Política de Seguridad de Xtiende
Política de Seguridad
Plataforma Xtiende — Plataforma B2B
Xtiende Holding LLC · Delaware, EE.UU. · Última actualización: 28 de julio de 2026
Esta Política de Seguridad describe los principios, medidas y procedimientos generales utilizados por Xtiende Holding LLC para proteger la Plataforma, las cuentas, los datos personales, la información empresarial, los documentos y las comunicaciones gestionadas mediante https://xtiende.com.
Esta Política tiene carácter informativo y debe leerse conjuntamente con los Términos y Condiciones Generales, la Política de Privacidad, la Política de Cookies y las demás políticas de Xtiende.
Por razones de seguridad, Xtiende no publicará detalles técnicos que puedan facilitar ataques, accesos no autorizados, evasión de controles o explotación de vulnerabilidades.
Disposiciones Generales
Identificación del responsable
- Razón social
- Xtiende Holding LLC
- Nombre comercial
- Xtiende
- Tipo de entidad
- Limited Liability Company
- Estado de constitución
- Delaware, Estados Unidos
- Domicilio registrado
- 8 The Green, Suite R, Dover, Delaware 19901, EE.UU.
- Sitio web
- https://xtiende.com
- Correo de seguridad
- contacto@xtiende.com
Los reportes relacionados con accesos sospechosos, vulnerabilidades, pérdida de credenciales o posibles incidentes deberán enviarse a ese correo.
Objetivo de esta Política
Esta Política explica cómo Xtiende procura proteger la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información, la resiliencia de sus servicios y los derechos de los usuarios.
La seguridad se administra de manera proporcional a la naturaleza de los datos, su sensibilidad, volumen, funcionalidades utilizadas, nivel de riesgo, tecnología disponible, etapa operativa de Xtiende y obligaciones legales aplicables.
Alcance
Esta Política se aplica al sitio web, registro, cuentas personales y empresariales, credenciales, perfiles, publicaciones, oportunidades, chat, archivos adjuntos, documentos, verificaciones, pagos, herramientas de inteligencia artificial, proveedores, registros técnicos, bases de datos, soporte e infraestructura relacionada.
También se aplica, cuando corresponda, a empleados, administradores, desarrolladores, contratistas, asesores y proveedores que accedan a sistemas o datos de Xtiende.
Seguridad basada en riesgos
Xtiende procurará mantener un enfoque basado en riesgos. Las medidas podrán variar según probabilidad, gravedad, tipo de información, usuarios afectados, nivel de acceso, función del sistema y amenazas conocidas.
La Federal Trade Commission recomienda conocer qué información se posee, conservar únicamente lo necesario, protegerla, eliminar de forma segura lo que ya no se necesite y mantener un plan de respuesta ante incidentes.
Seguridad desde el diseño y por defecto
Xtiende procurará incorporar criterios de seguridad desde la planificación, desarrollo, prueba y lanzamiento, incluyendo minimización de datos, permisos por defecto, separación de funciones públicas y privadas, validación de entradas, revisión de dependencias y pruebas antes de publicar cambios.
Protección de Cuentas y Accesos
Credenciales y autenticación
Xtiende podrá utilizar correo electrónico, contraseña, códigos de verificación, enlaces temporales, autenticación multifactor, validaciones de sesión y verificación adicional frente a accesos sospechosos.
Contraseñas
El Usuario debe utilizar contraseñas seguras, no reutilizarlas, no compartirlas, cambiarlas si sospecha compromiso y proteger los dispositivos desde los que accede. Xtiende nunca solicitará la contraseña completa por correo, chat, teléfono o soporte.
Autenticación multifactor
Xtiende podrá habilitar o exigir autenticación multifactor para administradores, usuarios internos, cuentas empresariales, funciones sensibles, documentos, cambios importantes, actividades de alto riesgo y recuperación de credenciales.
Control de intentos de acceso
Xtiende podrá aplicar límites de intentos fallidos, bloqueos temporales, verificación adicional, detección de actividad automatizada, análisis de IP, control de sesiones, cierre de sesiones sospechosas y alertas de accesos inusuales.
Sesiones
Xtiende podrá utilizar identificadores de sesión para mantener autenticación y proteger navegación. Las sesiones podrán expirar, cerrarse por inactividad, invalidarse al cambiar contraseña o revocarse cuando una empresa retire permisos.
Recuperación de cuenta
La recuperación podrá usar correo verificado, códigos temporales, enlaces limitados, validación de identidad, revisión manual, confirmación empresarial y medidas adicionales según riesgo.
Roles y permisos
Las cuentas empresariales podrán tener roles y niveles de acceso para administrar empresa, editar perfil, gestionar usuarios, publicar, responder solicitudes, acceder a chats, documentos, verificaciones, planes, facturación o configuraciones sensibles.
Xtiende procurará aplicar el principio de mínimo privilegio, otorgando solamente los accesos razonablemente necesarios para cada función.
Responsabilidad de los administradores empresariales
Los administradores deben invitar personas autorizadas, asignar permisos adecuados, revisar accesos, retirar permisos cuando una persona deje la empresa, evitar cuentas compartidas, actualizar datos e informar conflictos o accesos indebidos.
Protección de Datos y Documentos
Clasificación de la información
- Información pública
- Nombre comercial, logotipo, descripción, productos, servicios, publicaciones, oportunidades, ubicación comercial general y certificaciones publicadas.
- Información interna o restringida
- Datos privados de contacto, configuraciones, registros técnicos, soporte, identificadores de pago y permisos.
- Información confidencial o sensible
- Documentos de identidad, documentos legales, poderes, credenciales, información de autenticación, financiera, tributaria o relacionada con incidentes.
Documentos de identidad de usuarios
La carga de fotografías o copias de documentos personales es opcional por ahora, salvo que Xtiende informe que una verificación la requiere. Si se cargan, Xtiende procurará limitar acceso, evitar publicación, restringir descarga, registrar accesos relevantes y conservarlos solo por un período razonable.
Documentos legales de empresas
Para verificar empresas, Xtiende podrá solicitar documentos legales, tributarios, registrales o de representación según país y tipo jurídico. Estos documentos no se mostrarán públicamente y se protegerán mediante acceso limitado, almacenamiento controlado y revisión autorizada.
Cifrado y protección de transmisión
Xtiende procurará proteger la información durante su transmisión mediante HTTPS, cifrado en tránsito, transmisión segura entre servicios, protección de credenciales, canales controlados para documentos y enlaces temporales o firmados.
Minimización de datos
Xtiende procurará solicitar datos relacionados con finalidades concretas, diferenciar datos obligatorios y opcionales, evitar duplicaciones, limitar carga de documentos, restringir contenido visible y anonimizar o eliminar información cuando corresponda.
Conservación y eliminación segura
Xtiende conservará información mientras sea necesaria para cuentas, verificaciones, operación, obligaciones legales, pagos, prevención de fraude, controversias o protección de derechos. Cuando deje de ser necesaria, podrá eliminarla, anonimizarla, bloquearla o aislarla.
Infraestructura y Desarrollo
Seguridad de la infraestructura
Xtiende podrá utilizar infraestructura propia o de proveedores externos con controles de acceso, segmentación lógica, reglas de red, protección frente a tráfico malicioso, monitoreo, configuración segura, gestión de identidades, actualizaciones, respaldos, registros técnicos y redundancia razonable.
Desarrollo seguro
Xtiende procurará aplicar revisión de código, control de versiones, separación de ambientes, pruebas antes de producción, validación de entradas, control de dependencias, actualización de librerías, protección de secretos, limitación de privilegios y corrección de vulnerabilidades.
Ambientes de desarrollo, prueba y producción
Xtiende procurará separar razonablemente ambientes de desarrollo, pruebas, demostraciones y producción, evitando usar información personal real en pruebas cuando sea posible.
Gestión de secretos y credenciales técnicas
Claves, tokens, certificados y secretos técnicos deberán mantenerse fuera del código público y restringirse por necesidad, con almacenamiento seguro, rotación, revocación, permisos limitados y separación por ambiente cuando corresponda.
Actualizaciones y parches
Xtiende procurará mantener actualizados sistemas, librerías, frameworks, herramientas de seguridad, servicios externos y dependencias. Las vulnerabilidades se priorizarán según gravedad, exposición, sistemas afectados e información involucrada.
Pruebas de seguridad
Según riesgo y madurez, Xtiende podrá realizar revisiones técnicas, escaneos, pruebas de configuración y acceso, pruebas de recuperación, análisis de dependencias, evaluación de proveedores, pruebas de penetración y revisión de incidentes anteriores.
Proveedores y Servicios Externos
Proveedores tecnológicos
Xtiende podrá utilizar proveedores de alojamiento, infraestructura, bases de datos, almacenamiento, autenticación, correo, analítica, soporte, pagos, IA, verificación, prevención de fraude, monitoreo y respaldos, considerando reputación, medidas de seguridad, certificaciones, gestión de incidentes y términos contractuales.
Acceso de proveedores
Los proveedores deberán recibir solo el acceso razonablemente necesario. Xtiende procurará establecer obligaciones de confidencialidad, seguridad, finalidad, duración, notificación de incidentes, subcontratistas y devolución o eliminación de datos.
Inteligencia artificial
Cuando use proveedores de IA, Xtiende procurará enviar solo información necesaria, evitar credenciales, limitar documentos privados, revisar conservación, evaluar términos, restringir entrenamiento con información confidencial y revisar resultados automatizados.
Procesadores de pago
Los pagos podrán ser procesados por Stripe, dLocal, bancos, emisores u otros proveedores habilitados. Xtiende no almacena directamente el número completo de tarjeta ni el código de seguridad.
Respaldo, Continuidad y Recuperación
Copias de respaldo
Xtiende podrá mantener respaldos para recuperar datos, restaurar funciones, corregir fallas, responder a incidentes y mantener continuidad. Podrán mantenerse en sistemas separados, con controles de acceso, períodos definidos y pruebas periódicas.
Recuperación ante desastres
Xtiende procurará mantener procedimientos para fallas de infraestructura, pérdida de disponibilidad, ataques, errores de software, eliminación accidental, problemas de proveedores, desastres físicos e interrupciones prolongadas.
Continuidad operativa
Xtiende podrá priorizar funciones esenciales como autenticación, acceso a cuentas, protección de datos, comunicaciones de seguridad, soporte, pagos, recuperación de información y operación básica.
Disponibilidad
Xtiende procurará mantener la Plataforma disponible, pero no garantiza funcionamiento ininterrumpido, ausencia total de errores, recuperación instantánea, continuidad de proveedores ni disponibilidad permanente de cada función.
Monitoreo e Incidentes
Monitoreo
Xtiende podrá mantener controles para detectar accesos no autorizados, intentos repetidos, patrones anómalos, tráfico malicioso, fraude, abuso, errores técnicos, cambios no autorizados, uso automatizado y actividad incompatible con las políticas.
Registros de actividad
Xtiende podrá conservar registros técnicos de autenticaciones, permisos, carga o descarga de documentos, modificaciones importantes, operaciones administrativas, errores, eventos de seguridad, IP, fechas, dispositivos y acciones dentro de la cuenta.
Qué se considera un incidente de seguridad
Un incidente puede incluir acceso no autorizado, exposición de datos, filtración, pérdida, alteración, destrucción, robo de credenciales, malware, ransomware, vulneración de proveedor, publicación accidental, uso indebido interno, indisponibilidad significativa o descarga no autorizada.
Respuesta a incidentes
- Registrar el reporte y evaluar su credibilidad.
- Contener la amenaza y restringir accesos.
- Preservar evidencia e identificar sistemas afectados.
- Determinar la información involucrada.
- Corregir vulnerabilidades y recuperar servicios.
- Coordinar con proveedores y asesores.
- Evaluar notificaciones, documentar decisiones y aplicar mejoras posteriores.
Plan interno de respuesta
Xtiende procurará mantener un plan interno con responsables, decisiones, comunicación, escalamiento, preservación de evidencia, coordinación técnica, evaluación legal, proveedores, recuperación, notificación y análisis posterior. No se publica por seguridad.
Notificación a usuarios
Xtiende notificará a usuarios afectados cuando la ley lo exija, exista riesgo relevante, la comunicación permita medidas de protección o una autoridad lo ordene. No divulgará detalles que perjudiquen investigaciones o aumenten riesgos.
Notificación a autoridades
Xtiende evaluará notificaciones a autoridades según ubicación, tipo de información, riesgo, cantidad de titulares y leyes aplicables. Todos los estados de EE.UU. cuentan con normas de notificación de brechas, aunque sus requisitos varían.
Estados Unidos y Delaware
Marco general de Estados Unidos
Estados Unidos no cuenta con una única ley federal general de seguridad aplicable igual a todas las empresas. Pueden aplicar la Federal Trade Commission Act, leyes estatales de brechas, privacidad, normas sectoriales, obligaciones contractuales y reglas específicas según datos y jurisdicción.
Federal Trade Commission
La FTC puede intervenir frente a prácticas de seguridad o privacidad desleales o engañosas. Xtiende procurará no afirmar controles inexistentes, no prometer seguridad absoluta, mantener prácticas coherentes, corregir vulnerabilidades, limitar accesos y controlar proveedores.
Ley de notificación de brechas de Delaware
Cuando Xtiende conduzca negocios en Delaware y posea o licencie información personal computarizada de residentes de ese estado, podrá estar sujeta al Título 6, Capítulo 12B del Delaware Code y notificar sin demora injustificada, en general dentro de 60 días desde la determinación de la brecha, salvo excepciones.
Delaware Personal Data Privacy Act
Cuando resulte aplicable, Xtiende procurará implementar medidas administrativas, técnicas y físicas razonables para proteger confidencialidad, integridad y accesibilidad de los datos personales. Su constitución en Delaware no implica que todas las disposiciones apliquen a todas las relaciones B2B.
Parte IXDisposiciones para Usuarios ubicados en Chile
Aplicación de la legislación chilena
Para usuarios ubicados en Chile, Xtiende cumplirá normas chilenas obligatorias cuando apliquen. La Ley N.º 21.719 entra en vigencia el 1 de diciembre de 2026 y puede aplicar a responsables no establecidos en Chile que ofrecen bienes o servicios a personas ubicadas en el país o monitorean su comportamiento.
Principio de seguridad en Chile
Xtiende deberá aplicar medidas apropiadas contra tratamiento no autorizado, pérdida, filtración, destrucción, daño accidental, alteración y acceso no autorizado, proporcionales a datos, finalidad, contexto, riesgos, estado de la técnica y costos razonables.
Confidencialidad, integridad, disponibilidad y resiliencia
- Confidencialidad
- Que los datos sean accesibles únicamente para personas autorizadas.
- Integridad
- Que la información no sea alterada, eliminada o modificada sin autorización.
- Disponibilidad
- Que los sistemas y datos puedan utilizarse cuando sean necesarios.
- Resiliencia
- Que Xtiende pueda resistir, responder y recuperarse frente a fallas o incidentes.
Protección desde el diseño y por defecto
Xtiende deberá incorporar medidas técnicas y organizativas antes y durante el tratamiento, procurando recopilar solo datos necesarios, limitar visibilidad, no publicar documentos privados, restringir acceso y evitar conservación excesiva.
Evaluación de las medidas
Xtiende procurará evaluar periódicamente eficacia de controles, accesos, vulnerabilidades, recuperación, respaldos, proveedores, configuraciones e incidentes ocurridos, con frecuencia y profundidad según riesgo.
Reporte de vulneraciones ante la Agencia chilena
Desde la entrada en vigencia de la Ley N.º 21.719, Xtiende deberá reportar sin dilaciones indebidas a la Agencia de Protección de Datos Personales las vulneraciones que generen riesgo razonable para derechos y libertades de titulares.
Notificación a usuarios chilenos
Cuando una vulneración afecte datos sensibles, datos de niños menores de 14 años, datos relativos a obligaciones económicas, financieros, bancarios o comerciales, Xtiende deberá notificar a titulares afectados cuando la legislación chilena lo exija.
Proveedores que traten datos de usuarios chilenos
Los proveedores que procesen datos por cuenta de Xtiende deberán cumplir obligaciones contractuales y de seguridad aplicables sobre objeto, duración, finalidad, tipos de datos, confidencialidad, subcontratación, cooperación frente a incidentes y devolución o eliminación.
Canal de seguridad para Chile
Los usuarios ubicados en Chile podrán reportar incidentes o consultas de seguridad a contacto@xtiende.com con el asunto "Reporte de seguridad — Chile".
Responsabilidad del Usuario
Buenas prácticas del Usuario
El Usuario debe usar contraseñas seguras, activar MFA cuando esté disponible, mantener actualizado su correo, revisar autorizados, evitar compartir cuentas, no entregar códigos, no abrir enlaces sospechosos, verificar remitentes, proteger dispositivos, revisar archivos e informar incidentes rápidamente.
Phishing y suplantación
El Usuario debe desconfiar de comunicaciones que soliciten contraseñas, códigos, pagos fuera de canales informados, dominios extraños, amenazas de cierre, archivos sospechosos o documentos sin finalidad clara.
Equipos compartidos
En equipos compartidos, el Usuario debe cerrar sesión, no guardar contraseñas, evitar descargar documentos, eliminar archivos temporales, no permitir acceso a terceros y verificar cierre de sesión.
Contenido y archivos
Antes de compartir archivos, el Usuario debe verificar destinatario, información necesaria, datos de terceros, ausencia de malware, autorización para compartir y cumplimiento de confidencialidad.
Reportes de Seguridad
Cómo reportar un problema
El Usuario podrá reportar accesos no reconocidos, robo de credenciales, pérdida de dispositivo, phishing, exposición de datos, documentos visibles por error, cuentas fraudulentas, vulnerabilidades, archivos maliciosos o actividad sospechosa a contacto@xtiende.com con el asunto "Reporte urgente de seguridad". No deben enviarse contraseñas, códigos ni datos completos de tarjetas.
Reporte responsable de vulnerabilidades
Quienes detecten vulnerabilidades deben actuar de buena fe y no acceder a datos ajenos, descargar información, alterar registros, interrumpir servicios, instalar malware, realizar denegación de servicio, publicar antes de corrección ni exigir pagos mediante amenazas. Esta Política no constituye programa de recompensas.
Acciones ante un reporte
Xtiende podrá confirmar recepción, solicitar antecedentes, clasificar gravedad, reproducir el problema, aplicar medidas temporales, corregir vulnerabilidades, coordinar con proveedores, limitar accesos e informar al reportante cuando resulte apropiado.
Limitaciones y Actualizaciones
Ausencia de seguridad absoluta
Ningún sistema, red, nube, transmisión o almacenamiento puede garantizar seguridad absoluta. Pueden existir riesgos por ataques sofisticados, errores humanos, vulnerabilidades desconocidas, fallas de proveedores, dispositivos comprometidos, credenciales robadas, fuerza mayor o terceros.
No divulgación de controles sensibles
Xtiende podrá omitir información sobre arquitectura, ubicaciones, configuraciones, proveedores críticos, reglas antifraude, detección, vulnerabilidades, procesos internos e investigaciones activas para evitar comprometer la Plataforma.
Modificaciones
Xtiende podrá actualizar esta Política por cambios legales, técnicos, operativos, de proveedores, infraestructura, riesgos, funcionalidades o prácticas de seguridad. La versión vigente indicará fecha de actualización.
Relación con otras políticas
La Política de Privacidad regula datos personales; la Política de Cookies regula tecnologías de seguimiento; los Términos y Condiciones regulan uso de la Plataforma; y esta Política describe medidas y principios generales de seguridad.
Legislación aplicable
Esta Política se interpretará considerando leyes federales aplicables de Estados Unidos, leyes del Estado de Delaware, normas obligatorias del país donde se encuentre el Usuario y legislación chilena cuando corresponda.
Idioma
La versión original y prevalente es la versión en español. Xtiende podrá publicar traducción al inglés. En caso de diferencias, prevalecerá la versión en español, salvo norma obligatoria distinta.
Contacto
- Razón social
- Xtiende Holding LLC
- Nombre comercial
- Xtiende
- Correo
- contacto@xtiende.com
- Sitio web
- https://xtiende.com
- Domicilio
- 8 The Green, Suite R, Dover, Delaware 19901, EE.UU.