Política de uso legítimo de Sentivaro
Versión: 1.0
Válido desde: 30 de julio de 2026
1. Propósito
Sentivaro solo puede utilizarse para crear conciencia sobre ciberseguridad autorizada, controlada y proporcionada y para evaluar la eficacia de las actividades educativas.
2. Se requiere autorización
El Usuario sólo podrá lanzar una Campaña si:
- actúa en nombre de una Organización verificada;
- está autorizado a encargar una Campaña;
- los destinatarios se encuentran dentro del rango aprobado;
- La organización ha establecido una base legal;
- La organización ha cumplido o planificado adecuadamente las obligaciones de información;
- La campaña ha sido aprobada de acuerdo con el procedimiento de la Organización;
- La organización ha evaluado si en su caso es necesaria una prueba de equilibrio o EIPD.
3. Actividades estrictamente prohibidas
Está prohibido:
- enviar la Campaña sin el conocimiento y consentimiento de las autoridades autorizadas de la Organización;
- utilizar Sentivaro para participar en phishing, fraude, acoso, seguimiento o acceso no autorizado;
- dirigir campañas a particulares o direcciones fuera del rango aprobado;
- recopilar o intentar recopilar contraseñas, códigos MFA, claves, tokens de sesión, datos de tarjetas, PESEL, números de documentos o datos de salud;
- guardar el contenido introducido en el formulario simulado;
- utilizar códigos maliciosos, macros, archivos ejecutables, exploits o mecanismos de elusión de seguridad;
- hacerse pasar por un tercero sin derecho a utilizar su marca y sus materiales;
- utilizar escenarios que hagan referencia, sin justificación, a despido, muerte, enfermedad grave, problemas familiares, remuneración o responsabilidad penal;
- revelar los resultados a personas no autorizadas;
- publicar clasificaciones que avergüencen a los empleados;
- discriminación, acoso o represalias contra los participantes;
- basar las decisiones automáticas de personal únicamente en el resultado de Sentivaro;
- realizar pruebas a niños sin un acuerdo legal separado y el consentimiento por escrito del Operador;
- revender el acceso o compartir la cuenta con otras personas;
- eludir límites, controles de seguridad y verificación;
- interrumpir el funcionamiento del Servicio o probar su seguridad sin el consentimiento del Operador.
4. Escenarios permitidos
El escenario debería:
- reflejar los riesgos realistas de la Organización;
- no provocar un estrés desproporcionado;
- conducir a un sitio educativo seguro;
- medir sólo los eventos necesarios;
- incluir la opción de informar un mensaje;
- tener en cuenta las correcciones resultantes del funcionamiento de los escáneres;
- combinarse con una acción educativa o correctiva.
Los preferidos son:
- escenarios basados en la propia marca de la Organización;
- marcas neutrales y ficticias proporcionadas por Sentivaro;
- escenarios aprobados de seguridad y recursos humanos/protección de datos;
- clasificación de la dificultad según los resultados de la evaluación de riesgos.
5. Resultados
La organización debería:
- utilizar principalmente datos agregados;
- limitar el acceso a resultados individuales;
- verificar el resultado antes de actuar sobre la persona;
- tener en cuenta el contexto del puesto y la posibilidad de error;
- utilizar actividades educativas, no represivas;
- eliminar datos cuando ya no sean necesarios.
6. Reacción del operador
En caso de sospecha de infracción, el Operador podrá:
- pausar la campaña;
- bloquear el envío;
- limitar la cuenta;
- solicitar un documento de autorización;
- obtener las pruebas necesarias del suceso;
- cancelar la cuenta;
- notificar a la Organización perjudicada o a las autoridades competentes si así lo exige la ley o es necesario para proteger a las personas.
7. Denunciar abuso
El abuso debe ser reportado a contact@sentivaro.com con el asunto "ABUSO". El informe debe contener una descripción lo más segura posible, el mensaje o ID de la campaña y los datos de contacto.