Política de notificación de vulnerabilidades
1. A quién se refiere esta política
Wozniak Solutions sp. z o.o., con domicilio social en Varsovia (02-703), ul. Bukowińska 24c/7, KRS 0000624966 (en adelante: «nosotros»), es el fabricante del sistema VetiCloud y de las aplicaciones, programas y dispositivos que se suministran con él. La seguridad de los datos de los centros, de sus pacientes y de los cuidadores de animales es una prioridad para nosotros. Esta política describe cómo notificarnos una vulnerabilidad en nuestros productos y qué puede esperar la persona notificante.
2. Cómo notificar una vulnerabilidad
Notifica las vulnerabilidades a la dirección security (at) veticloud.com. Esta dirección se utiliza exclusivamente para notificar vulnerabilidades e incidentes de seguridad — para cuestiones relacionadas con el uso del sistema, utiliza el panel de soporte o el formulario de contacto. En la notificación, indica:
- el nombre del producto y la versión afectada por la vulnerabilidad (por ejemplo, la dirección de la página, la versión de la aplicación o del programa);
- una descripción de la vulnerabilidad y los pasos para reproducirla y, si es posible, una prueba de concepto;
- las posibles consecuencias y si tienes conocimiento de que terceros estén explotando la vulnerabilidad;
- tus datos de contacto y si deseas que tu nombre se mencione como origen de la notificación.
Aceptamos notificaciones en polaco y en inglés. También publicamos la dirección para notificaciones y un enlace a esta política en el archivo https://veticloud.com/.well-known/security.txt.
3. Qué hacemos tras recibir una notificación
- Confirmamos la recepción de la notificación en un plazo de 2 días hábiles.
- En un plazo de 5 días hábiles comunicamos una evaluación preliminar: si la notificación se refiere a una vulnerabilidad, cuál es su gravedad y a qué versiones afecta.
- Eliminamos la vulnerabilidad sin demora indebida. El tiempo de preparación de la corrección depende de la gravedad de la vulnerabilidad y de la complejidad del cambio; informamos a la persona notificante sobre los avances.
- Ponemos a disposición las correcciones de seguridad de forma gratuita y, cuando el producto lo permite, de forma automática.
- Una vez disponible la corrección, informamos a los usuarios afectados por la vulnerabilidad, junto con recomendaciones sobre las medidas que deben adoptar.
4. Divulgación coordinada
Te pedimos que te abstengas de divulgar públicamente los detalles de la vulnerabilidad hasta que la corrección esté disponible, durante un máximo de 90 días desde la notificación, salvo que acordemos conjuntamente otro plazo. La fecha de divulgación la acordamos con la persona notificante. Si la vulnerabilidad se está explotando activamente, podemos advertir antes a los usuarios. Con el consentimiento de la persona notificante, mencionamos su nombre como origen de la notificación en la información sobre la vulnerabilidad corregida.
5. Normas de actuación de buena fe
No emprenderemos acciones legales contra ninguna persona que, de buena fe y de conformidad con esta política, busque vulnerabilidades y nos las notifique. Te pedimos que:
- realices pruebas únicamente en tu propia cuenta, en tu propio dispositivo y con datos sobre los que tengas derechos;
- no accedas a datos de otras personas, en particular a datos de pacientes y de cuidadores de animales, y, en caso de acceso accidental — interrumpas la actividad, no copies los datos y lo describas en la notificación;
- no modifiques ni elimines datos y no explotes la vulnerabilidad en mayor medida de lo necesario para demostrarla;
- no lleves a cabo ataques de denegación de servicio, de ingeniería social ni pruebas físicas, y no envíes mensajes no solicitados;
- mantengas la confidencialidad de la información sobre la vulnerabilidad hasta su eliminación.
6. Qué no consideramos vulnerabilidades
Aceptamos notificaciones de escasa relevancia para la seguridad, pero su corrección puede tardar más. Entre ellas se encuentran, en particular: los resultados de escáneres automáticos sin demostración de un efecto real, la ausencia de alguna cabecera de seguridad o de algún registro DNS del correo sin impacto demostrado, los ataques que requieren acceso físico al dispositivo desbloqueado del usuario y las vulnerabilidades que solo se presentan en versiones sin soporte de navegadores o sistemas operativos. No disponemos de un programa de recompensas económicas por notificaciones.
7. Notificaciones a autoridades y proveedores
Notificamos las vulnerabilidades explotadas activamente y los incidentes graves que afecten a la seguridad de nuestros productos de conformidad con el Reglamento (UE) 2024/2847 del Parlamento Europeo y del Consejo (Reglamento de Ciberresiliencia), a través de la plataforma única de notificación gestionada por ENISA, al CSIRT NASK como coordinador en Polonia. También notificamos a sus desarrolladores las vulnerabilidades de los componentes suministrados por otras entidades. Con este fin, podemos transmitir a dichas entidades la información de la notificación en la medida necesaria.
8. Datos de la persona notificante
Tratamos los datos de la persona notificante para gestionar la notificación, mantener el contacto sobre ella y cumplir obligaciones legales, en los términos descritos en la Política de privacidad. Sin el consentimiento de la persona notificante, no divulgamos públicamente sus datos.
9. Modificaciones de la política
Actualizamos la política a medida que cambian nuestros productos y la normativa. Cada versión tiene una fecha de vigencia y las versiones anteriores siguen estando disponibles. El documento ha sido redactado en lengua polaca; las traducciones tienen carácter informativo.
La presente versión está en vigor desde el 7 de octubre de 2026