# Términos y Condiciones del Servicio
## Mobile Application Pentest — Hackanary SpA

**Última actualización:** 3 de mayo de 2026  
**Servicio:** Mobile Application Pentest (auditoría ofensiva de aplicaciones Android e iOS)

---

### 1. Identificación del prestador

- **Razón social:** Hackanary SpA
- **RUT:** 78.135.554-2
- **Sitio web:** https://ethicalhackers.cl
- **Correo de contacto:** ventas@ethicalhackers.cl

En adelante, "Hackanary". La persona natural o jurídica que contrata el servicio se denomina "el Cliente".

---

### 2. Objeto del servicio

El **Mobile Application Pentest** es una prueba de intrusión que evalúa la seguridad de aplicaciones móviles Android (APK) e iOS (IPA), su comunicación con los servidores y el almacenamiento de datos en el dispositivo, mediante técnicas ofensivas controladas.

El servicio incluye, según el alcance contratado:

- Auditoría de **1 aplicación móvil** (Android y/o iOS), en un build de pruebas cuando esté disponible.
- **Pruebas mayoritariamente manuales**, entre ellas: ingeniería inversa (reverse engineering), interceptación de tráfico (Man-in-the-Middle), bypass de SSL Pinning, análisis de almacenamiento local inseguro y explotación de las APIs que consume la app.
- Entrega de un **informe ejecutivo y un informe técnico** con evidencias, nivel de riesgo y recomendaciones de remediación.
- **Dos (2) retests** de revalidación, conforme a la cláusula 7.

El alcance específico, la app objetivo, las plataformas y las exclusiones se detallan en la cotización u orden de trabajo aceptada por el Cliente, la cual forma parte integrante de estos términos.


> **Exclusión:** este servicio **no incluye pruebas de denegación de servicio (DoS/DDoS)**, que se contratan de forma independiente y bajo coordinación estricta.
---

### 3. Autorización y alcance

3.1. El servicio solo comienza una vez que el Cliente ha **autorizado por escrito** el alcance de las pruebas (activos, dominios, objetivos y ventanas de tiempo).

3.2. El Cliente declara que es **titular de los activos** a auditar o que cuenta con autorización suficiente del titular para encargar estas pruebas. Hackanary no realiza pruebas sobre activos que el Cliente no esté facultado para someter a auditoría.

3.3. Hackanary actúa exclusivamente dentro del alcance autorizado. Cualquier ampliación requiere acuerdo previo por escrito.

---

### 4. Metodología y ejecución

4.1. Las pruebas se realizan de forma **controlada y no destructiva**: Hackanary no elimina datos, no interrumpe servicios de forma deliberada ni realiza acciones fuera del alcance autorizado. La filosofía de trabajo es **obtener la prueba de concepto (PoC) que demuestra la vulnerabilidad sin causar daño** a la aplicación ni a los datos del Cliente.

4.2. **Hackanary solicita al Cliente un build de pruebas de la aplicación y un backend de preproducción.** Si el Cliente decide realizar las pruebas sobre la app y el backend de producción, los riesgos descritos en la cláusula 5 existen; no obstante, Hackanary ejecuta **pruebas no invasivas** y, cuando corresponda, exige **respaldos vigentes** de la información antes del inicio.

4.3. El Cliente designará una **contraparte técnica** disponible durante la ejecución para coordinar accesos, ventanas de prueba y eventuales incidencias.

4.4. **Estándares y metodología.** Los trabajos se ejecutan alineados a las **metodologías de OWASP** (Open Web Application Security Project) y al marco **OSSTMM** (Open Source Security Testing Methodology Manual). Este último se aplica como un **framework adaptativo** que ajusta el conjunto y la profundidad de las pruebas según el **tipo de proyecto y las tecnologías involucradas**, optimizando la cobertura y la pertinencia de cada prueba.

4.5. **Plazo de ejecución:** El plazo de ejecución se define en la cotización según el alcance acordado. Los plazos pueden ajustarse por causas atribuibles al Cliente (accesos tardíos, ambientes no disponibles, cambios de alcance).

---

### 5. Riesgos inherentes que el Cliente reconoce

Toda prueba de intrusión conlleva riesgos que el Cliente declara conocer y aceptar. Aun cuando Hackanary trabaja de forma no invasiva y buscando el PoC sin daño, el Cliente reconoce que:

- **a) Interrupción o lentitud temporal de la aplicación o de su backend durante la validación controlada de una vulnerabilidad.**
- **b) Afectación de datos** en casos excepcionales derivados de la naturaleza de ciertas pruebas (motivo por el cual Hackanary solicita un entorno de pruebas y, sobre activos productivos, exige respaldos previos y trabaja de forma no invasiva).
- **c) Falsos negativos:** un pentest no garantiza la detección de la totalidad de las vulnerabilidades existentes; evalúa el alcance definido en un momento determinado.
- **d) Bloqueos y alertas:** los sistemas de defensa del Cliente (firewalls, WAF, IDS/IPS, antifraude) pueden bloquear direcciones IP o generar alarmas durante las pruebas.
- **e) Efectos sobre integraciones o servicios de terceros** conectados al activo auditado.

---

### 6. Medidas de mitigación por parte de Hackanary

Para reducir los riesgos de la cláusula 5, Hackanary:

- Trabaja únicamente dentro del **alcance autorizado por escrito**.
- **Solicita un entorno de pruebas** para ejecutar el servicio y, cuando el Cliente opta por activos productivos, aplica **pruebas no invasivas**.
- Busca obtener la **prueba de concepto (PoC) que evidencia la vulnerabilidad sin causar daño**.
- Ejecuta una **validación controlada y no destructiva**, sin borrar datos ni interrumpir servicios de forma intencional.
- **Coordina las ventanas de prueba** con la contraparte técnica del Cliente.
- Exige la existencia de **respaldos** antes de iniciar cuando las pruebas se realizan sobre producción.
- Detiene las pruebas y notifica de inmediato ante cualquier incidencia crítica detectada.

---

### 7. Retests incluidos

7.1. El servicio incluye **dos (2) retests** destinados a revalidar la corrección de los hallazgos reportados.

7.2. Los retests podrán solicitarse dentro de un plazo de **seis (6) meses** contados desde la entrega del informe técnico.

7.3. Los retests cubren la revalidación de los hallazgos del informe original. No incluyen nuevos activos no auditados originalmente ni cambios sustanciales, los que se cotizan por separado.

---

### 8. Entregables y confidencialidad

8.1. Al finalizar, el Cliente recibe un **informe ejecutivo** (orientado a la dirección) y un **informe técnico** (orientado al equipo técnico), con evidencias, criticidad y recomendaciones.

8.2. Los informes, hallazgos y evidencias son de **propiedad del Cliente** y se tratan bajo estricta **confidencialidad**. Hackanary no los comparte con terceros, no los publica como caso de estudio sin autorización expresa por escrito del Cliente y no los reutiliza en otros proyectos.

8.3. Ambas partes se obligan a mantener confidencialidad sobre la información sensible a la que accedan con motivo del servicio.

---

### 9. Tratamiento de datos personales

El tratamiento de datos personales se rige por la **Política de Privacidad** de Hackanary y por la legislación chilena aplicable, en particular la **Ley 19.628** y la **Ley 21.719** de Protección de Datos Personales. Los datos a los que Hackanary acceda durante el servicio se utilizan exclusivamente para su ejecución y se resguardan con medidas de seguridad adecuadas.

---

### 10. Precio, forma de pago y facturación

10.1. **Precio:** el Mobile Application Pentest tiene un valor **desde $899.990 + IVA**, según el alcance definido en la cotización aceptada.

10.2. **Forma de pago:**
- **50% de anticipo** al momento de contratar, requisito para reservar el equipo y agendar la ejecución.
- **50% restante contra entrega de los informes.**

10.3. La **factura final** se emite una vez entregados los informes.

10.4. Los valores se expresan según lo indicado en la cotización, más IVA. El pago se realiza por los medios que Hackanary indique.

---

### 11. Cancelación y reembolsos

11.1. El **anticipo (50%) no es reembolsable**, por cuanto financia la reserva del equipo y la planificación del servicio.

11.2. Si el Cliente cancela una vez **entregados los informes**, se emitirá la **factura final** correspondiente al total del servicio.

11.3. Antes del inicio de la ejecución, y de común acuerdo, el servicio podrá reagendarse.

---

### 12. Limitación de responsabilidad

12.1. Hackanary ejecuta el servicio con la diligencia profesional propia de su especialidad y adopta las medidas de mitigación de la cláusula 6.

12.2. No obstante, y aun tomadas dichas precauciones, la **responsabilidad total de Hackanary SpA**, por cualquier causa relacionada con el servicio, se **limita al monto efectivamente pagado por el Cliente por dicho servicio**.

12.3. Hackanary **no será responsable** por daños indirectos, lucro cesante, pérdida de datos preexistentes, pérdida de negocio ni interrupciones que no sean atribuibles directamente a una acción negligente y comprobada de Hackanary.

12.4. El servicio de pentesting **no garantiza la detección de la totalidad de las vulnerabilidades existentes** ni la inviolabilidad futura de los activos auditados.

---

### 13. Obligaciones del Cliente

- Entregar la autorización y el alcance por escrito antes del inicio.
- Proveer accesos, credenciales de prueba y ambientes en tiempo y forma.
- Disponer de respaldos vigentes cuando las pruebas se realicen sobre producción.
- Designar una contraparte técnica disponible durante la ejecución.
- Pagar el servicio conforme a la cláusula 10.

---

### 14. Vigencia, comunicaciones y legislación aplicable

14.1. Estos términos rigen la prestación del Mobile Application Pentest y se complementan con la cotización u orden de trabajo aceptada.

14.2. Las comunicaciones formales se realizarán a los correos indicados por las partes.

14.3. Estos términos se rigen por las **leyes de la República de Chile**. Cualquier controversia se someterá a los **Tribunales de Justicia competentes de Chile**.

---

*Hackanary SpA — RUT 78.135.554-2 — https://ethicalhackers.cl*