Divulgación Responsable
Política de divulgación coordinada de vulnerabilidades — ShadGramers
Última actualización: mayo de 2026
Objeto
Esta política define las condiciones en las que ShadGramers acepta las notificaciones de vulnerabilidades de seguridad por parte de investigadores externos, y los compromisos que asumimos a cambio.
Cláusula de no persecución (safe harbour)
ShadGramers se compromete a no emprender acciones judiciales civiles ni penales contra ningún investigador de seguridad que respete las condiciones siguientes.
Esta cláusula se aplica conforme al derecho francés (Código Penal art. 323-1 — sistemas de tratamiento automatizado de datos) y al derecho europeo (Directiva NIS2, RGPD). No puede surtir efecto en jurisdicciones donde la protección legal del investigador no pueda garantizarse contractualmente.
Condiciones aplicables al investigador
La protección de no persecución se aplica únicamente si el investigador:
- Notifica la vulnerabilidad a ShadGramers antes de cualquier divulgación pública.
- No explota la vulnerabilidad más allá de lo estrictamente necesario para demostrar su existencia y su impacto.
- No accede a datos de terceros (clientes de ShadGramers, usuarios finales) más allá de lo estrictamente necesario.
- No destruye, no modifica ni retiene los datos a los que ha tenido acceso.
- Concede a ShadGramers un plazo razonable (mínimo 5 días laborables para el acuse de recibo, 90 días para la corrección) antes de la divulgación pública.
- Actúa de buena fe, sin motivación maliciosa, sin extorsión y sin revender la vulnerabilidad.
- No realiza ataques de tipo DoS/DDoS, ingeniería social ni ataques contra sistemas de terceros.
Compromisos de ShadGramers
- Acusar recibo de la notificación en un plazo máximo de 5 días laborables.
- Informar al investigador del estado de la investigación en un plazo de 15 días laborables.
- No divulgar la identidad del investigador sin su acuerdo explícito.
- Corregir las vulnerabilidades identificadas en un plazo razonable (crítica: 30 días; alta: 60 días; media: 90 días).
- Acreditar públicamente al investigador, de forma nominal o anónima según su elección (sin recompensa económica: el programa no está dotado).
- Facilitar, previa solicitud, un certificado escrito del hallazgo, utilizable como referencia profesional.
Marco legal aplicable
Francia — Código Penal arts. 323-1 a 323-7 (acceso fraudulento a un sistema de tratamiento automatizado de datos). El artículo 323-1, párrafo 4, introducido por la ley de programación militar de 2024, prevé una exención de responsabilidad para quienes notifiquen de buena fe una vulnerabilidad a la ANSSI y a la entidad afectada. ShadGramers fomenta esta vía y no considera una notificación coordinada como un acceso no autorizado.
Unión Europea — La Directiva NIS2 (UE 2022/2555) anima a los Estados miembros a establecer mecanismos de divulgación coordinada. Esta política se alinea con las recomendaciones de ENISA (Agencia de la Unión Europea para la Ciberseguridad) sobre divulgación coordinada de vulnerabilidades.
RGPD — Si su investigación implica datos personales, está obligado a no almacenarlos, copiarlos ni transmitirlos. Comuníquenos de inmediato cualquier exposición involuntaria.
Lo que queda fuera del marco
ShadGramers se reserva el derecho de emprender acciones contra toda persona que:
- Acceda a datos reales de clientes sin necesidad estricta demostrada.
- Venda o intente vender la vulnerabilidad a un tercero.
- Utilice la vulnerabilidad con fines personales o comerciales no autorizados.
- Practique la extorsión o amenace con divulgar para obtener un rescate.
- Incumpla las reglas de esta política tras haber sido informada expresamente de ellas.
Contacto
Para cualquier notificación: security@shadgramers.tech
Para cuestiones legales relativas a esta política: legal@shadgramers.tech
Ver el programa de notificación (alcance, reconocimiento, proceso)