Seguridad de tu cuenta y de tus datos

Estas son las medidas con las que protegemos el acceso a tu cuenta en Vellonaje, cómo funcionan y qué parte te toca a vos. La seguridad se construye entre los dos: nosotros ponemos las barreras, vos cuidás las llaves.

  • Doble factor de autenticación
  • Datos cifrados
  • Alertas de ingreso
  • Permisos de API acotados

1. Doble factor de autenticación

Además de tu contraseña, la cuenta pide un segundo código. El método principal es una aplicación de autenticación instalada en tu celular, que genera un código nuevo cada pocos segundos. Como alternativa existe el código por SMS, menos recomendable porque el número puede ser clonado.

El doble factor es obligatorio antes del primer retiro y para cambiar datos de seguridad, y lo recomendamos desde el alta. Una vez activo, se pide al ingresar desde un dispositivo nuevo y al confirmar cada retiro. Si perdés el celular, la recuperación pasa por los pasos del punto 6.

En la práctica: al activarlo se muestran códigos de recuperación. Guardalos fuera del celular, por ejemplo impresos o en un gestor de contraseñas.

2. Cifrado de la información

Toda la comunicación entre tu dispositivo y la plataforma viaja cifrada con TLS. Los datos sensibles, como documentos de verificación y claves de API, se guardan cifrados en los servidores, y las contraseñas nunca se almacenan en texto plano sino con un método de hash con sal.

El alcance es la cuenta completa: formularios, panel, mensajes con soporte y copias de resguardo. El acceso interno a esos datos lo tienen solo los equipos de seguridad y cumplimiento, con registro de cada consulta.

En la práctica: comprobá que aparezca el candado en la barra del navegador y que la dirección empiece con https. Si no aparece, no cargues ningún dato.

3. Protección contra fraude y phishing

El único dominio oficial es vellonaje.org y los correos oficiales salen siempre de direcciones con ese dominio. Si recibís un mensaje desde otro dominio, no lo abras ni toques sus enlaces.

Podés definir un código antiphishing personal en el panel: aparece en todos los e-mails que enviamos, y si un mensaje no lo trae, no es nuestro. Tu gestor se identifica con su nombre y un código de verificación que ves en tu cuenta. Más detalles en la alerta de fraude.

En la práctica: ante la duda con un mensaje, cortá y entrá por tu cuenta al panel. El soporte nunca te pide contraseñas, códigos ni claves de API.

4. Notificaciones de inicio de sesión

Cada vez que alguien entra a tu cuenta desde un dispositivo nuevo te enviamos un e-mail con la fecha, la hora, el navegador y la ubicación aproximada. Si activás los avisos por SMS, el mensaje llega también al celular.

También te avisamos ante actividad sospechosa: muchos intentos fallidos, ingresos desde lugares muy distantes en poco tiempo o cambios de datos seguidos de un pedido de retiro. Si el aviso no lo reconocés, cambiá la contraseña y escribinos.

En la práctica: usá una casilla de correo protegida con su propio doble factor, porque los avisos llegan ahí.

5. Dispositivos y sesiones

En el panel ves la lista de sesiones abiertas, con el dispositivo, el navegador, la ubicación aproximada y la última actividad. Podés cerrar una sesión puntual o todas a la vez con un toque, y el acceso se revoca en el momento.

Las sesiones se cierran solas tras 30 minutos de inactividad. Si usás una computadora compartida, cerrá la sesión manualmente antes de levantarte.

En la práctica: si ves una sesión que no reconocés, cerrala, cambiá la contraseña y revisá el historial de auditoría de la cuenta.

6. Recuperación de la cuenta

Si olvidaste la contraseña, el enlace de restablecimiento llega al e-mail registrado. Si además perdiste el segundo factor, tenés que pasar por una nueva verificación de identidad con documento y selfie, y confirmar la solicitud con el equipo de soporte.

Por seguridad, después de una recuperación los retiros quedan en espera durante 48 horas, y te avisamos por todos los canales registrados. Es una limitación incómoda, pero evita que alguien que consiguió acceso vacíe la cuenta.

En la práctica: mantené actualizados tu teléfono y tu e-mail, y tené el documento a mano. Con eso, la verificación de identidad se resuelve más rápido.

7. Permisos de las claves de API

Al conectar un exchange, la clave puede tener tres tipos de permiso: leer saldos y movimientos, operar y retirar fondos. La plataforma necesita los dos primeros. Nunca pide el permiso de retiro, y si detecta que la clave lo tiene habilitado, el panel te lo advierte para que lo desactives.

Recomendamos además restringir la clave a las direcciones IP que indica la plataforma, rotarla cada tanto y revocarla desde el exchange apenas sospeches de una filtración.

En la práctica: creá una clave exclusiva para la plataforma, no la reutilices en otras herramientas y anotá la fecha de creación para acordarte de rotarla.

8. Historial de auditoría

El panel conserva un registro de lo que pasó en tu cuenta: inicios de sesión, conexiones y desconexiones de exchanges, cambios de estrategias, modificaciones de ajustes y solicitudes de retiro. Cada línea incluye fecha, hora y origen.

Podés consultar los últimos 12 meses en pantalla y descargarlos. Si ves algo que no hiciste, es la mejor prueba para que el soporte actúe rápido.

En la práctica: revisá el historial una vez por semana durante el primer mes y después una vez por mes.

9. Soporte ante incidentes

Si sospechás que alguien accedió a tu cuenta, escribinos a [email protected] o llamá a tu gestor, que atiende las 24 horas. Podemos bloquear la cuenta de forma preventiva en cuanto lo pidas, y también lo hacemos por iniciativa propia si detectamos una amenaza.

Respondemos en menos de una hora hábil, derivamos el caso al equipo de cumplimiento y te informamos cada 24 horas hasta resolverlo. Si el incidente afectara datos personales, lo comunicamos como exige la Ley 25.326.

En la práctica: anotá la hora y qué viste, y guardá capturas de pantalla. Con eso el análisis del equipo es más rápido y preciso.

Resumen de medidas

Quién activa cada medida y en qué momento se aplica, para que sepas qué es automático y qué depende de vos.

MedidaQuién la activaCuándo se aplica
Doble factorVos, con ayuda de tu gestorIngreso desde dispositivo nuevo, retiros y cambios de seguridad
Cifrado de datosAutomáticoEn todo momento, en tránsito y en reposo
Código antiphishingVos, desde el panelEn cada e-mail oficial que recibís
Alertas de ingresoAutomático, SMS opcionalDispositivo nuevo o actividad sospechosa
Cierre de sesionesVos, o automáticoA pedido o tras 30 minutos de inactividad
Espera de 48 horas en retirosAutomáticoDespués de recuperar una cuenta
Permisos de APIVos, en el exchangeAl conectar o renovar una clave
Historial de auditoríaAutomáticoCada acción relevante de la cuenta

Lo que te toca a vos

Las barreras no sirven si la puerta queda abierta. Seis hábitos que evitan casi todos los problemas.

  • Usá una contraseña larga y distinta de la de cualquier otro servicio.
  • Activá el doble factor con una aplicación de autenticación, no solo con SMS.
  • No compartas códigos, contraseñas ni pantalla con nadie que diga ser de Vellonaje.
  • Entrá siempre escribiendo la dirección o desde tus favoritos, no desde enlaces de mensajes.
  • Revisá cada tanto la lista de sesiones y el historial de la cuenta.
  • Mantené actualizado el sistema de tu celular y de tu computadora.

Estas medidas protegen el acceso a tu cuenta, no el valor de tu capital. Las pérdidas que provoca el mercado quedan fuera de cualquier medida de seguridad y se explican en la divulgación de riesgos.