APPINIT S.A.S., identificada con NIT 901415482-7, con domicilio principal en la ciudad de Medellín, Colombia (en adelante, "APPINIT"), adopta la presente Política de Seguridad de la Información (en adelante, la "Política") aplicable a Appinizio, plataforma tecnológica de su propiedad ofrecida bajo el modelo de Software como Servicio (SaaS), que permite la creación, configuración, despliegue y administración de aplicaciones móviles empresariales mediante módulos y componentes configurables, incluyendo la integración con servicios propios de APPINIT y con servicios de terceros (en adelante, la "Plataforma"), con el propósito de proteger la confidencialidad, integridad y disponibilidad de la información propia, de sus Usuarios y de los Usuarios Finales de las aplicaciones creadas a través de la Plataforma.
La presente Política se adopta en desarrollo del deber de seguridad previsto en el artículo 4, literal g, de la Ley 1581 de 2012, del Título V de la Circular Única de la Superintendencia de Industria y Comercio, y en atención a los bienes jurídicos protegidos por la Ley 1273 de 2009, sin perjuicio de la adopción voluntaria de buenas prácticas internacionales de gestión de seguridad de la información, tales como la familia de normas técnicas ISO/IEC 27001, como referente de gestión, mas no como certificación obligatoria salvo que APPINIT decida obtenerla.
1. Objetivo y Alcance
La presente Política tiene por objeto establecer los lineamientos, controles y responsabilidades orientados a preservar la confidencialidad, integridad, disponibilidad y trazabilidad de la información que se procesa, almacena o transmite a través de la Plataforma, incluyendo los datos de los Usuarios, el Contenido del Usuario y los datos personales de los Usuarios Finales que APPINIT llegue a alojar por instrucción de sus Usuarios.
Esta Política aplica a todo el personal de APPINIT, a sus contratistas, proveedores y encargados del tratamiento que tengan acceso a la infraestructura tecnológica de la Plataforma, así como, en lo pertinente, a los Usuarios en su calidad de administradores de sus propias Cuentas y aplicaciones.
2. Principios de Seguridad de la Información
- Confidencialidad: la información solo será accesible por las personas o sistemas debidamente autorizados para conocerla.
- Integridad: la información se mantendrá exacta, completa y libre de alteraciones no autorizadas durante todo su ciclo de vida.
- Disponibilidad: la información y los sistemas que la soportan estarán disponibles para las personas autorizadas cuando estas lo requieran, dentro de los niveles de servicio razonablemente ofrecidos por APPINIT.
- Trazabilidad: se propenderá por mantener registros que permitan identificar el origen, la modificación y el acceso a la información crítica de la Plataforma.
- Legalidad: los controles de seguridad se implementarán en cumplimiento de la normativa colombiana aplicable, en especial la Ley 1273 de 2009 y la Ley 1581 de 2012.
3. Roles y Responsabilidades
APPINIT designará un responsable interno de seguridad de la información, encargado de coordinar la implementación, seguimiento y actualización periódica de esta Política, así como de servir de punto de contacto ante incidentes de seguridad.
El personal de APPINIT que tenga acceso a los sistemas de información de la Plataforma deberá conocer y cumplir esta Política, así como los procedimientos internos que la desarrollen, y será responsable del uso adecuado de las credenciales y permisos que le sean asignados conforme al principio de mínimo privilegio.
Los Usuarios, como administradores de sus propias Cuentas, son responsables de la custodia de sus credenciales de acceso, de la configuración razonable de los niveles de acceso que otorguen a terceros dentro de su propia organización y de la seguridad de los dispositivos desde los cuales acceden a la Plataforma.
4. Clasificación de la Información
APPINIT clasificará la información que administra en función de su sensibilidad y del impacto que su divulgación, alteración o pérdida no autorizada pudiera generar, distinguiendo, entre otras, las siguientes categorías: información pública, información de uso interno, información confidencial de los Usuarios y datos personales de Usuarios y Usuarios Finales, estos últimos sujetos a las medidas de protección reforzada previstas en la Política de Tratamiento de Datos Personales.
El nivel de protección aplicado a cada categoría de información será proporcional a su clasificación, priorizando las medidas de seguridad más estrictas para los datos personales y para las credenciales de acceso a la Plataforma.
5. Controles de Acceso y Autenticación
- Toda Cuenta de Usuario y todo usuario interno de APPINIT requerirá credenciales individuales, personales e intransferibles para acceder a la Plataforma.
- APPINIT implementará controles razonables de robustez de contraseñas y podrá habilitar mecanismos adicionales de autenticación, tales como la autenticación multifactor, para el acceso a funcionalidades críticas o administrativas.
- El acceso a la infraestructura y a los sistemas internos de APPINIT se otorgará conforme al principio de mínimo privilegio, limitando los permisos de cada usuario interno a lo estrictamente necesario para el desempeño de sus funciones.
- APPINIT revisará periódicamente los permisos de acceso otorgados a su personal y contratistas, revocando de forma inmediata aquellos que correspondan a personas que ya no requieran dicho acceso.
6. Seguridad en el Alojamiento y Desarrollo de la Plataforma
APPINIT adoptará medidas técnicas razonables para la protección de la infraestructura que soporta la Plataforma, tales como el uso de protocolos de cifrado en el tránsito de la información, la segmentación de entornos de desarrollo, pruebas y producción, y la realización de copias de seguridad periódicas de la información crítica.
Cuando APPINIT contrate proveedores externos de infraestructura tecnológica, alojamiento en la nube o desarrollo, exigirá contractualmente a dichos proveedores el cumplimiento de niveles de seguridad razonables y compatibles con la presente Política y con la normativa colombiana de protección de datos personales, sin que ello traslade a dichos proveedores la responsabilidad primaria de APPINIT frente a sus Usuarios.
APPINIT procurará incorporar prácticas de desarrollo seguro en la construcción y mantenimiento de la Plataforma, incluyendo la revisión de vulnerabilidades conocidas y la actualización oportuna de los componentes tecnológicos utilizados.
7. Seguridad en el Procesamiento de Pagos
APPINIT no almacena directamente los datos completos de los medios de pago de sus Usuarios. El procesamiento de los pagos de la suscripción se realiza a través de una Pasarela de Pagos operada por un tercero especializado, al cual el Usuario es redirigido de manera segura para completar la transacción, de forma análoga a como ocurre al efectuar un pago en línea a través de una entidad bancaria.
APPINIT exigirá, en el correspondiente contrato con la Pasarela de Pagos, el cumplimiento de estándares de seguridad reconocidos para el procesamiento de pagos electrónicos, sin que ello implique que APPINIT asuma responsabilidad por fallas, vulneraciones o incidentes de seguridad originados directamente en los sistemas de dicho tercero.
8. Gestión de Incidentes de Seguridad y Violación de Datos Personales
Se entenderá por incidente de seguridad todo evento que comprometa o pueda comprometer la confidencialidad, integridad o disponibilidad de la información de la Plataforma, incluyendo el acceso no autorizado, la pérdida, alteración o divulgación indebida de datos personales.
Ante la detección de un incidente de seguridad que constituya una violación de datos personales, APPINIT adoptará de forma inmediata las medidas necesarias para contener el incidente, evaluar su alcance e impacto, y notificar a la Superintendencia de Industria y Comercio y, cuando resulte procedente, a los Titulares afectados, dentro de los términos y condiciones que establezca la normativa vigente sobre la materia.
Los Usuarios y el personal de APPINIT que detecten cualquier vulnerabilidad, falla de seguridad, acceso no autorizado o sospecha de incidente deberán reportarlo de manera inmediata al responsable de seguridad de la información de APPINIT, a través de los canales de contacto dispuestos en la Plataforma para tal efecto.
APPINIT documentará cada incidente de seguridad reportado, las medidas de contención adoptadas y las acciones correctivas implementadas, con el fin de fortalecer de manera continua los controles de seguridad de la Plataforma.
9. Seguridad respecto de Terceros y Proveedores
APPINIT evaluará, antes de vincular contractualmente a proveedores o encargados que tengan acceso a información de la Plataforma, la idoneidad de sus prácticas de seguridad de la información, e incorporará en los respectivos contratos obligaciones de confidencialidad, de reporte de incidentes y de cumplimiento de la normativa de protección de datos personales aplicable.
Esta obligación aplica, entre otros, a los proveedores de infraestructura tecnológica y alojamiento en la nube, y a la Pasarela de Pagos para el procesamiento de las suscripciones.
Cuando el Usuario habilite en su aplicación integraciones con módulos o componentes propios de APPINIT distintos del núcleo de la Plataforma, o con servicios de terceros, la seguridad de dichas integraciones dependerá también de las prácticas, controles y niveles de servicio del respectivo tercero, así como de la configuración realizada por el propio Usuario, aspectos sobre los cuales APPINIT no ejerce control directo y frente a los cuales no asume responsabilidad, sin perjuicio de su deber de seleccionar con diligencia los servicios de integración que ofrezca de forma nativa dentro de la Plataforma.
10. Capacitación y Concientización
APPINIT promoverá la capacitación periódica de su personal en materia de seguridad de la información y protección de datos personales, con el fin de fomentar una cultura organizacional orientada a la prevención de incidentes y al manejo responsable de la información.
11. Auditoría y Revisión de la Política
APPINIT revisará la presente Política de manera periódica y, en todo caso, cuando se presenten cambios significativos en la infraestructura tecnológica de la Plataforma, en la normativa aplicable o como consecuencia de un incidente de seguridad relevante, con el fin de mantenerla actualizada y efectiva.
12. Consecuencias del Incumplimiento
El incumplimiento de la presente Política por parte del personal de APPINIT dará lugar a las medidas disciplinarias internas a que haya lugar, sin perjuicio de las responsabilidades civiles, administrativas o penales derivadas de la conducta, incluidas las previstas en la Ley 1273 de 2009 respecto de los delitos contra la confidencialidad, integridad y disponibilidad de los datos y de los sistemas informáticos.
APPINIT se reserva el derecho de suspender el acceso a la Plataforma de cualquier Usuario que incurra en conductas que comprometan la seguridad de la información, sin perjuicio de las acciones legales civiles o penales a que haya lugar.
13. Vigencia
La presente Política rige a partir de su publicación en la Plataforma y podrá ser modificada por APPINIT en cualquier momento, para lo cual se publicará la versión actualizada indicando la fecha de entrada en vigor.
14. Marco Normativo
- Ley Estatutaria 1581 de 2012, artículo 4, literal g, deber de seguridad.
- Decreto 1377 de 2013, compilado en el Decreto Único Reglamentario 1074 de 2015.
- Título V de la Circular Única de la Superintendencia de Industria y Comercio, medidas de seguridad para el tratamiento de datos personales.
- Circular Externa 002 de 2015 de la Superintendencia de Industria y Comercio, Registro Nacional de Bases de Datos.
- Ley 1273 de 2009, por la cual se modifica el Código Penal y se crea el bien jurídico de la protección de la información y de los datos.

