Algunas de estas cookies son esenciales, mientras que otras nos ayudan a mejorar su experiencia proporcionando información sobre cómo se utiliza el sitio. Para obtener información más detallada sobre las cookies que utilizamos, consulte nuestra Política de cookies
VTech se compromete a contribuir a la protección de la seguridad y la privacidad de los clientes y usuarios de los productos de VTech que incorporan elementos digitales. La presente política establece el proceso coordinado de divulgación de vulnerabilidades de VTech para recibir, evaluar, subsanar y, cuando proceda, divulgar información sobre posibles vulnerabilidades notificadas por fuentes internas y externas.
La presente política respalda las obligaciones de VTech en materia de gestión de vulnerabilidades conforme a la legislación aplicable, incluido el Reglamento (UE) 2024/2847 (la Ley de Ciberresiliencia o CRA), cuando proceda. No sustituye a los procedimientos internos de VTech en materia de seguridad de productos, respuesta a incidentes, notificación a las autoridades reguladoras, actualizaciones de software, privacidad o gestión de proveedores.
La presente Política se aplica a las posibles vulnerabilidades que afecten a los productos de VTech con elementos digitales y a los servicios relacionados puestos a disposición por VTech, incluidos el hardware, el software, el firmware, las aplicaciones móviles, los servicios en línea y las soluciones de tratamiento de datos a distancia pertinentes, que hayan sido diseñados o desarrollados por VTech o en su nombre y que sean necesarios para que dichos productos desempeñen sus funciones.
La presente Política no autoriza la realización de pruebas en activos que sean propiedad exclusiva de terceros o estén controlados por estos. No obstante, cuando un informe se refiera a un componente, una biblioteca, un servicio o un producto de un proveedor externo incorporado a un producto de VTech o necesario para el mismo, VTech podrá coordinarse con el proveedor, el responsable del mantenimiento, el equipo de respuesta a incidentes de seguridad informática (CSIRT), la Agencia de la Unión Europea para la Ciberseguridad (ENISA), la autoridad competente u otra parte adecuada para validar, subsanar y divulgar la vulnerabilidad.
Con sujeción a la presente Política y a la legislación aplicable, VTech autoriza la investigación de seguridad de buena fe dirigida exclusivamente a identificar y notificar posibles vulnerabilidades en los activos incluidos en el ámbito de aplicación. VTech no interpondrá a sabiendas demandas civiles ni remitirá dicha investigación de buena fe y autorizada a las fuerzas del orden únicamente por el hecho de que se haya llevado a cabo dicha investigación.
Esta autorización se aplica únicamente cuando el investigador cumpla con la presente Política, actúe de forma proporcionada para evitar daños y notifique sin demora la vulnerabilidad a VTech. No autoriza conductas que sean ilegales, que causen o puedan causar daños sustanciales, que infrinjan los derechos de terceros o que se encuentren fuera del ámbito de aplicación establecido. VTech no puede renunciar a los derechos de terceros ni anular los requisitos de la legislación aplicable.
Si un investigador tiene dudas sobre si la actividad propuesta entra dentro del ámbito de aplicación o está autorizada, deberá ponerse en contacto con VTech antes de proceder, a través de VulnerabilityReporting@vtech.com.
Para participar en el proceso coordinado de divulgación de vulnerabilidades, los investigadores deben:
Los informes deben enviarse a VulnerabilityReporting@vtech.com. Los informes pueden enviarse de forma anónima.
Los investigadores deberán utilizar el asunto «URGENTE — sospecha de explotación activa» cuando tengan motivos razonables para creer que una vulnerabilidad está siendo explotada activamente o que supone un riesgo material inmediato para los usuarios.
Para permitir una clasificación oportuna, los informes deben incluir, cuando sea posible:
Al recibir un informe, VTech:
VTech se propone enviar un acuse de recibo en un plazo de 24 horas tras la recepción de una notificación, así como el resultado de la evaluación inicial o una actualización significativa del estado, siempre que sea razonablemente factible. Los tiempos reales de respuesta y corrección dependen de la gravedad, la complejidad, la explotabilidad, los productos afectados, la disponibilidad de medidas de mitigación y la información facilitada.
VTech solicita a los informantes que no revelen públicamente los detalles de la vulnerabilidad antes de que VTech haya tenido una oportunidad razonable de validar, evaluar y subsanar el problema. VTech colaborará de buena fe con el informante para acordar un calendario de divulgación coordinada, teniendo en cuenta la explotabilidad, la explotación activa, los usuarios afectados, la disponibilidad de medidas de mitigación, la disponibilidad de una actualización de seguridad y el interés público.
Una vez que se ponga a disposición una actualización de seguridad u otra medida correctiva, VTech compartirá y divulgará públicamente la información sobre la vulnerabilidad corregida en un aviso de seguridad adecuado, a menos que VTech determine y documente razonablemente que los riesgos de ciberseguridad derivados de una divulgación pública inmediata superan los beneficios de seguridad. En ese caso, VTech podrá retrasar la publicación durante el tiempo strictly necesario para gestionar dichos riesgos y, cuando proceda, proporcionar a los usuarios afectados una oportunidad razonable para aplicar primero el parche o la medida correctiva pertinente.
Un aviso de seguridad incluirá, según proceda:
VTech podrá mencionar o dar crédito al informante en un aviso de seguridad únicamente con el consentimiento de este y con sujeción a la legislación aplicable, a consideraciones de seguridad y a las preferencias expresadas por el informante.
VTech evaluará si una notificación se refiere a una vulnerabilidad que se está explotando activamente o a un incidente grave que afecte a la seguridad de un producto de VTech con elementos digitales. Cuando proceda, VTech realizará las notificaciones a través de la Plataforma Única de Notificación de la CRA y a los destinatarios pertinentes dentro de los plazos exigidos por el Reglamento (UE) 2024/2847 y demás legislación aplicable.
Este canal de notificación pública no sustituye a los procesos de notificación reglamentaria de VTech. VTech considerará, cuando proceda, la posibilidad de establecer un sistema de evaluación y escalado de alerta temprana que permita realizar una notificación preliminar en un plazo de 24 horas desde el momento en que se tenga conocimiento del hecho, una notificación completa en un plazo de 72 horas y un informe final en un plazo de 14 días en el caso de una vulnerabilidad que se esté explotando activamente, o en el plazo de un mes en el caso de un incidente grave, en el que se describa el incidente, su causa raíz y las medidas de mitigación adoptadas.
VTech podrá comunicar o compartir información sobre vulnerabilidades o incidentes con las autoridades competentes, los CSIRT, la ENISA, los proveedores, los encargados del mantenimiento, los prestadores de servicios u otras partes pertinentes cuando así lo exija la ley o sea razonablemente necesario para investigar, subsanar, coordinar la divulgación o proteger a los usuarios.
Además de notificar al CSIRT competente y a la ENISA, VTech informará a los usuarios afectados, sin demora indebida, de que se ha identificado una vulnerabilidad o un incidente que pueda afectar a la seguridad de su producto, junto con las medidas de mitigación que los usuarios puedan adoptar, incluso cuando aún no esté disponible una actualización de seguridad permanente.
Cuando un problema notificado afecte a un componente, una biblioteca, un proveedor o un servicio de terceros, VTech podrá compartir la información mínima necesaria con dicha parte o con un coordinador adecuado para facilitar la validación, la corrección y la divulgación coordinada. Siempre que sea razonablemente factible, VTech tendrá en cuenta la sensibilidad de la notificación y las preferencias de contacto de la persona que la haya realizado. VTech podrá realizar dichas divulgaciones sin previo aviso cuando sea necesario para proteger a los usuarios, cumplir con la ley o gestionar un riesgo de ciberseguridad significativo.
VTech tratará los datos personales contenidos en los informes de vulnerabilidades con fines de gestión de vulnerabilidades, seguridad de los productos, respuesta a incidentes, cumplimiento normativo, obligaciones legales y protección de VTech, sus usuarios y otras personas afectadas. VTech gestionará los informes de conformidad con su política de privacidad.
Los investigadores no deben incluir en los informes datos personales innecesarios, información confidencial, credenciales ni datos sensibles. VTech podrá compartir la información contenida en un informe con el personal pertinente de VTech, empresas del grupo, proveedores de servicios, proveedores o responsables del mantenimiento afectados, equipos de respuesta a incidentes de seguridad informática (CSIRT), autoridades competentes u organismos encargados de hacer cumplir la ley, siempre que lo permita o lo exija la ley y sea necesario para los fines descritos en la presente Política y en el Aviso de privacidad.
VTech revisará la Política periódicamente y tras cualquier cambio sustancial en los requisitos aplicables, los productos de VTech, las operaciones de seguridad o las lecciones aprendidas de la gestión de vulnerabilidades.
VTech cuenta con funciones internas, procedimientos, registros, formación y mecanismos de supervisión para respaldar la aplicación y el cumplimiento de la presente Política, la gestión de vulnerabilidades a lo largo de los períodos de soporte pertinentes y la mejora continua de la seguridad de los productos.
Las preguntas sobre esta Política o las dudas sobre la investigación autorizada deben enviarse a VulnerabilityReporting@vtech.com.
La presente Política no genera ninguna obligación contractual, no supone la renuncia a ningún derecho o recurso legal, ni autoriza ninguna actividad fuera del ámbito de aplicación expresamente establecido en la misma. Nada de lo dispuesto en la presente Política limita la capacidad de VTech para tomar medidas en relación con conductas ilegales, maliciosas, imprudentes, fraudulentas, extorsionadoras, perjudiciales o contrarias a la presente Política.