Centro Legal
Política de Seguridad de la Información
Establece el marco de seguridad técnica, organizacional y física para proteger la información de usuarios, transacciones, sorteos y operaciones de Ronin conforme a estándares de la industria y requisitos regulatorios colombianos.
Marco normativo de referencia
- •Ley 1581 de 2012 — Protección de datos personales (habeas data)
- •Decreto 1377 de 2013 — Reglamentación parcial Ley 1581 (autorización, aviso de privacidad, políticas)
- •Resolución 20250017074 de 2025 — Requerimientos técnicos para operación de actividades promocionales (Coljuegos / CNJSA)
- •Código Penal — Delitos informáticos y estafa (arts. 269A, 269F, 271)
- •Ley 906 de 2004 — Código de Procedimiento Penal (cadena de custodia digital)
- •Ley 527 de 1999 — Comercio electrónico y mensajes de datos
1. Objeto y alcance
Esta política aplica a toda la información procesada por Corporación Ronin en la Plataforma Ronin: datos personales, transacciones Wompi, asignación de números, resultados de sorteos, propiedad intelectual y secretos comerciales.
Aplica a empleados, contratistas y proveedores con acceso a sistemas de Ronin.
2. Principios
Confidencialidad, integridad, disponibilidad, autenticación, no repudio de transacciones críticas, y mejora continua del programa de seguridad.
3. Gobernanza y responsabilidades
La alta dirección aprueba esta política. Responsable de seguridad designado coordina implementación, evaluación de riesgos y respuesta a incidentes.
Usuarios deben proteger credenciales y reportar incidentes a contacto@ronin.com.co.
4. Clasificación de la información
Niveles: Pública (marketing); Interna (procedimientos); Confidencial (datos de usuarios, transacciones); Restringida (claves, vulnerabilidades, reportes Coljuegos).
Cada nivel tiene controles de acceso y manejo diferenciados.
5. Controles técnicos
Cifrado TLS 1.2+ en tránsito; cifrado en reposo para bases de datos sensibles; hashing de contraseñas con algoritmos robustos; firewall y segmentación de red; WAF cuando aplique.
Autenticación multifactor para accesos administrativos. Principio de mínimo privilegio en roles.
Registro y monitoreo de eventos de seguridad (SIEM o equivalente). Parcheo regular de sistemas.
Copias de seguridad cifradas con pruebas periódicas de restauración.
6. Desarrollo seguro
Ciclo de vida de software con revisión de código, pruebas de penetración periódicas, gestión de dependencias y separación de entornos (desarrollo, staging, producción).
No se almacenan datos completos de tarjetas; cumplimiento delegado a Wompi según PCI-DSS del proveedor.
7. Gestión de accesos
Altas, bajas y modificaciones de acceso con aprobación documentada. Revisión trimestral de privilegios. Revocación inmediata al terminar relación laboral o contractual.
8. Seguridad en proveedores
Evaluación de riesgo de proveedores críticos (hosting, Wompi, KYC). Cláusulas de seguridad y notificación de incidentes en contratos.
9. Continuidad del negocio
Plan de continuidad y recuperación ante desastres (BCP/DRP) para restaurar operación de compras, asignación de números y publicación de resultados en plazos definidos.
RPO y RTO documentados internamente y probados anualmente.
10. Gestión de incidentes de seguridad
Procedimiento: detección, contención, erradicación, recuperación y lecciones aprendidas.
Notificación a titulares afectados y SIC cuando incidente comprometa datos personales conforme a Ley 1581.
Preservación de evidencia digital conforme a Ley 906 de 2004 — Código de Procedimiento Penal (cadena de custodia digital) para posibles investigaciones.
11. Requisitos Coljuegos
Controles adicionales conforme a Resolución 20250017074 de 2025 — Requerimientos técnicos para operación de actividades promocionales (Coljuegos / CNJSA): trazabilidad de sorteos, integridad de registros, auditoría de resultados, retención probatoria.
12. Capacitación y concienciación
Personal con acceso a datos recibe inducción en seguridad y actualización anual. Simulacros de phishing y procedimientos de escalamiento.
13. Revisión
Revisión anual o ante cambios significativos de riesgo o normativa. Actualizado: 2026-07-07.