Volver

Política de Gestión de Incidentes de Seguridad

Última actualización: 27 de marzo de 2026

Vigente desde el 27 de marzo de 2026

1. Qué es una brecha de seguridad?

Una brecha de seguridad es todo incidente que resulte en la destrucción, pérdida, alteración accidental o ilícita, divulgación no autorizada, o el acceso no autorizado a datos personales tratados por cepaos.

Esto incluye, entre otros casos:

  • Acceso no autorizado a datos personales almacenados en nuestros sistemas.
  • Exfiltración o copia de datos personales por parte de terceros no autorizados.
  • Pérdida o destrucción accidental de datos sin posibilidad de recuperación.
  • Divulgación accidental de datos a destinatarios no autorizados.
  • Compromiso de credenciales de acceso que hayan permitido el acceso a datos personales.

2. Nuestro compromiso

cepaos se compromete a gestionar cualquier brecha de seguridad con transparencia, diligencia y apego a la normativa argentina de protección de datos personales (Ley 25.326 y normas complementarias).

Ante una brecha confirmada que afecte datos personales:

  • Notificaremos a los usuarios afectados dentro de los 5 días hábiles de haber determinado el alcance de la brecha y contenido el incidente.
  • Notificaremos a la Agencia de Acceso a la Información Pública (AAIP) dentro de las 72 horas de haber tomado conocimiento de la brecha, conforme a la Disposición AAIP N. 2/2023 (Reglamento de Incidentes de Seguridad de la Información).
  • Adoptaremos medidas técnicas y organizativas inmediatas para contener el incidente y prevenir su recurrencia.

3. Qué incluye la notificación a usuarios afectados

Cuando cepaos notifique a usuarios sobre una brecha de seguridad que los afecte, la comunicación incluirá:

  • Naturaleza del incidente: descripción clara de qué ocurrió, en términos comprensibles.
  • Datos afectados: categorías de datos personales que podrían haber sido accedidos, alterados o divulgados.
  • Periodo del incidente: el lapso de tiempo durante el cual los datos estuvieron expuestos, en la medida en que sea determinable.
  • Medidas adoptadas: acciones tomadas por cepaos para contener el incidente y proteger los datos.
  • Recomendaciones para el usuario: pasos concretos que puede tomar para reducir su exposición (p. ej., cambio de contraseña).
  • Contacto: canal directo para consultas y seguimiento.

4. Canal de comunicación

Las notificaciones a usuarios afectados se realizarán por las siguientes vías:

  • Email registrado: correo electrónico enviado a la dirección registrada en la cuenta cepaos del usuario.
  • Aviso en el dashboard: notificación visible al ingresar a la plataforma, disponible para todos los miembros de las organizaciones afectadas.

En casos de alta gravedad con impacto generalizado, cepaos podrá adicionalmente publicar un aviso en su sitio web.

5. Cómo reportar un incidente sospechoso

Si como usuario detecta o sospecha de actividad inusual en su cuenta cepaos, o cree haber identificado una vulnerabilidad de seguridad en la plataforma, le pedimos que nos lo informe de inmediato:

Nos comprometemos a responder dentro de las 24 horas hábiles de recibido su reporte.

Si reporta una vulnerabilidad de seguridad de buena fe, cepaos se compromete a no tomar acciones legales en su contra por dicho reporte, siempre que no haya accedido, copiado ni divulgado datos de terceros.

6. Historial de incidentes

cepaos mantiene un registro interno de todos los incidentes de seguridad declarados.

A la fecha de actualización de esta política (27 de marzo de 2026), no se han registrado brechas de seguridad que hayan afectado datos personales de usuarios.

Este historial se actualizará ante cualquier incidente futuro que deba ser comunicado a los usuarios afectados.

7. Marco normativo

Esta política se enmarca en la siguiente normativa de protección de datos personales:

  • Ley 25.326 — Ley de Protección de Datos Personales de la República Argentina y sus normas reglamentarias.
  • Disposición AAIP N. 2/2023 — Reglamento de Incidentes de Seguridad de la Información de la Agencia de Acceso a la Información Pública. Establece la obligación de notificar brechas dentro de las 72 horas de conocido el incidente.

Para más información sobre cómo cepaos trata sus datos personales, consulte nuestra Política de Privacidad.

8. Contacto

Para consultas sobre esta política o para reportar un incidente:

Estos términos pueden ser actualizados periódicamente. La versión vigente es la publicada en cepaos.com. Para consultas legales, escribí a legal@cepaos.com.