HasGreen S.A.S. · Documento legal

Política de Seguridad de la Información

Aplicable a la aplicación móvil de Sistemas de Alertas Tempranas de HasGreen, disponible en Google Play y Apple App Store, y a toda la infraestructura que la soporta.

Versión 1.0 Vigente desde: 01/08/2026 Última revisión: 01/08/2026

01Objetivo

Esta Política de Seguridad de la Información describe los principios, medidas técnicas y organizativas que HasGreen S.A.S. ("HasGreen", "nosotros") implementa para proteger la información que trata a través de su aplicación móvil de Sistemas de Alertas Tempranas para adultos mayores, incluyendo datos personales de las personas que crean una cuenta (usuarios/cuidadores) y de los pacientes (adultos mayores) que utilizan el sistema de alerta.

Esta política complementa la Política de Tratamiento de Datos Personales de HasGreen y debe leerse en conjunto con ella.

02Alcance

Esta política aplica a:

  • La aplicación móvil de HasGreen disponible para iOS y Android, y su(s) aplicación(es) o portal(es) complementario(s) para cuidadores, familiares o personal de monitoreo.
  • Los servicios de backend, bases de datos, API y servicios en la nube que soportan la aplicación.
  • Los dispositivos de hardware del Sistema de Alertas Tempranas (botón de pánico, sensores, wearables u otros dispositivos conectados) fabricados o distribuidos por HasGreen, en la medida en que capturen o transmitan datos personales.
  • El personal de HasGreen, contratistas, proveedores y encargados del tratamiento que tengan acceso a la información descrita.

03Principios de seguridad

HasGreen orienta su gestión de seguridad de la información bajo los siguientes principios:

  • Confidencialidad: solo personas y sistemas autorizados acceden a la información, en especial a los datos sensibles de salud de los pacientes.
  • Integridad: la información no se altera de forma no autorizada, particularmente los datos críticos para el funcionamiento del sistema de alerta (contactos de emergencia, alergias, medicamentos).
  • Disponibilidad: dado que el servicio cumple una función de alerta temprana, HasGreen prioriza la continuidad y disponibilidad de los componentes críticos del sistema.
  • Minimización: solo se recopila y conserva la información necesaria para la finalidad del servicio.
  • Seguridad por diseño y por defecto: los controles de seguridad y privacidad se incorporan desde el diseño de cada funcionalidad, no como una capa posterior.
  • Responsabilidad demostrada (accountability): HasGreen mantiene evidencia de sus medidas de seguridad y puede demostrarlas ante autoridades competentes.

04Clasificación de la información

HasGreen clasifica la información tratada en la aplicación en dos grandes categorías, con niveles de protección diferenciados:

CategoríaEjemplosNivel de protección
Datos de identificación y contacto (cuenta del usuario/cuidador) Nombre completo, teléfono, correo electrónico, dirección postal, credenciales de acceso Alto
Datos sensibles de salud del paciente (adulto mayor) Género, tipo de sangre, resumen de medicamentos, alergias y tratamientos, ubicación en tiempo de alerta Máximo (dato sensible / categoría especial)

Nota sobre datos sensibles

La información de salud del paciente se trata como dato sensible conforme a la Ley 1581 de 2012 (Colombia) y como categoría especial de datos conforme al artículo 9 del Reglamento (UE) 2016/679 (RGPD). Por ello recibe medidas de cifrado, control de acceso y registro de auditoría reforzadas frente a los datos de contacto ordinarios.

05Medidas técnicas

Cifrado

  • Cifrado en tránsito mediante TLS 1.2 o superior para todas las comunicaciones entre la aplicación móvil, la API y los servidores.
  • Cifrado en reposo de bases de datos y respaldos que contienen datos personales, con algoritmos estándar de la industria (p. ej. AES-256).
  • Los datos sensibles de salud se almacenan cifrados de forma independiente y con controles de acceso adicionales respecto de los datos de contacto.

Autenticación y control de acceso

  • Requisitos de contraseñas robustas y, cuando el dispositivo lo permite, opción de autenticación biométrica (huella o reconocimiento facial) mediante los mecanismos nativos de iOS y Android.
  • Bloqueo temporal de la cuenta tras múltiples intentos fallidos de inicio de sesión.
  • Control de acceso basado en roles y principio de mínimo privilegio para el personal interno: solo el personal que requiere acceso a datos de salud para cumplir su función puede consultarlos.
  • Registro (log) de accesos a los datos sensibles de los pacientes, con capacidad de auditoría.

Seguridad en el dispositivo móvil

  • Las credenciales y tokens de sesión se almacenan en los mecanismos seguros nativos de cada plataforma (Keychain en iOS, Keystore/EncryptedSharedPreferences en Android), nunca en texto plano.
  • La aplicación solicita únicamente los permisos del dispositivo estrictamente necesarios para su funcionamiento (por ejemplo, ubicación para la activación de alertas, notificaciones push), conforme al marco de App Tracking Transparency de Apple y al modelo de permisos en tiempo de ejecución de Android.
  • Redundancia de canales para el envío de alertas (notificación push, SMS y/o llamada telefónica) para maximizar la probabilidad de que la alerta llegue a los contactos de emergencia ante fallas de un canal.

Infraestructura y monitoreo

  • Segmentación de entornos de producción, pruebas y desarrollo.
  • Copias de seguridad periódicas y cifradas, con pruebas de restauración.
  • Monitoreo y alertamiento ante actividad anómala o accesos no autorizados.
  • Gestión de vulnerabilidades mediante actualización periódica de dependencias, aplicación de parches de seguridad y evaluaciones periódicas de seguridad (pruebas de vulnerabilidad y/o pentesting) sobre la aplicación y su backend.

06Medidas organizativas

  • Designación de un Oficial de Seguridad de la Información, responsable de supervisar el cumplimiento de esta política.
  • Capacitación periódica del personal en seguridad de la información y protección de datos personales, con énfasis en el tratamiento de datos de salud.
  • Acuerdos de confidencialidad con empleados, contratistas y proveedores que tengan acceso a datos personales.
  • Controles de acceso físico a las instalaciones y equipos donde se procesa información sensible.
  • Procedimientos documentados para la creación, modificación y revocación de accesos del personal (por ejemplo, al finalizar una relación laboral o contractual).

07Proveedores y encargados del tratamiento

HasGreen puede apoyarse en proveedores externos para prestar el servicio (por ejemplo, alojamiento en la nube, servicios de notificaciones push, pasarelas de SMS o llamadas, servicios de analítica). Respecto de estos proveedores, HasGreen:

  • Suscribe acuerdos que los obligan contractualmente a proteger los datos personales conforme a esta política y a la normativa aplicable, actuando únicamente como Encargados del Tratamiento según instrucciones de HasGreen.
  • Evalúa razonablemente las prácticas de seguridad de dichos proveedores antes de la contratación y durante la relación contractual.
  • Exige a los proveedores la implementación de medidas de seguridad equivalentes a las descritas en esta política, incluyendo cifrado y control de acceso.
  • Cuando la transferencia implique el envío de datos personales fuera de Colombia, aplica las garantías descritas en la Política de Tratamiento de Datos Personales (cláusulas contractuales, mecanismos de adecuación u otros instrumentos reconocidos por la normativa aplicable).

08Gestión de incidentes de seguridad

HasGreen cuenta con un procedimiento interno de respuesta a incidentes de seguridad que incluye identificación, contención, erradicación, recuperación y análisis posterior del incidente.

Notificación de brechas de seguridad

  • Colombia: los incidentes que constituyan violación a los códigos de seguridad o pongan en riesgo la administración de la información se reportarán a la Superintendencia de Industria y Comercio (SIC) conforme a los plazos y condiciones establecidos en la normativa vigente, e informando a los titulares afectados cuando corresponda.
  • Unión Europea (RGPD): ante una violación de seguridad de datos personales que suponga un riesgo para los derechos y libertades de las personas, HasGreen notificará a la autoridad de control competente dentro de las 72 horas siguientes a tener conocimiento del incidente, y a los titulares afectados sin dilación indebida cuando el riesgo sea alto.
  • Estados Unidos: HasGreen notificará los incidentes conforme a las leyes estatales de notificación de brechas de datos aplicables según la residencia de los afectados.
  • Otros países de América Latina: HasGreen notificará conforme a la normativa local de protección de datos aplicable en cada jurisdicción donde preste el servicio.

Reporte de vulnerabilidades

Si usted es un investigador de seguridad y desea reportar una posible vulnerabilidad, escríbanos a [correo de seguridad, ej. security@hasgreen.com]. Agradecemos la divulgación responsable y nos comprometemos a dar respuesta oportuna.

09Cumplimiento con Google Play y Apple App Store

Como parte de la publicación de la aplicación en las tiendas móviles, HasGreen cumple, entre otros, con los siguientes requisitos:

  • Google Play – Sección de Seguridad de los Datos (Data Safety): HasGreen declara de forma precisa los datos que recopila, la finalidad de dicha recopilación, si los datos se comparten con terceros, si se cifran en tránsito y si el usuario puede solicitar la eliminación de sus datos.
  • Apple – Etiqueta de Privacidad de la App (App Privacy / "Nutrition Label"): HasGreen declara los tipos de datos recopilados y su vínculo (o no) con la identidad del usuario, conforme a las categorías definidas por Apple.
  • Eliminación de cuenta dentro de la aplicación: conforme a las políticas de ambas tiendas, la aplicación ofrece un mecanismo para que el usuario solicite la eliminación de su cuenta y de los datos asociados directamente desde la app, sin necesidad de canales externos adicionales.
  • Transparencia sobre seguimiento (App Tracking Transparency): si la aplicación utilizara datos con fines de seguimiento publicitario entre apps o sitios de terceros, se solicitará el consentimiento explícito del usuario conforme al marco de Apple.
  • Contenido relacionado con salud: HasGreen atiende las políticas de ambas tiendas aplicables a aplicaciones que tratan información de salud, incluyendo restricciones sobre el uso, venta o compartición de dicha información con fines distintos a la prestación del servicio.

10Continuidad y disponibilidad del servicio

Dado que la aplicación cumple una función de alerta temprana para adultos mayores, HasGreen implementa medidas orientadas a maximizar la disponibilidad de las funciones críticas del sistema, incluyendo redundancia de canales de notificación, monitoreo de disponibilidad de la infraestructura y planes de recuperación ante desastres para los componentes esenciales del servicio.

HasGreen recomienda a los usuarios y cuidadores mantener actualizados los datos de contacto de emergencia y verificar periódicamente el correcto funcionamiento del dispositivo de alerta, dado que ningún sistema tecnológico puede garantizar una disponibilidad absoluta e ininterrumpida.

11Recomendaciones de seguridad para el usuario

  • Utilice una contraseña única y robusta para su cuenta de HasGreen y no la comparta con terceros.
  • Active, si su dispositivo lo permite, el desbloqueo biométrico de la aplicación.
  • Mantenga actualizada la aplicación y el sistema operativo de su dispositivo móvil.
  • Evite instalar la aplicación fuera de Google Play o Apple App Store.
  • Notifique de inmediato a HasGreen si sospecha de un acceso no autorizado a su cuenta.

12Revisión y vigencia

Esta política será revisada periódicamente y cada vez que existan cambios normativos, tecnológicos o de operación que lo requieran. La versión vigente estará siempre disponible en el sitio web y en la aplicación de HasGreen.

13Contacto

Para consultas relacionadas con esta Política de Seguridad de la Información, puede contactar al Oficial de Seguridad de la Información de HasGreen S.A.S.:

Correo electrónico (protección de datos): seguridad@hasgreencol.com
Dirección: Calle 90 # 49C-54, Apto 901, Barranquilla, Colombia
Teléfono: +57 3135401722

→ Ver Política de Tratamiento de Datos Personales