Política de seguridad

Política de Seguridad de Xtiende

Documento legal

Política de Seguridad

Plataforma Xtiende — Plataforma B2B

Xtiende Holding LLC · Delaware, EE.UU. · Última actualización: 28 de julio de 2026

Esta Política de Seguridad describe los principios, medidas y procedimientos generales utilizados por Xtiende Holding LLC para proteger la Plataforma, las cuentas, los datos personales, la información empresarial, los documentos y las comunicaciones gestionadas mediante https://xtiende.com.

Esta Política tiene carácter informativo y debe leerse conjuntamente con los Términos y Condiciones Generales, la Política de Privacidad, la Política de Cookies y las demás políticas de Xtiende.

Por razones de seguridad, Xtiende no publicará detalles técnicos que puedan facilitar ataques, accesos no autorizados, evasión de controles o explotación de vulnerabilidades.

Parte I

Disposiciones Generales

1

Identificación del responsable

Razón social
Xtiende Holding LLC
Nombre comercial
Xtiende
Tipo de entidad
Limited Liability Company
Estado de constitución
Delaware, Estados Unidos
Domicilio registrado
8 The Green, Suite R, Dover, Delaware 19901, EE.UU.
Sitio web
https://xtiende.com
Correo de seguridad
contacto@xtiende.com

Los reportes relacionados con accesos sospechosos, vulnerabilidades, pérdida de credenciales o posibles incidentes deberán enviarse a ese correo.

2

Objetivo de esta Política

Esta Política explica cómo Xtiende procura proteger la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información, la resiliencia de sus servicios y los derechos de los usuarios.

La seguridad se administra de manera proporcional a la naturaleza de los datos, su sensibilidad, volumen, funcionalidades utilizadas, nivel de riesgo, tecnología disponible, etapa operativa de Xtiende y obligaciones legales aplicables.

3

Alcance

Esta Política se aplica al sitio web, registro, cuentas personales y empresariales, credenciales, perfiles, publicaciones, oportunidades, chat, archivos adjuntos, documentos, verificaciones, pagos, herramientas de inteligencia artificial, proveedores, registros técnicos, bases de datos, soporte e infraestructura relacionada.

También se aplica, cuando corresponda, a empleados, administradores, desarrolladores, contratistas, asesores y proveedores que accedan a sistemas o datos de Xtiende.

4

Seguridad basada en riesgos

Xtiende procurará mantener un enfoque basado en riesgos. Las medidas podrán variar según probabilidad, gravedad, tipo de información, usuarios afectados, nivel de acceso, función del sistema y amenazas conocidas.

La Federal Trade Commission recomienda conocer qué información se posee, conservar únicamente lo necesario, protegerla, eliminar de forma segura lo que ya no se necesite y mantener un plan de respuesta ante incidentes.

5

Seguridad desde el diseño y por defecto

Xtiende procurará incorporar criterios de seguridad desde la planificación, desarrollo, prueba y lanzamiento, incluyendo minimización de datos, permisos por defecto, separación de funciones públicas y privadas, validación de entradas, revisión de dependencias y pruebas antes de publicar cambios.

Parte II

Protección de Cuentas y Accesos

6

Credenciales y autenticación

Xtiende podrá utilizar correo electrónico, contraseña, códigos de verificación, enlaces temporales, autenticación multifactor, validaciones de sesión y verificación adicional frente a accesos sospechosos.

7

Contraseñas

El Usuario debe utilizar contraseñas seguras, no reutilizarlas, no compartirlas, cambiarlas si sospecha compromiso y proteger los dispositivos desde los que accede. Xtiende nunca solicitará la contraseña completa por correo, chat, teléfono o soporte.

8

Autenticación multifactor

Xtiende podrá habilitar o exigir autenticación multifactor para administradores, usuarios internos, cuentas empresariales, funciones sensibles, documentos, cambios importantes, actividades de alto riesgo y recuperación de credenciales.

9

Control de intentos de acceso

Xtiende podrá aplicar límites de intentos fallidos, bloqueos temporales, verificación adicional, detección de actividad automatizada, análisis de IP, control de sesiones, cierre de sesiones sospechosas y alertas de accesos inusuales.

10

Sesiones

Xtiende podrá utilizar identificadores de sesión para mantener autenticación y proteger navegación. Las sesiones podrán expirar, cerrarse por inactividad, invalidarse al cambiar contraseña o revocarse cuando una empresa retire permisos.

11

Recuperación de cuenta

La recuperación podrá usar correo verificado, códigos temporales, enlaces limitados, validación de identidad, revisión manual, confirmación empresarial y medidas adicionales según riesgo.

12

Roles y permisos

Las cuentas empresariales podrán tener roles y niveles de acceso para administrar empresa, editar perfil, gestionar usuarios, publicar, responder solicitudes, acceder a chats, documentos, verificaciones, planes, facturación o configuraciones sensibles.

Xtiende procurará aplicar el principio de mínimo privilegio, otorgando solamente los accesos razonablemente necesarios para cada función.

13

Responsabilidad de los administradores empresariales

Los administradores deben invitar personas autorizadas, asignar permisos adecuados, revisar accesos, retirar permisos cuando una persona deje la empresa, evitar cuentas compartidas, actualizar datos e informar conflictos o accesos indebidos.

Parte III

Protección de Datos y Documentos

14

Clasificación de la información

Información pública
Nombre comercial, logotipo, descripción, productos, servicios, publicaciones, oportunidades, ubicación comercial general y certificaciones publicadas.
Información interna o restringida
Datos privados de contacto, configuraciones, registros técnicos, soporte, identificadores de pago y permisos.
Información confidencial o sensible
Documentos de identidad, documentos legales, poderes, credenciales, información de autenticación, financiera, tributaria o relacionada con incidentes.
15

Documentos de identidad de usuarios

La carga de fotografías o copias de documentos personales es opcional por ahora, salvo que Xtiende informe que una verificación la requiere. Si se cargan, Xtiende procurará limitar acceso, evitar publicación, restringir descarga, registrar accesos relevantes y conservarlos solo por un período razonable.

16

Documentos legales de empresas

Para verificar empresas, Xtiende podrá solicitar documentos legales, tributarios, registrales o de representación según país y tipo jurídico. Estos documentos no se mostrarán públicamente y se protegerán mediante acceso limitado, almacenamiento controlado y revisión autorizada.

17

Cifrado y protección de transmisión

Xtiende procurará proteger la información durante su transmisión mediante HTTPS, cifrado en tránsito, transmisión segura entre servicios, protección de credenciales, canales controlados para documentos y enlaces temporales o firmados.

18

Minimización de datos

Xtiende procurará solicitar datos relacionados con finalidades concretas, diferenciar datos obligatorios y opcionales, evitar duplicaciones, limitar carga de documentos, restringir contenido visible y anonimizar o eliminar información cuando corresponda.

19

Conservación y eliminación segura

Xtiende conservará información mientras sea necesaria para cuentas, verificaciones, operación, obligaciones legales, pagos, prevención de fraude, controversias o protección de derechos. Cuando deje de ser necesaria, podrá eliminarla, anonimizarla, bloquearla o aislarla.

Parte IV

Infraestructura y Desarrollo

20

Seguridad de la infraestructura

Xtiende podrá utilizar infraestructura propia o de proveedores externos con controles de acceso, segmentación lógica, reglas de red, protección frente a tráfico malicioso, monitoreo, configuración segura, gestión de identidades, actualizaciones, respaldos, registros técnicos y redundancia razonable.

21

Desarrollo seguro

Xtiende procurará aplicar revisión de código, control de versiones, separación de ambientes, pruebas antes de producción, validación de entradas, control de dependencias, actualización de librerías, protección de secretos, limitación de privilegios y corrección de vulnerabilidades.

22

Ambientes de desarrollo, prueba y producción

Xtiende procurará separar razonablemente ambientes de desarrollo, pruebas, demostraciones y producción, evitando usar información personal real en pruebas cuando sea posible.

23

Gestión de secretos y credenciales técnicas

Claves, tokens, certificados y secretos técnicos deberán mantenerse fuera del código público y restringirse por necesidad, con almacenamiento seguro, rotación, revocación, permisos limitados y separación por ambiente cuando corresponda.

24

Actualizaciones y parches

Xtiende procurará mantener actualizados sistemas, librerías, frameworks, herramientas de seguridad, servicios externos y dependencias. Las vulnerabilidades se priorizarán según gravedad, exposición, sistemas afectados e información involucrada.

25

Pruebas de seguridad

Según riesgo y madurez, Xtiende podrá realizar revisiones técnicas, escaneos, pruebas de configuración y acceso, pruebas de recuperación, análisis de dependencias, evaluación de proveedores, pruebas de penetración y revisión de incidentes anteriores.

Parte V

Proveedores y Servicios Externos

26

Proveedores tecnológicos

Xtiende podrá utilizar proveedores de alojamiento, infraestructura, bases de datos, almacenamiento, autenticación, correo, analítica, soporte, pagos, IA, verificación, prevención de fraude, monitoreo y respaldos, considerando reputación, medidas de seguridad, certificaciones, gestión de incidentes y términos contractuales.

27

Acceso de proveedores

Los proveedores deberán recibir solo el acceso razonablemente necesario. Xtiende procurará establecer obligaciones de confidencialidad, seguridad, finalidad, duración, notificación de incidentes, subcontratistas y devolución o eliminación de datos.

28

Inteligencia artificial

Cuando use proveedores de IA, Xtiende procurará enviar solo información necesaria, evitar credenciales, limitar documentos privados, revisar conservación, evaluar términos, restringir entrenamiento con información confidencial y revisar resultados automatizados.

29

Procesadores de pago

Los pagos podrán ser procesados por Stripe, dLocal, bancos, emisores u otros proveedores habilitados. Xtiende no almacena directamente el número completo de tarjeta ni el código de seguridad.

Parte VI

Respaldo, Continuidad y Recuperación

30

Copias de respaldo

Xtiende podrá mantener respaldos para recuperar datos, restaurar funciones, corregir fallas, responder a incidentes y mantener continuidad. Podrán mantenerse en sistemas separados, con controles de acceso, períodos definidos y pruebas periódicas.

31

Recuperación ante desastres

Xtiende procurará mantener procedimientos para fallas de infraestructura, pérdida de disponibilidad, ataques, errores de software, eliminación accidental, problemas de proveedores, desastres físicos e interrupciones prolongadas.

32

Continuidad operativa

Xtiende podrá priorizar funciones esenciales como autenticación, acceso a cuentas, protección de datos, comunicaciones de seguridad, soporte, pagos, recuperación de información y operación básica.

33

Disponibilidad

Xtiende procurará mantener la Plataforma disponible, pero no garantiza funcionamiento ininterrumpido, ausencia total de errores, recuperación instantánea, continuidad de proveedores ni disponibilidad permanente de cada función.

Parte VII

Monitoreo e Incidentes

34

Monitoreo

Xtiende podrá mantener controles para detectar accesos no autorizados, intentos repetidos, patrones anómalos, tráfico malicioso, fraude, abuso, errores técnicos, cambios no autorizados, uso automatizado y actividad incompatible con las políticas.

35

Registros de actividad

Xtiende podrá conservar registros técnicos de autenticaciones, permisos, carga o descarga de documentos, modificaciones importantes, operaciones administrativas, errores, eventos de seguridad, IP, fechas, dispositivos y acciones dentro de la cuenta.

36

Qué se considera un incidente de seguridad

Un incidente puede incluir acceso no autorizado, exposición de datos, filtración, pérdida, alteración, destrucción, robo de credenciales, malware, ransomware, vulneración de proveedor, publicación accidental, uso indebido interno, indisponibilidad significativa o descarga no autorizada.

37

Respuesta a incidentes

  • Registrar el reporte y evaluar su credibilidad.
  • Contener la amenaza y restringir accesos.
  • Preservar evidencia e identificar sistemas afectados.
  • Determinar la información involucrada.
  • Corregir vulnerabilidades y recuperar servicios.
  • Coordinar con proveedores y asesores.
  • Evaluar notificaciones, documentar decisiones y aplicar mejoras posteriores.
38

Plan interno de respuesta

Xtiende procurará mantener un plan interno con responsables, decisiones, comunicación, escalamiento, preservación de evidencia, coordinación técnica, evaluación legal, proveedores, recuperación, notificación y análisis posterior. No se publica por seguridad.

39

Notificación a usuarios

Xtiende notificará a usuarios afectados cuando la ley lo exija, exista riesgo relevante, la comunicación permita medidas de protección o una autoridad lo ordene. No divulgará detalles que perjudiquen investigaciones o aumenten riesgos.

40

Notificación a autoridades

Xtiende evaluará notificaciones a autoridades según ubicación, tipo de información, riesgo, cantidad de titulares y leyes aplicables. Todos los estados de EE.UU. cuentan con normas de notificación de brechas, aunque sus requisitos varían.

Parte VIII

Estados Unidos y Delaware

41

Marco general de Estados Unidos

Estados Unidos no cuenta con una única ley federal general de seguridad aplicable igual a todas las empresas. Pueden aplicar la Federal Trade Commission Act, leyes estatales de brechas, privacidad, normas sectoriales, obligaciones contractuales y reglas específicas según datos y jurisdicción.

42

Federal Trade Commission

La FTC puede intervenir frente a prácticas de seguridad o privacidad desleales o engañosas. Xtiende procurará no afirmar controles inexistentes, no prometer seguridad absoluta, mantener prácticas coherentes, corregir vulnerabilidades, limitar accesos y controlar proveedores.

43

Ley de notificación de brechas de Delaware

Cuando Xtiende conduzca negocios en Delaware y posea o licencie información personal computarizada de residentes de ese estado, podrá estar sujeta al Título 6, Capítulo 12B del Delaware Code y notificar sin demora injustificada, en general dentro de 60 días desde la determinación de la brecha, salvo excepciones.

44

Delaware Personal Data Privacy Act

Cuando resulte aplicable, Xtiende procurará implementar medidas administrativas, técnicas y físicas razonables para proteger confidencialidad, integridad y accesibilidad de los datos personales. Su constitución en Delaware no implica que todas las disposiciones apliquen a todas las relaciones B2B.

Parte IXDisposiciones para Usuarios ubicados en Chile
45

Aplicación de la legislación chilena

Para usuarios ubicados en Chile, Xtiende cumplirá normas chilenas obligatorias cuando apliquen. La Ley N.º 21.719 entra en vigencia el 1 de diciembre de 2026 y puede aplicar a responsables no establecidos en Chile que ofrecen bienes o servicios a personas ubicadas en el país o monitorean su comportamiento.

46

Principio de seguridad en Chile

Xtiende deberá aplicar medidas apropiadas contra tratamiento no autorizado, pérdida, filtración, destrucción, daño accidental, alteración y acceso no autorizado, proporcionales a datos, finalidad, contexto, riesgos, estado de la técnica y costos razonables.

47

Confidencialidad, integridad, disponibilidad y resiliencia

Confidencialidad
Que los datos sean accesibles únicamente para personas autorizadas.
Integridad
Que la información no sea alterada, eliminada o modificada sin autorización.
Disponibilidad
Que los sistemas y datos puedan utilizarse cuando sean necesarios.
Resiliencia
Que Xtiende pueda resistir, responder y recuperarse frente a fallas o incidentes.
48

Protección desde el diseño y por defecto

Xtiende deberá incorporar medidas técnicas y organizativas antes y durante el tratamiento, procurando recopilar solo datos necesarios, limitar visibilidad, no publicar documentos privados, restringir acceso y evitar conservación excesiva.

49

Evaluación de las medidas

Xtiende procurará evaluar periódicamente eficacia de controles, accesos, vulnerabilidades, recuperación, respaldos, proveedores, configuraciones e incidentes ocurridos, con frecuencia y profundidad según riesgo.

50

Reporte de vulneraciones ante la Agencia chilena

Desde la entrada en vigencia de la Ley N.º 21.719, Xtiende deberá reportar sin dilaciones indebidas a la Agencia de Protección de Datos Personales las vulneraciones que generen riesgo razonable para derechos y libertades de titulares.

51

Notificación a usuarios chilenos

Cuando una vulneración afecte datos sensibles, datos de niños menores de 14 años, datos relativos a obligaciones económicas, financieros, bancarios o comerciales, Xtiende deberá notificar a titulares afectados cuando la legislación chilena lo exija.

52

Proveedores que traten datos de usuarios chilenos

Los proveedores que procesen datos por cuenta de Xtiende deberán cumplir obligaciones contractuales y de seguridad aplicables sobre objeto, duración, finalidad, tipos de datos, confidencialidad, subcontratación, cooperación frente a incidentes y devolución o eliminación.

53

Canal de seguridad para Chile

Los usuarios ubicados en Chile podrán reportar incidentes o consultas de seguridad a contacto@xtiende.com con el asunto "Reporte de seguridad — Chile".

Parte X

Responsabilidad del Usuario

54

Buenas prácticas del Usuario

El Usuario debe usar contraseñas seguras, activar MFA cuando esté disponible, mantener actualizado su correo, revisar autorizados, evitar compartir cuentas, no entregar códigos, no abrir enlaces sospechosos, verificar remitentes, proteger dispositivos, revisar archivos e informar incidentes rápidamente.

55

Phishing y suplantación

El Usuario debe desconfiar de comunicaciones que soliciten contraseñas, códigos, pagos fuera de canales informados, dominios extraños, amenazas de cierre, archivos sospechosos o documentos sin finalidad clara.

56

Equipos compartidos

En equipos compartidos, el Usuario debe cerrar sesión, no guardar contraseñas, evitar descargar documentos, eliminar archivos temporales, no permitir acceso a terceros y verificar cierre de sesión.

57

Contenido y archivos

Antes de compartir archivos, el Usuario debe verificar destinatario, información necesaria, datos de terceros, ausencia de malware, autorización para compartir y cumplimiento de confidencialidad.

Parte XI

Reportes de Seguridad

58

Cómo reportar un problema

El Usuario podrá reportar accesos no reconocidos, robo de credenciales, pérdida de dispositivo, phishing, exposición de datos, documentos visibles por error, cuentas fraudulentas, vulnerabilidades, archivos maliciosos o actividad sospechosa a contacto@xtiende.com con el asunto "Reporte urgente de seguridad". No deben enviarse contraseñas, códigos ni datos completos de tarjetas.

59

Reporte responsable de vulnerabilidades

Quienes detecten vulnerabilidades deben actuar de buena fe y no acceder a datos ajenos, descargar información, alterar registros, interrumpir servicios, instalar malware, realizar denegación de servicio, publicar antes de corrección ni exigir pagos mediante amenazas. Esta Política no constituye programa de recompensas.

60

Acciones ante un reporte

Xtiende podrá confirmar recepción, solicitar antecedentes, clasificar gravedad, reproducir el problema, aplicar medidas temporales, corregir vulnerabilidades, coordinar con proveedores, limitar accesos e informar al reportante cuando resulte apropiado.

Parte XII

Limitaciones y Actualizaciones

61

Ausencia de seguridad absoluta

Ningún sistema, red, nube, transmisión o almacenamiento puede garantizar seguridad absoluta. Pueden existir riesgos por ataques sofisticados, errores humanos, vulnerabilidades desconocidas, fallas de proveedores, dispositivos comprometidos, credenciales robadas, fuerza mayor o terceros.

62

No divulgación de controles sensibles

Xtiende podrá omitir información sobre arquitectura, ubicaciones, configuraciones, proveedores críticos, reglas antifraude, detección, vulnerabilidades, procesos internos e investigaciones activas para evitar comprometer la Plataforma.

63

Modificaciones

Xtiende podrá actualizar esta Política por cambios legales, técnicos, operativos, de proveedores, infraestructura, riesgos, funcionalidades o prácticas de seguridad. La versión vigente indicará fecha de actualización.

64

Relación con otras políticas

La Política de Privacidad regula datos personales; la Política de Cookies regula tecnologías de seguimiento; los Términos y Condiciones regulan uso de la Plataforma; y esta Política describe medidas y principios generales de seguridad.

65

Legislación aplicable

Esta Política se interpretará considerando leyes federales aplicables de Estados Unidos, leyes del Estado de Delaware, normas obligatorias del país donde se encuentre el Usuario y legislación chilena cuando corresponda.

66

Idioma

La versión original y prevalente es la versión en español. Xtiende podrá publicar traducción al inglés. En caso de diferencias, prevalecerá la versión en español, salvo norma obligatoria distinta.

67

Contacto

Razón social
Xtiende Holding LLC
Nombre comercial
Xtiende
Correo
contacto@xtiende.com
Sitio web
https://xtiende.com
Domicilio
8 The Green, Suite R, Dover, Delaware 19901, EE.UU.