Seguridad de tu cuenta en SQM Financerra

Estas son las nueve medidas con las que protegemos tu cuenta y las que puedes activar tú. Ninguna elimina por completo el riesgo, pero cada una cierra una vía concreta de problemas: robo de contraseñas, accesos desde dispositivos desconocidos, permisos de API demasiado amplios o mensajes falsos que se hacen pasar por nosotros.

Escudo con los colores de Chile y un candado sobre una red de conexiones

1. Autenticación en dos pasos (2FA)

Además de tu contraseña, la cuenta puede pedir un código temporal de seis dígitos que genera una aplicación autenticadora en tu celular. Aceptamos las aplicaciones de uso común que siguen el estándar TOTP. Los mensajes de texto no son nuestro método principal, porque pueden interceptarse con mayor facilidad.

El segundo paso es obligatorio para solicitar un retiro y para cambiar el correo, el teléfono o los permisos de una clave API. Para iniciar sesión es opcional, pero lo recomendamos con insistencia. Al activarlo recibes códigos de respaldo: guárdalos fuera de tu celular, porque son la vía de recuperación si lo pierdes.

2. Cifrado de datos

La información que viaja entre tu navegador y nuestros servidores va cifrada con TLS, el mismo protocolo que usan los bancos para sus sitios web. Si ves que la dirección no comienza con https o el navegador muestra una advertencia, no continúes y avísanos.

Los datos personales y los documentos de verificación se almacenan cifrados en reposo, con claves que se guardan separadas de la información. El acceso interno depende del cargo: soporte ve lo necesario para ayudarte y no puede ver tus contraseñas ni tus códigos de segundo paso, que nunca guardamos en texto legible.

3. Protección contra fraude y phishing

Nuestro único dominio oficial es sqm-financerra.com y nuestros correos terminan en @sqm-financerra.com. Si te llega un mensaje desde otro dominio, un enlace acortado o un número desconocido que dice ser de la empresa, no lo abras ni entregues datos.

Puedes definir un código de protección personal en tu perfil. Si lo activas, todos los correos legítimos lo incluyen, y una comunicación sin ese código debe tratarse como falsa. Nunca te pediremos tu contraseña, tus códigos de segundo paso ni claves API con permiso de retiro. Más detalles en la alerta de fraude.

4. Alertas de inicio de sesión

Cada vez que alguien entra a tu cuenta desde un dispositivo o una ubicación que no habíamos visto antes, te enviamos un aviso por correo con la hora aproximada, el tipo de dispositivo y la ciudad estimada. Si lo reconoces, no tienes que hacer nada.

Si no lo reconoces, el correo incluye un enlace para cerrar todas las sesiones y bloquear la cuenta de inmediato. También avisamos cuando detectamos actividad sospechosa, por ejemplo muchos intentos fallidos de contraseña o cambios de configuración en pocos minutos. Mantén tu correo protegido con su propio segundo paso, porque las alertas viajan por ahí.

5. Control de dispositivos y sesiones

En el panel de seguridad ves la lista de sesiones activas con el dispositivo, el navegador y la fecha del último uso. Puedes cerrar una sesión específica o todas con un clic, y el acceso queda revocado en el momento.

Las sesiones inactivas se cierran solas después de un período sin uso, y el tiempo es menor cuando hay una operación sensible pendiente. Si usas un computador compartido, cierra siempre la sesión al terminar y no marques la opción de recordar el dispositivo.

6. Recuperación de la cuenta

Si pierdes el acceso, puedes usar tus códigos de respaldo o el enlace de recuperación enviado a tu correo registrado. Cuando eso no basta, soporte inicia una verificación de identidad: comparamos tu cédula y una foto en vivo con los datos con los que abriste la cuenta.

Por seguridad, la recuperación tiene límites. Tras restablecer el acceso, los retiros quedan en espera durante un período de protección, y la cuenta puede pedir una nueva verificación si detectamos diferencias. Es un proceso más lento que un restablecimiento común, y es deliberado: protege tu dinero de quien intente apropiarse de tu cuenta.

7. Permisos de las claves API

Para operar en tu exchange, la plataforma se conecta con una clave API que tú creas en ese exchange. Esa clave tiene permisos que tú eliges: lectura de saldos y movimientos, operación de órdenes y, en algunos exchanges, retiro de fondos.

Solo necesitamos lectura y operación. No pedimos ni aceptamos claves con permiso de retiro, de modo que nadie pueda sacar dinero de tu exchange a través de la plataforma. Te recomendamos restringir la clave a nuestras direcciones IP cuando el exchange lo permita y revocarla desde el exchange apenas dejes de usar el servicio.

8. Historial de auditoría

Registramos y te mostramos los eventos importantes de la cuenta: inicios de sesión, conexiones de exchange, cambios de permisos, activación o pausa de estrategias y modificaciones de la configuración de riesgo. Cada evento lleva fecha, hora y dispositivo.

Puedes descargar el historial cuando lo necesites, por ejemplo para revisar con tu ejecutivo algo que no recuerdas haber hecho. Los registros se conservan durante el plazo que exige la normativa y están protegidos contra modificaciones, también por parte de nuestro equipo.

9. Soporte ante incidentes

Si sospechas que alguien accedió a tu cuenta, escríbenos a [email protected] o pide a tu ejecutivo personal que bloquee la cuenta. El bloqueo detiene las estrategias, cierra las sesiones y deja los retiros en espera hasta que verifiquemos tu identidad.

Después del bloqueo, el equipo de soporte y cumplimiento revisa el historial, te explica qué ocurrió y qué se puede hacer, y escala el caso cuando corresponde, incluso a las autoridades competentes. Te informamos cada avance por el canal que elijas. Mientras tanto, cambia la contraseña de tu correo y revoca las claves API desde el exchange.

La seguridad es una responsabilidad compartida: nosotros protegemos la plataforma y tú proteges tus dispositivos, tu correo y tus claves. Ningún sistema es infalible. Revisa también la divulgación de riesgos antes de operar.

Seis hábitos que protegen tu cuenta

Las medidas técnicas funcionan mejor cuando se combinan con costumbres simples. Esta es la lista corta que le damos a cada persona en su primera llamada.

  • Una contraseña únicaUsa una contraseña larga que no repitas en otros sitios, idealmente guardada en un gestor de contraseñas.
  • Segundo paso en todoActívalo en la plataforma, en tu correo y en tu exchange. Un solo eslabón débil basta para abrir los demás.
  • Desconfía de la urgenciaLos fraudes dicen que algo vence hoy. Nosotros nunca te pediremos decidir bajo presión.
  • Dispositivos al díaMantén actualizados el sistema, el navegador y la aplicación autenticadora, y no instales programas de control remoto a pedido de terceros.
  • Revisa tu historialDedica un minuto cada semana a mirar las sesiones activas y los eventos de la cuenta.
  • Revoca lo que no usesSi dejas de usar una clave API, un dispositivo o una estrategia, elimínalos para reducir lo que podría fallar.