---
title: "Política de Divulgación Responsable de Vulnerabilidades (Bug Bounty) para Plataforma Tecnológica"
url: https://modelo.pe/politica-de-divulgacion-responsable-de-vulnerabilidades-bug-bounty-para-plataforma-tecnologica/
canonical: https://modelo.pe/politica-de-divulgacion-responsable-de-vulnerabilidades-bug-bounty-para-plataforma-tecnologica/
area: "Startups y Tecnología"
category: "Startups y Tecnología"
jurisdiction: PE
language: es-PE
publisher: Modelo.pe
publisher_url: https://modelo.pe
license: CC-BY-4.0
license_url: https://creativecommons.org/licenses/by/4.0/
date_published: 2026-04-14
date_modified: 2026-08-06
legal_citations:
  - "Ley 30096"
---

# Política de Divulgación Responsable de Vulnerabilidades (Bug Bounty) para Plataforma Tecnológica

**Fuente:** [Modelo.pe](https://modelo.pe). Repositorio gratuito de formatos legales peruanos.
**URL canónica:** https://modelo.pe/politica-de-divulgacion-responsable-de-vulnerabilidades-bug-bounty-para-plataforma-tecnologica/
**Área:** Startups y Tecnología (Startups y Tecnología)
**Jurisdicción:** Perú | **Idioma:** es-PE
**Última revisión:** 2026-08-06
**Licencia:** [CC-BY-4.0](https://creativecommons.org/licenses/by/4.0/). Uso libre con atribución.

## Aviso utilitario

Modelo.pe es un repositorio de formatos legales gratuitos. **No brindamos asesoría legal** y los modelos no son revisados por especialistas. Cada caso tiene particularidades; verifica con un abogado colegiado antes de presentar cualquier documento.

## Descripción

Modelo de política que autoriza expresamente a investigadores de seguridad a probar una plataforma tecnológica dentro de reglas definidas, en el marco de la Ley 30096, Ley de Delitos Informáticos, que exige que el acceso a sistemas sea autorizado.

## Base legal citada

- Ley 30096

## Contenido del modelo

```
POLÍTICA DE DIVULGACIÓN RESPONSABLE DE VULNERABILIDADES (BUG BOUNTY) PARA PLATAFORMA TECNOLÓGICA

Conste por el presente documento la POLÍTICA DE DIVULGACIÓN RESPONSABLE DE VULNERABILIDADES que [RAZON_SOCIAL_DE_LA_STARTUP], con RUC N° [RUC_DE_LA_STARTUP], con domicilio en [DOMICILIO_DE_LA_STARTUP], en adelante LA EMPRESA, establece para regular la participación de investigadores de seguridad independientes, en adelante EL INVESTIGADOR, en la identificación y reporte de vulnerabilidades de su plataforma [NOMBRE_DE_LA_PLATAFORMA], conforme a los siguientes términos:

PRIMERO.- OBJETO Y MARCO LEGAL
Que, la Ley N° 30096, Ley de Delitos Informáticos, exige que el acceso a sistemas informáticos ajenos cuente con autorización, sancionando el acceso indebido a los mismos. En consecuencia, la presente política tiene por objeto autorizar expresamente, dentro de las reglas aquí establecidas, a EL INVESTIGADOR a realizar pruebas de seguridad sobre la plataforma de LA EMPRESA, con la finalidad de identificar y reportar vulnerabilidades de manera responsable, sin que ello configure un acceso no autorizado en los términos de dicha ley, a diferencia del contrato de servicios de ciberseguridad que LA EMPRESA suscribe con proveedores contratados de manera permanente.

SEGUNDO.- ALCANCE AUTORIZADO
Se autoriza a EL INVESTIGADOR a realizar pruebas de seguridad exclusivamente sobre los activos comprendidos en [LISTA_DE_DOMINIOS_O_SISTEMAS_EN_ALCANCE], quedando expresamente excluidos de esta autorización [LISTA_DE_SISTEMAS_EXCLUIDOS_SI_APLICA], así como cualquier prueba que implique ingeniería social, ataques de denegación de servicio, o acceso a datos personales de terceros más allá de lo estrictamente necesario para acreditar la vulnerabilidad.

TERCERO.- REGLAS DE PARTICIPACIÓN
EL INVESTIGADOR se obliga a: (i) no acceder, modificar ni exfiltrar datos que excedan lo necesario para demostrar la vulnerabilidad; (ii) no divulgar públicamente la vulnerabilidad hasta que LA EMPRESA la haya corregido o hasta el vencimiento del plazo de divulgación acordado en [PLAZO_DE_DIVULGACION_RESPONSABLE_EN_DIAS]; (iii) reportar la vulnerabilidad exclusivamente a través de [CANAL_OFICIAL_DE_REPORTE]; y (iv) actuar de buena fe, sin causar daño a los sistemas, usuarios o información de LA EMPRESA.

CUARTO.- PROCESO DE REPORTE
El reporte deberá incluir una descripción técnica de la vulnerabilidad, los pasos para reproducirla y su impacto potencial. LA EMPRESA confirmará la recepción del reporte dentro de [PLAZO_DE_CONFIRMACION_EN_DIAS] días hábiles y comunicará a EL INVESTIGADOR el estado de la evaluación y corrección conforme avance el proceso.

QUINTO.- RECOMPENSAS
LA EMPRESA podrá otorgar recompensas económicas o reconocimientos a EL INVESTIGADOR por vulnerabilidades válidas y reportadas conforme a la presente política, según la tabla de severidad y montos establecida en [TABLA_DE_RECOMPENSAS_SI_APLICA], quedando dicho otorgamiento sujeto a la evaluación exclusiva de LA EMPRESA.

SEXTO.- EXENCIÓN DE RESPONSABILIDAD
LA EMPRESA no iniciará acciones legales contra EL INVESTIGADOR que actúe de buena fe y dentro del alcance y las reglas establecidas en la presente política, en tanto dicho actuar se encuentra expresamente autorizado conforme a lo señalado en la cláusula primera.

SÉTIMO.- CONFIDENCIALIDAD
EL INVESTIGADOR se obliga a mantener en reserva la información sobre la vulnerabilidad reportada hasta su corrección, absteniéndose de compartirla con terceros no autorizados.

OCTAVO.- LEY APLICABLE
La presente política se rige por las leyes de la República del Perú, en especial por la Ley N° 30096, Ley de Delitos Informáticos.

Fecha de última actualización: [FECHA_DE_ULTIMA_ACTUALIZACION].

_______________________________
[NOMBRE_DEL_REPRESENTANTE_LEGAL]
LA EMPRESA
```

---

**Cómo citar:** Modelo.pe. Política de Divulgación Responsable de Vulnerabilidades (Bug Bounty) para Plataforma Tecnológica. Disponible en https://modelo.pe/politica-de-divulgacion-responsable-de-vulnerabilidades-bug-bounty-para-plataforma-tecnologica/. Licencia CC-BY-4.0.
