KILO VERDE S.A.S. protege la confidencialidad, integridad y disponibilidad de la información de sus clientes, prospectos y colaboradores. Esta política describe los controles vigentes en la plataforma y el compromiso de la dirección de revisarlos al menos una vez al año o después de cualquier incidente relevante.
1. Alcance
Aplica al sitio https://kiloverde.co, el simulador, el portal de clientes, el panel interno, los conectores de monitoreo de plantas, las integraciones con proveedores (pagos, firma, correo, mapas, IA) y a todas las personas del equipo y proveedores que tratan información de Kiloverde.
2. Control de acceso
- Doble factor obligatorio para el personal. Todo usuario del panel interno ingresa con contraseña y un código temporal (TOTP) de una aplicación autenticadora, con códigos de recuperación de un solo uso.
- Clientes. El portal admite contraseña o enlace de acceso de un solo uso por correo (válido 15 minutos) y un segundo factor opcional que recomendamos activar.
- Contraseñas de mínimo 10 caracteres, guardadas solo como huella con Argon2id; nunca se almacenan ni se envían en texto claro.
- Permisos por rol (superadministrador, administrador, operador, comercial) con el mínimo privilegio necesario; cada cliente solo ve la información de su propia cuenta.
- Límites de intentos en ingreso, códigos, formularios, PQR y servicios de integración para frenar ataques de fuerza bruta y abuso.
- Sesiones con cookie
HttpOnly,SameSite=LaxySecure, y cierre por inactividad.
3. Cifrado y protección de datos
- Todo el tráfico viaja cifrado por HTTPS, con HSTS en producción.
- Las llaves de API y secretos de integración (pasarelas, correo, IA, inversores) se guardan cifrados con libsodium y nunca se muestran de nuevo en pantalla ni se escriben en registros.
- Los archivos privados (facturas cargadas, comprobantes de pago, documentos de contratos) se guardan fuera del área pública del servidor, con nombre aleatorio, validación del tipo real del archivo y re-codificación de imágenes para eliminar metadatos. Solo se descargan con sesión y permiso.
- No almacenamos datos de tarjetas. Los pagos en línea se hacen en la página segura de la pasarela (modelo PCI DSS SAQ A).
- Enviamos a los proveedores solo los datos mínimos necesarios (por ejemplo, al servicio de IA solo la factura que usted autorizó leer).
4. Seguridad de la aplicación
- Política de seguridad de contenido (CSP) con nonce por petición, protección contra clickjacking,
nosniff,Referrer-PolicyyPermissions-Policy. - Protección CSRF en todos los formularios, validación y escape de toda entrada, consultas parametrizadas a la base de datos.
- Webhooks de pagos e ingesta de datos de plantas verificados con firmas criptográficas, ventanas de tiempo e idempotencia.
- Dependencias revisadas y actualizadas; el código solo expone la carpeta pública del servidor.
5. Registro y auditoría
La plataforma mantiene una bitácora de auditoría de solo adición con los cambios de configuración, usuarios, permisos, tarjetas digitales, conciliaciones de pago, firmas y accesos denegados. Las firmas electrónicas tienen, además, una bitácora encadenada por huellas SHA-256.
6. Respaldos y continuidad
- Respaldos cifrados de la base de datos, generados de forma programada y conservados en el servidor por un plazo configurable (30 días por defecto). Se recomienda una copia adicional fuera del proveedor de alojamiento.
- Tareas programadas con bloqueo y lotes cortos para no degradar el servicio.
- El monitoreo de plantas tolera cortes: los gateways guardan las lecturas localmente y las envían al recuperar la conexión.
7. Proveedores
Seleccionamos proveedores con prácticas de seguridad reconocidas y les exigimos confidencialidad y uso exclusivo de los datos para la finalidad encargada. La lista de encargados está en la Política de Tratamiento de Datos Personales.
8. Gestión de incidentes
- Detección y registro: cualquier persona del equipo que detecte un evento sospechoso lo reporta de inmediato al responsable de seguridad.
- Contención: se bloquean accesos, se rotan llaves y contraseñas comprometidas y se preserva la evidencia.
- Evaluación: se determina qué información y qué titulares se vieron afectados.
- Notificación: si hay datos personales comprometidos, se informa a la Superintendencia de Industria y Comercio dentro de los 15 días hábiles siguientes a su detección, a través del Registro Nacional de Bases de Datos o el canal que la SIC disponga, y a los titulares afectados cuando exista riesgo para ellos.
- Recuperación y lecciones aprendidas: se restablece el servicio, se documenta la causa y se ajustan los controles.
9. Reporte responsable de vulnerabilidades
Si usted encuentra una vulnerabilidad, escríbanos a comercial@kiloverde.co (también publicado en /.well-known/security.txt) con una descripción y los pasos para reproducirla. Le pedimos no acceder a datos de terceros, no degradar el servicio y darnos un plazo razonable para corregirla antes de divulgarla. Agradecemos los reportes de buena fe y no emprenderemos acciones contra quien los haga respetando estas reglas.
10. Responsabilidades
La dirección de Kiloverde aprueba esta política y asigna los recursos para cumplirla. Cada persona del equipo protege sus credenciales, usa el doble factor, reporta incidentes y trata la información solo para sus funciones.