actividades Prohibidas

6.1 Regla General

La presente Política no autoriza actividades que excedan un proceso razonable de investigación de seguridad.

6.2 Actividades No Permitidas

Salvo autorización previa y expresa de Minerva Hub LLC, no estarán permitidas, entre otras, las siguientes actividades:

  • a) ataques de denegación de servicio (DoS o DDoS);
  • b) explotación continuada de una vulnerabilidad más allá de lo necesario para demostrar su existencia;
  • c) acceso intencional a información perteneciente a otros Usuarios;
  • d) modificación, eliminación o destrucción de información;
  • e) creación de nuevas cuentas con fines abusivos;
  • f) ingeniería social contra empleados, Usuarios o proveedores;
  • g) phishing;
  • h) instalación de malware;
  • i) alteración de registros o evidencias;
  • j) utilización de la vulnerabilidad con fines comerciales o personales;
  • k) extorsión o solicitud de pagos para no divulgar una vulnerabilidad;
  • l) cualquier actividad que infrinja la legislación aplicable.

6.3 Protección de Datos

Durante la investigación, el investigador deberá evitar acceder, descargar, copiar, conservar o divulgar Datos Personales u otra información confidencial cuando ello no resulte estrictamente necesario para demostrar la existencia de la vulnerabilidad.

Si el acceso accidental ocurriera, el investigador deberá cesar inmediatamente la actividad y comunicar dicha circunstancia a Kumira.

6.4 Respeto a Terceros

Las actividades realizadas al amparo de esta Política no deberán afectar los sistemas, servicios o derechos de terceros.

7. Gestión de Reportes

7.1 Recepción

Kumira procurará recibir y evaluar todos los reportes realizados conforme a la presente Política.

La recepción de un reporte no implicará que Kumira confirme la existencia de una vulnerabilidad.

7.2 Evaluación

Cada reporte podrá ser evaluado considerando, entre otros factores:

  • a) la calidad de la información proporcionada;
  • b) la posibilidad de reproducir la vulnerabilidad;
  • c) el impacto potencial;
  • d) la gravedad del riesgo;
  • e) la información adicional disponible.

7.3 Comunicación

Siempre que resulte razonablemente posible, Kumira procurará mantener informado al investigador sobre el estado general del reporte.

No obstante, Kumira podrá limitar la información compartida cuando ello resulte necesario para proteger la seguridad de la Plataforma, investigaciones en curso, información confidencial u obligaciones legales.

7.4 Corrección

La decisión acerca de si una vulnerabilidad será corregida, mitigada, aceptada como riesgo o tratada mediante cualquier otra medida corresponderá exclusivamente a Kumira.

8. Safe Harbor

8.1 Compromiso

Cuando un investigador actúe:

  • a) de buena fe;
  • b) conforme a la presente Política;
  • c) respetando la legislación aplicable;
  • d) procurando minimizar cualquier impacto sobre la Plataforma y los Usuarios;

Kumira procurará no iniciar acciones civiles contra dicho investigador únicamente por las actividades de investigación comprendidas dentro del alcance razonable de esta Política.

8.2 Alcance

El presente Safe Harbor se aplicará únicamente respecto de actividades compatibles con esta Política.

No resultará aplicable cuando existan, entre otras circunstancias:

  • a) fraude;
  • b) extorsión;
  • c) acceso indebido a información de terceros;
  • d) daños intencionales;
  • e) divulgación irresponsable;
  • f) incumplimiento de la legislación aplicable;
  • g) cualquier otra conducta dolosa o gravemente negligente.

8.3 Sin Renuncia de Derechos

La presente Política no constituye una renuncia por parte de Minerva Hub LLC a ejercer los derechos o acciones que pudieran corresponderle frente a conductas que excedan el alcance de la investigación responsable aquí prevista.

9. Cambios a esta Política

9.1 Actualizaciones

Kumira podrá modificar la presente Política cuando resulte razonablemente necesario para:

  • a) adaptarse a cambios tecnológicos;
  • b) responder a nuevas amenazas de seguridad;
  • c) incorporar nuevos Servicios o funcionalidades;
  • d) mejorar el proceso de reporte de vulnerabilidades;
  • e) cumplir obligaciones legales o regulatorias;
  • f) actualizar las prácticas de seguridad de la Plataforma.

9.2 Notificación

Cuando las modificaciones sean sustanciales, Kumira realizará esfuerzos razonables para informar previamente a los Usuarios mediante la Plataforma u otros medios apropiados, cuando ello resulte exigible por la legislación aplicable.

9.3 Entrada en Vigor

La fecha de la última actualización figurará al inicio y al final de la presente Política.

La utilización continuada de Kumira después de la entrada en vigor de las modificaciones implicará la aceptación de la versión actualizada, salvo que la legislación aplicable requiera un mecanismo distinto de consentimiento.

10. Limitaciones

10.1 Sin Programa de Bug Bounty

La presente Política no constituye un programa de recompensas (Bug Bounty).

Salvo que Kumira anuncie expresamente un programa independiente, la presentación de un reporte de vulnerabilidad no genera derecho a recibir compensaciones económicas, premios, beneficios o contraprestaciones de ningún tipo.

10.2 Sin Obligación de Corrección

Kumira procurará evaluar razonablemente los reportes recibidos.

No obstante, no garantiza que toda vulnerabilidad reportada sea corregida, ni que ello ocurra dentro de un plazo determinado.

La decisión sobre la forma de gestionar cada vulnerabilidad corresponderá exclusivamente a Kumira, considerando criterios técnicos, operativos, comerciales, regulatorios y de gestión de riesgos.

10.3 Sin Relación Contractual

La presentación de un reporte de vulnerabilidad no crea una relación laboral, comercial, profesional, contractual o de representación entre el investigador y Minerva Hub LLC.

10.4 Alcance de la Política

La presente Política regula exclusivamente el procedimiento de divulgación responsable de vulnerabilidades.

No modifica ni limita los derechos y obligaciones establecidos en los demás documentos legales de Kumira.

11. Contacto

11.1 Reporte de Vulnerabilidades

Las vulnerabilidades podrán comunicarse mediante los canales oficiales de seguridad publicados por Kumira.

Kumira podrá habilitar direcciones de correo electrónico, formularios u otros mecanismos específicos para la recepción de reportes.

11.2 Información Requerida

Cuando resulte posible, el investigador debería incluir la información indicada en el apartado 4 de la presente Política para facilitar la evaluación del reporte.

11.3 Responsable

La presente Política es administrada por Minerva Hub LLC, titular y operadora de Kumira.

La información societaria y los datos de contacto actualizados estarán disponibles en la sección Información Legal de la Plataforma.

Aceptación

Toda persona que remita un reporte de vulnerabilidad conforme a la presente Política reconoce haber leído y comprendido sus términos y acepta colaborar de buena fe con Kumira durante el proceso de evaluación y gestión del reporte.

© 2026 Kumira · Minerva Hub LLC · Todos los derechos reservados

Centro legalPrivacidadTérminosContacto