Carta de Autorización de Análisis de Seguridad — BORRADOR

⚠️ BORRADOR pendiente de revisión legal. Redactado por el equipo técnico como punto de partida. No usar sin la revisión y ajuste de un abogado colegiado en Perú. Es el documento que firma el titular (dueño o representante legal de la empresa propietaria de la aplicación) antes de cualquier prueba. Sustituye a la verificación técnica de dominio como base legal principal.

Uso: se completa, se firma (en papel o PDF con firma) y se archiva. Su referencia se registra en el sistema con vg_ops autorizar --doc "<referencia>" --firmado <fecha> --vigencia <fecha>.


CARTA DE AUTORIZACIÓN PARA PRUEBAS DE SEGURIDAD

Lugar y fecha: ____, __ de __ de 20____

1. Quién autoriza (el Titular)

Declaro ser titular de la(s) aplicación(es) descritas abajo, o contar con facultades suficientes para autorizar pruebas de seguridad sobre ellas en representación de su titular.

2. A quién se autoriza

AlySec (en adelante, "el Proveedor"), para realizar sobre la(s) aplicación(es) indicadas las pruebas técnicas descritas en el Alcance y límites del servicio, que declaro conocer y aceptar.

El Proveedor se identifica en esta carta con la misma exigencia que el Titular:

AlySec es el nombre comercial bajo el que se presta el servicio. Si a la fecha de la firma no existe sociedad constituida, el Proveedor es la persona natural identificada arriba, que responde a título personal.

3. Objeto autorizado

4. Alcance de las pruebas

Autorizo pruebas de seguridad de solo lectura y no destructivas: análisis de cabeceras, detección de secretos expuestos, comprobación de rutas sensibles y verificación de reglas de acceso a bases de datos sin extraer datos (se comprueba la exposición, no se recuperan registros).

No se autoriza y el Proveedor se obliga a no realizar: modificación o borrado de datos, ataques de denegación de servicio, fuerza bruta de credenciales, ni acceso a sistemas distintos de los aquí indicados.

5. Datos personales

Entiendo que un hallazgo puede indicar la existencia y ubicación de datos personales (no su contenido). El tratamiento de esa información se rige por la Ley N.º 29733 y su reglamento, con la finalidad, el plazo de conservación y las medidas de seguridad del documento de Alcance. El Proveedor actúa como encargado de tratamiento por cuenta del Titular para esta finalidad.

6. Vigencia y revocación

7. Declaraciones


Firma del Titular / Representante

Firma: ______

Nombre: _____

DNI: ________

Cargo: ______

Firma del Proveedor

Firman los dos porque los dos se obligan: el punto 4 contiene obligaciones del Proveedor —no modificar datos, no denegar servicio, no salir de lo indicado— y una obligación que sólo firma quien la impone no obliga a nadie.

Firma: ______

Nombre: _____

DNI: ________

Cargo: ______


Versión del documento: 2026-09-v1. Debe coincidir con la versión de atestación registrada en el sistema. La versión anterior (2026-08-v1) nombraba a "ViberGuard IA" como Proveedor; las autorizaciones firmadas bajo aquella conservan su versión en la bitácora y no se reescriben.