# Términos y Condiciones del Servicio
## Agentic Web Application Pentest — Hackanary SpA

**Última actualización:** 3 de mayo de 2026  
**Servicio:** Agentic Web Application Pentest — HackanarIA by Hackanary (pentesting web con IA agéntica supervisada)

---

### 1. Identificación del prestador

- **Razón social:** Hackanary SpA
- **RUT:** 78.135.554-2
- **Sitio web:** https://ethicalhackers.cl
- **Correo de contacto:** ventas@ethicalhackers.cl

En adelante, "Hackanary". La persona natural o jurídica que contrata el servicio se denomina "el Cliente".

---

### 2. Objeto del servicio

El **Agentic Web Application Pentest** (marca **HackanarIA by Hackanary**) es una prueba de intrusión de aplicaciones web ejecutada mediante **agentes de inteligencia artificial** que planifican, explotan y encadenan vulnerabilidades de forma autónoma, **bajo la supervisión y validación de consultores senior de Hackanary**.

El servicio incluye, según el alcance contratado:

- Auditoría de **1 aplicación web** y sus APIs, con reconocimiento y explotación asistidos por agentes de IA.
- **Validación humana senior** de cada hallazgo: los consultores de Hackanary reproducen el exploit, descartan falsos positivos ("alucinaciones" de la IA) y evalúan el impacto de negocio.
- Entrega de un **informe ejecutivo y un informe técnico** con evidencias, ruta de ataque y recomendaciones de remediación.
- **Dos (2) retests** de revalidación, conforme a la cláusula 7.

El alcance específico, la aplicación objetivo, los endpoints y las exclusiones se detallan en la cotización u orden de trabajo aceptada por el Cliente, la cual forma parte integrante de estos términos.


> **Exclusión:** este servicio **no incluye pruebas de denegación de servicio (DoS/DDoS)**, que se contratan de forma independiente y bajo coordinación estricta.
---

### 3. Autorización y alcance

3.1. El servicio solo comienza una vez que el Cliente ha **autorizado por escrito** el alcance de las pruebas (activos, dominios, objetivos y ventanas de tiempo).

3.2. El Cliente declara que es **titular de los activos** a auditar o que cuenta con autorización suficiente del titular para encargar estas pruebas. Hackanary no realiza pruebas sobre activos que el Cliente no esté facultado para someter a auditoría.

3.3. Hackanary actúa exclusivamente dentro del alcance autorizado. Cualquier ampliación requiere acuerdo previo por escrito.

---

### 4. Metodología y ejecución

4.1. Las pruebas se realizan de forma **controlada y no destructiva**. La filosofía de trabajo es **obtener la prueba de concepto (PoC) que demuestra la vulnerabilidad sin causar daño** a la aplicación ni a los datos del Cliente.

4.2. El servicio emplea **agentes de IA supervisados**: la IA aporta velocidad y cobertura, y **ningún hallazgo se entrega sin la validación de un consultor senior de Hackanary**. Las **acciones de mayor riesgo son decididas y controladas por una persona** (humano en el lazo).

4.3. **Hackanary solicita al Cliente un entorno de pruebas (preproducción).** Si el Cliente decide realizar las pruebas sobre producción, los riesgos descritos en la cláusula 5 existen; no obstante, Hackanary ejecuta **pruebas no invasivas** y exige **respaldos vigentes** de la información antes del inicio. El Cliente designará una **contraparte técnica** disponible durante la ejecución.

4.4. **Estándares y metodología.** Los trabajos se ejecutan alineados a las **metodologías de OWASP** y al marco **OSSTMM** como framework adaptativo según el tipo de proyecto y las tecnologías involucradas. Los agentes de IA operan **estrictamente dentro del alcance autorizado**.

4.5. **Tratamiento de datos por la IA.** Hackanary adopta medidas para que la información del Cliente utilizada durante la evaluación **no se emplee para entrenar modelos de terceros** ni salga del ámbito del proyecto, conforme a la cláusula 9.

4.6. **Plazo de ejecución:** se define en la cotización según el alcance acordado.

---

### 5. Riesgos inherentes que el Cliente reconoce

Toda prueba de intrusión conlleva riesgos que el Cliente declara conocer y aceptar. Aun cuando Hackanary trabaja de forma no invasiva y buscando el PoC sin daño, el Cliente reconoce que:

- **a) Interrupción o lentitud temporal de la aplicación durante la validación controlada de una vulnerabilidad.**
- **b) Afectación de datos** en casos excepcionales derivados de la naturaleza de ciertas pruebas (motivo por el cual Hackanary solicita un entorno de pruebas y, sobre activos productivos, exige respaldos previos y trabaja de forma no invasiva).
- **c) Falsos negativos:** un pentest no garantiza la detección de la totalidad de las vulnerabilidades existentes; evalúa el alcance definido en un momento determinado.
- **d) Bloqueos y alertas:** los sistemas de defensa del Cliente (firewalls, WAF, IDS/IPS, antifraude) pueden bloquear direcciones IP o generar alarmas durante las pruebas.
- **e) Efectos sobre integraciones o servicios de terceros** conectados al activo auditado.

---

### 6. Medidas de mitigación por parte de Hackanary

Para reducir los riesgos de la cláusula 5, Hackanary:

- Opera los agentes de IA **estrictamente dentro del alcance autorizado por escrito**.
- **Valida con un consultor senior cada hallazgo** antes de reportarlo, descartando falsos positivos de la IA.
- Mantiene el **control humano sobre las acciones de mayor riesgo** (humano en el lazo).
- **Solicita un entorno de preproducción** y, en producción, aplica **pruebas no invasivas** buscando el PoC sin daño.
- **Coordina las ventanas de prueba** y exige **respaldos** antes de intervenir producción.
- Detiene las pruebas y notifica de inmediato ante cualquier incidencia crítica detectada.

---

### 7. Retests incluidos

7.1. El servicio incluye **dos (2) retests** destinados a revalidar la corrección de los hallazgos reportados.

7.2. Los retests podrán solicitarse dentro de un plazo de **seis (6) meses** contados desde la entrega del informe técnico.

7.3. Los retests cubren la revalidación de los hallazgos del informe original. No incluyen nuevos activos no auditados originalmente ni cambios sustanciales, los que se cotizan por separado.

---

### 8. Entregables y confidencialidad

8.1. Al finalizar, el Cliente recibe un **informe ejecutivo** (orientado a la dirección) y un **informe técnico** (orientado al equipo técnico), con evidencias, criticidad y recomendaciones.

8.2. Los informes, hallazgos y evidencias son de **propiedad del Cliente** y se tratan bajo estricta **confidencialidad**. Hackanary no los comparte con terceros, no los publica como caso de estudio sin autorización expresa por escrito del Cliente y no los reutiliza en otros proyectos.

8.3. Ambas partes se obligan a mantener confidencialidad sobre la información sensible a la que accedan con motivo del servicio.

---

### 9. Tratamiento de datos personales

El tratamiento de datos personales se rige por la **Política de Privacidad** de Hackanary y por la legislación chilena aplicable, en particular la **Ley 19.628** y la **Ley 21.719** de Protección de Datos Personales. Los datos a los que Hackanary acceda durante el servicio se utilizan exclusivamente para su ejecución y se resguardan con medidas de seguridad adecuadas.

---

### 10. Precio, forma de pago y facturación

10.1. **Precio:** el Agentic Web Application Pentest se cotiza **a medida**, según el alcance definido en la cotización aceptada.

10.2. **Forma de pago:**
- **50% de anticipo** al momento de contratar, requisito para reservar el equipo y agendar la ejecución.
- **50% restante contra entrega de los informes.**

10.3. La **factura final** se emite una vez entregados los informes.

10.4. Los valores se expresan según lo indicado en la cotización, más IVA. El pago se realiza por los medios que Hackanary indique.

---

### 11. Cancelación y reembolsos

11.1. El **anticipo (50%) no es reembolsable**, por cuanto financia la reserva del equipo y la planificación del servicio.

11.2. Si el Cliente cancela una vez **entregados los informes**, se emitirá la **factura final** correspondiente al total del servicio.

11.3. Antes del inicio de la ejecución, y de común acuerdo, el servicio podrá reagendarse.

---

### 12. Limitación de responsabilidad

12.1. Hackanary ejecuta el servicio con la diligencia profesional propia de su especialidad y adopta las medidas de mitigación de la cláusula 6.

12.2. No obstante, y aun tomadas dichas precauciones, la **responsabilidad total de Hackanary SpA**, por cualquier causa relacionada con el servicio, se **limita al monto efectivamente pagado por el Cliente por dicho servicio**.

12.3. Hackanary **no será responsable** por daños indirectos, lucro cesante, pérdida de datos preexistentes, pérdida de negocio ni interrupciones que no sean atribuibles directamente a una acción negligente y comprobada de Hackanary.

12.4. El servicio de pentesting **no garantiza la detección de la totalidad de las vulnerabilidades existentes** ni la inviolabilidad futura de la aplicación auditada. La asistencia de IA no sustituye el criterio humano, que prevalece en la validación de los hallazgos.

---

### 13. Obligaciones del Cliente

- Entregar la autorización y el alcance por escrito antes del inicio.
- Proveer accesos, credenciales de prueba y ambientes en tiempo y forma.
- Disponer de respaldos vigentes cuando las pruebas se realicen sobre producción.
- Designar una contraparte técnica disponible durante la ejecución.
- Pagar el servicio conforme a la cláusula 10.

---

### 14. Vigencia, comunicaciones y legislación aplicable

14.1. Estos términos rigen la prestación del Agentic Web Application Pentest y se complementan con la cotización u orden de trabajo aceptada.

14.2. Las comunicaciones formales se realizarán a los correos indicados por las partes.

14.3. Estos términos se rigen por las **leyes de la República de Chile**. Cualquier controversia se someterá a los **Tribunales de Justicia competentes de Chile**.

---

*Hackanary SpA — RUT 78.135.554-2 — https://ethicalhackers.cl*