Política de Divulgación de Vulnerabilidades

Introducción

Docly Serviços de Informática Ltda., inscrita en el CNPJ nº 30.021.390/0001-47, toma en serio la seguridad de sus sistemas y de los datos bajo su responsabilidad. Esta política describe cómo reportar una vulnerabilidad de seguridad en nuestros sistemas y cuáles son los límites y condiciones aplicables.

Alcance

Esta política se aplica a los siguientes dominios y a los servicios alojados en ellos:

  • docly.com.br
  • doclyassist.com.br
  • doclysign.com.br

Los sistemas de terceros, servicios contratados e infraestructura de proveedores externos quedan fuera del alcance de esta política, aunque sean accesibles desde los dominios anteriores. Los dominios operados por otras personas jurídicas, aunque relacionadas, cuentan con política propia y no están cubiertos por este documento.

Ausencia de recompensa económica

Docly no opera un programa de bug bounty y no ofrece recompensa, pago, premio ni compensación económica de ninguna naturaleza por reportes de vulnerabilidad.

El envío de un reporte, solicitado o no, no genera para Docly ninguna obligación de pago ni crea expectativa legítima de remuneración. Los reportes se reciben y evalúan exclusivamente por su mérito técnico.

Cómo reportar

Envíe el reporte a [email protected], en portugués, español o inglés, incluyendo:

  • Descripción técnica de la vulnerabilidad
  • Dominio, URL o componente afectado
  • Pasos para la reproducción
  • Evidencia objetiva (petición y respuesta, log, captura de pantalla)
  • Impacto potencial estimado

Los reportes que consistan únicamente en la salida bruta de una herramienta automatizada, sin análisis ni validación de explotación, no serán procesados.

Conductas no autorizadas

Los siguientes actos no están autorizados y pueden constituir acceso no autorizado a sistema informático conforme a la legislación brasileña aplicable:

  • Realizar pruebas activas, escaneos, fuzzing o intentos de explotación contra nuestros sistemas sin autorización previa y por escrito de Docly
  • Acceder, copiar, modificar, exfiltrar o retener datos de terceros
  • Degradar, interrumpir o intentar denegar la disponibilidad de cualquier servicio
  • Emplear ingeniería social contra colaboradores, clientes o proveedores
  • Acceder físicamente a instalaciones de Docly o de sus clientes
  • Divulgar públicamente una vulnerabilidad antes de su corrección, sin acuerdo previo con Docly

El envío de un reporte no constituye autorización retroactiva para los actos anteriores.

Condicionamiento del reporte al pago

Docly no negocia la recepción de reportes de seguridad. Las comunicaciones que condicionen la entrega de información sobre una vulnerabilidad al pago de un importe, o que sugieran la divulgación pública, el contacto con clientes u organismos reguladores como forma de presión, serán tratadas como intento de coacción, preservadas como evidencia y remitidas al departamento jurídico y a las autoridades competentes.

Nuestra respuesta

Al recibir un reporte dentro de los términos de esta política, Docly:

  • Acusará recibo en un plazo máximo de 10 (diez) días hábiles
  • Evaluará técnicamente el reporte e informará si fue considerado procedente
  • Corregirá las fallas confirmadas en un plazo acorde a su severidad
  • No adoptará medidas legales contra quien haya actuado de buena fe y en cumplimiento íntegro de esta política

El último punto no se aplica a quien haya realizado pruebas activas sin autorización previa por escrito, accedido a datos de terceros o condicionado el reporte al pago.

Reconocimiento

Previa solicitud, Docly puede reconocer públicamente la contribución de quien reporte una vulnerabilidad procedente. El reconocimiento es discrecional, no remunerado y no constituye vínculo de ninguna naturaleza.

Vigencia

Esta política puede ser modificada en cualquier momento. La versión vigente es la publicada en esta página.

Docly Serviços de Informática Ltda. — CNPJ 30.021.390/0001-47 — Versión 1.0 — 28 de agosto de 2026