logo

Legal

Prácticas de seguridad de Lexgo

This security practices document is currently available in Spanish.

En Lexgo nos tomamos muy en serio la seguridad de los datos. Nuestras prácticas de seguridad se basan en el concepto de defensa en profundidad, asegurando nuestra organización y datos privados en cada una de sus capas.

Nuestro programa de seguridad está fielmente alineado con la Ley 21.719 sobre Protección de Datos Personales en Chile, el Marco de Ciberseguridad del National Institute of Standards and Technology (NIST) en Estados Unidos y las normas internacionales ISO 27000.

Esta página de prácticas de seguridad describe los controles administrativos, técnicos y físicos aplicables a Lexgo, que incluye, entre otras cosas, la plataforma de Lexgo, los flujos de trabajo de Lexgo y las aplicaciones que se ejecutan en la infraestructura de Lexgo.

A continuación podrás leer más en detalle cómo Lexgo resguarda tu información, incluyendo:

  • Cómo seguimos un robusto Ciclo de Desarrollo Seguro (en inglés Secure Development Lifecycle o SDLC), con revisiones cruzadas de código y pruebas automatizadas de integración para así disminuir incidencias en nuestros servicios.
  • Cómo realizamos revisiones continuas de vulnerabilidades públicas (en inglés Common Vulnerabilities and Exposures o CVE) para identificar, parchar y mitigar potenciales incidencias de seguridad.
  • Cómo aplicamos encriptación de datos en tránsito utilizando TLS 1.2 o protocolos superiores, encriptación AES-256 y algoritmos de firmas SHA-2, además de encriptación para datos en reposo con estándares alineados con FIPS 140-2.

En caso de que tengas más preguntas sobre la seguridad, nos complacerá contestarlas. Escríbenos a contacto@lexgo.cl y te responderemos lo más rápido posible.

1. Controles de plataforma

a. Arquitectura y segregación de datos

Los servicios de Lexgo se operan en una arquitectura de múltiples usuarios en las capas tanto de plataforma como de infraestructura, que están diseñadas para segregar y restringir el acceso a los datos que los clientes ponen a disposición a través de dichos servicios. La arquitectura proporciona una separación lógica de datos para cada cliente diferente a través de una ID única.

b. Infraestructura de nube pública

Los servicios de Lexgo están alojados en Internet en una nube pública; son servicios informáticos ofrecidos por proveedores externos a cualquier persona que quiera usarlos o comprarlos. Como todos los servicios en la nube, un servicio en la nube pública se ejecuta en servidores remotos administrados por un proveedor, que en este caso corresponde a Amazon Web Services, Inc. (en adelante AWS).

c. Auditorías

Para comprobar que nuestras prácticas de seguridad sean válidas y para examinar los servicios de Lexgo en busca de nuevas vulnerabilidades, los servicios de Lexgo se someten a evaluaciones de seguridad trimestrales por parte del personal interno. De manera paralela hacemos uso del análisis automatizado, híbrido y continuo de nuestra plataforma web para disminuir la probabilidad de introducir nuevas vulnerabilidades en nuestro código.

En cuanto a los procesos administrativos internos de la empresa y el cumplimiento de lo estipulado en la Ley 20.393 sobre el Modelo de Prevención de Delitos en Chile, Lexgo se apoya en firmas de cumplimiento externas como Skyward.ai que realizan auditorías periódicas de nuestros servicios. Estas auditorías buscan garantizar que hayan adoptado todas las medidas que resulten necesarias y suficientes para dar cumplimiento a los estándares del Modelo de Prevención de Delitos y del Código de Ética de Lexgo.

d. Controles de seguridad

Lexgo implementa y mantiene las medidas técnicas y organizativas adecuadas para proteger los datos de sus clientes contra la destrucción, pérdida y alteración accidental o ilegal, y contra la divulgación no autorizada de los datos personales del cliente, o contra el acceso no autorizado a ellos. Los servicios de Lexgo tienen varios controles de seguridad, que incluyen, entre otros:

  • Registro de acceso. Se encuentran disponibles los registros de acceso tanto para los clientes como para el equipo interno de Lexgo. Registramos cada vez que se inicia sesión en una cuenta, lo que incluye el tipo de dispositivo utilizado y la dirección IP de la conexión. Los administradores y supervisores de equipos pueden revisar los registros de acceso consolidados para todo su equipo.

  • Administración de acceso. Los clientes pueden realizar la finalización remota de todas las conexiones y el cierre de sesión de todos los dispositivos autenticados en los servicios de Lexgo en cualquier momento y a pedido.

  • Conservación de datos. Siempre y cuando no se solicite la eliminación total de datos de un cliente, Lexgo guarda copias de todos los documentos y datos generados. De esta manera buscamos prevenir la destrucción y pérdida accidental de datos.

  • Administración de hosts. Llevamos a cabo análisis de vulnerabilidad automatizados en nuestros hosts de producción y remediamos los hallazgos que implican un riesgo para nuestro entorno. Aplicamos bloqueos de pantalla y utilizamos el cifrado de disco completo para las computadoras portátiles de la empresa.

  • Protección de la red. Además de la supervisión y del registro del sistema, hemos implementado la autenticación de dos factores para todos los accesos en nuestro entorno de producción. Los firewalls se configuran de acuerdo con las mejores prácticas de la industria, utilizando grupos de seguridad y redes virtuales de AWS.

  • Prácticas de seguridad del producto. Las nuevas funciones, las funcionalidades importantes y los cambios de diseño se someten a un proceso de revisión cruzada de código, así como una revisión de seguridad facilitado por el equipo de seguridad. Asimismo, nuestro código se audita con un software de análisis estático automatizado, probado y revisado manualmente por expertos antes de enviarlo a producción. El equipo de seguridad trabaja en estrecha colaboración con los equipos de desarrollo para resolver cualquier problema de seguridad adicional que pudiese surgir durante el desarrollo.

  • Autenticación de dos factores del cliente. Los administradores y supervisores de equipos pueden solicitar que todos los colaboradores establezcan la autenticación de dos factores en sus cuentas.

En el caso de algunos de los controles, el cliente no puede desactivarlos; otros brindan personalización de la seguridad de los servicios de Lexgo por parte de los clientes para su propio uso. Como tal, la protección de los datos del cliente es una responsabilidad conjunta entre el cliente y Lexgo. Como mínimo, Lexgo se alineará con los estándares prevalecientes de la industria, como ISO 27001, ISO 27002 e ISO 27018, o cualquier estándar sucesor o sustituto.

Es posible que Lexgo lleve a cabo análisis y pruebas de seguridad en la plataforma, en sus flujos de trabajo y en las aplicaciones que se ejecutan en la infraestructura de Lexgo para detectar conductas abusivas o acciones que infrinjan los términos de los servicios.

e. Revisión de vulnerabilidades y parches de seguridad

En Lexgo realizamos revisiones continuas de vulnerabilidades públicas (en inglés Common Vulnerabilities and Exposures o CVE) para todas las librerías y dependencias de nuestro software.

Lexgo utiliza la herramienta Dependabot de GitHub para mantener todas las librerías y dependencias al día, manteniendo así la seguridad de la cadena de suministro. Todas las semanas se actualizan a la última Versión Menor estable y cada mes se actualiza toda Versión Mayor que haya sido publicadas y se considere estable. Al mantener sus dependencias actualizadas, Lexgo se mantiene dentro de las ventanas de seguridad, lo que permite parchar los sistemas de manera más eficiente ante vulnerabilidades reportadas.

Lexgo utiliza también la herramienta Snyk para identificar, parchar y mitigar potenciales incidencias de seguridad. De manera semanal se parchan todas las vulnerabilidades públicas (o CVE) consideradas de incidencia media o baja. Ante CVEs considerados de incidencia alta, el equipo de seguridad es notificado automáticamente para actualizar y aplicar el parche correspondiente lo antes posible.

f. Detección de intrusiones y registros de seguridad

Lexgo cuenta con una herramienta de supervisión de registros de seguridad (llamados logs en inglés) en sus servidores de producción y es alertado frente a anomalías. A su vez, estas anomalías y sus registros de seguridad son revisadas por el equipo de seguridad. Esto ayuda a Lexgo a detectar posibles intrusiones no autorizadas o abuso en el uso de la plataforma, para así mantener nuestro servicio seguro y en línea para nuestros clientes.

g. Manejo de incidencias

Lexgo mantiene políticas y procedimientos para el manejo de incidencias de seguridad. Lexgo notifica a los clientes afectados sin demoras indebidas sobre cualquier divulgación no autorizada de sus respectivos datos por parte de Lexgo o sus proveedores de la que se tenga conocimiento en la medida permitida por la ley. Lexgo publica información sobre el estado del sistema en el sitio web de estado de sistema de Lexgo. Lexgo notificará a los clientes sobre las incidencias importantes del sistema por correo electrónico.

h. Cifrado de datos

Los servicios de Lexgo utilizan productos de cifrado recomendados por la industria para proteger los datos del cliente (1) durante las transmisiones entre la red de un cliente y los servicios de Lexgo, y (2) cuando están en reposo bajo la custodia de Lexgo.

Toda la información almacenada en la base de datos e infraestructura de Lexgo, se mantiene cifrada en reposo utilizando algoritmos de cifrado como AES-256 y se apalancan en servicios alineados con el estándar FIPS 140-2 de procesamiento de la información.

Los servicios de Lexgo utilizan protocolos de cifrado de seguridad recomendados para el tráfico en tránsito como TLS 1.2 o protocolos superiores. Cabe considerar que no solo realizamos esto, sino que equilibramos la necesidad de compatibilidad con los clientes más antiguos con protocolos de respaldo (fallback) y así ofrecer un servicio más accesible.

i. Fiabilidad, copias de seguridad y continuidad del negocio

Sabemos que muchos clientes dependen de los servicios de Lexgo para trabajar. Por ello, nos comprometemos a ofrecer servicios de alta disponibilidad con los que puede contar.

Nuestra infraestructura se ejecuta en sistemas que toleran los fallos, ya sean a raíz de errores de servidores individuales o incluso de centros de datos completos. Nuestro equipo de operaciones prueba de forma regular las medidas de recuperación ante desastres y tiene un equipo de guardia las 24 horas para resolver, rápidamente, las incidencias inesperadas.

Lexgo realiza copias de seguridad periódicas de sus sistemas, facilitando la reversión de cambios de software y la replicación de datos según sea necesario. Siempre que sea posible, Lexgo ayudará al cliente con la recuperación de datos ante eventos catastróficos considerables, según lo permitan los requisitos de residencia de datos de la localidad y las capacidades dentro de la región.

Los datos del cliente se almacenan de forma redundante en varios lugares en los centros de datos de nuestros proveedores de hospedaje para garantizar la disponibilidad. Hemos comprobado los procedimientos de copia de seguridad y restauración, lo que permite la recuperación en caso de un problema grave. Durante la noche se realiza una copia de seguridad de forma automática de los datos del cliente y de nuestro código fuente. El equipo de operaciones recibe una alerta en caso de que ocurra un fallo en este sistema. Las copias de seguridad se evalúan cada 90 días como mínimo para confirmar que nuestros procesos y nuestras herramientas funcionan según lo previsto.

j. Exportación de los datos del cliente

En todo momento, incluso tras la rescisión de un contrato, los clientes pueden solicitar la devolución de sus respectivos datos almacenados en los servicios de Lexgo (en la medida en que el cliente no haya eliminado dichos datos). La información acerca de la exportación de datos de los servicios de Lexgo se encuentra disponible en nuestro Centro de Ayuda.

k. Eliminación de los datos del cliente

Los servicios de Lexgo ofrecen a los administradores la opción de borrar todos los datos del cliente en cualquier momento durante un período de suscripción. A las 24 horas de la eliminación por parte del propietario principal y siempre que no se anule o cancele esta operación, Lexgo elimina, de forma permanente, toda la información de los sistemas de producción que se encuentren en ejecución (se excluyen los nombres de los equipos y clientes para evitar réplicas de clientes eliminados). Las copias de seguridad de los servicios de Lexgo se destruyen en un plazo de 30 días. En caso de una investigación judicial en curso, dicho período puede prorrogarse temporalmente.

l. Confidencialidad

Aplicamos controles estrictos sobre el acceso de nuestros empleados a los datos de nuestros clientes. El funcionamiento de los servicios de Lexgo requiere que algunos empleados tengan acceso a los sistemas que almacenan y procesan los datos del cliente. Por ejemplo, es posible que debamos acceder a datos de clientes con el fin de diagnosticar un problema que le haya surgido con los servicios de Lexgo. Estos empleados tienen prohibido utilizar tales permisos para ver los datos del cliente a menos que sea estrictamente necesario. Disponemos de controles técnicos y políticas de auditoría para garantizar que se registre todo acceso a los datos del cliente.

Todos nuestros empleados y personal contratado tienen la obligación de cumplir con nuestras políticas relativas a los datos del cliente y tratamos estos temas como cuestiones de la máxima importancia en nuestra empresa.

m. Prácticas del personal

Lexgo lleva a cabo verificaciones de antecedentes de todos los empleados antes de contratarlos, y los empleados reciben capacitación en materia de privacidad y de seguridad tanto durante la incorporación como a lo largo de su permanencia en la empresa. Todos los empleados deben leer y firmar nuestra política integral de seguridad de la información que abarca la seguridad, la disponibilidad y la confidencialidad de los servicios de Lexgo.

2. Infraestructura

Lexgo utiliza la infraestructura proporcionada por Amazon Web Services, Inc. (en adelante AWS) para alojar o procesar los datos del cliente enviados a Lexgo y generados por sus servicios. La información acerca de seguridad proporcionada por AWS está disponible en el sitio web de seguridad de AWS. La información acerca de las auditorías de seguridad y privacidad, y de las certificaciones recibidas por AWS, incluida la información sobre la certificación ISO 27001 y los informes SOC, está disponible en el sitio web de cumplimiento de AWS.