Seguridad

La seguridad de una cuenta no es un producto separado que se compra aparte: son nueve medidas concretas, activas en todos los planes, que protegen su cuenta desde el primer día. Esta página las describe una por una y le dice qué le toca hacer a usted.

1. Autenticación de dos y más factores

La cuenta admite un segundo factor por aplicación autenticadora (TOTP) y por correo verificado. La verificación en dos pasos es obligatoria antes del primer retiro, y le recomendamos activarla el mismo día del registro: una contraseña robada por sí sola ya no alcanza para abrir una cuenta protegida. La configuración toma tres minutos desde el menú de seguridad y muestra los códigos de respaldo para imprimir o guardar fuera de línea.

Si pierde el dispositivo, la recuperación pasa por verificación de identidad con soporte, nunca por un enlace automático.

Un consejo que viene de los incidentes reales: trate el código de verificación como la llave de su casa. Ningún empleado legítimo se lo pide por teléfono ni por chat, y cualquier mensaje que lo solicite es, en sí mismo, el aviso de que está hablando con un estafador. Cuando reciba un código sin haber intentado entrar, alguien más está probando su contraseña: cambie ese mismo día.

2. Cifrado

Todo el tráfico entre su navegador y la plataforma viaja cifrado con TLS, y los datos sensibles se guardan cifrados en reposo. Los documentos de identidad se almacenan separados del resto de la información de la cuenta, en un sistema con acceso restringido al equipo de cumplimiento. Las llaves de cifrado se rotan y el acceso a los sistemas que las administran queda registrado.

El alcance cubre el sitio, el panel del cliente y los respaldos internos; el correo que usted recibe es la única parte que depende de su propio proveedor de correo.

Del lado del transporte, todo usa TLS con versiones modernas y la conexión degrada a un aviso en lugar de continuar sin cifrado. Del lado del almacenamiento, cada categoría tiene su tratamiento: los datos operacionales se cifran a nivel de base de datos, y los documentos de identidad viajan a un depósito aparte con llaves propias, de modo que un acceso a un sistema no entrega el otro. Los respaldos se prueban restaurándolos, porque un respaldo que nunca se restauró es una esperanza, no un respaldo.

3. Protección contra fraude y phishing

El dominio oficial es https://plenoinversovia.com y toda comunicación legítima sale de direcciones que terminan en [email protected]. Nunca le pedimos contraseñas ni códigos de verificación, y jamás le pedimos instalar programas de control remoto. Los mensajes del sitio incluyen un código de seguridad personal que usted puede reconocer, y las solicitudes de pago siempre se confirman dentro de la plataforma, no por chat.

Ante cualquier mensaje dudoso, escríbanos antes de hacer clic: preferimos cien consultas de más antes de una estafa consumada.

4. Notificaciones de inicio de sesión

Cada inicio de sesión desde un dispositivo o ubicación nueva dispara una notificación por correo, y las señales inusuales, un país distinto o intentos repetidos fallidos, generan una alerta inmediata. Así el acceso no autorizado se ve en el momento en que ocurre y no semanas después, revisando estados de cuenta.

Las alertas llegan con la hora, el dispositivo y la ubicación aproximada. Si no fue usted, el propio correo incluye el enlace directo para cerrar esa sesión y cambiar la contraseña.

Un matiz que conviene conocer: la ubicación aproximada depende de la red por la que viaja la conexión, y con datos móviles o VPN puede figurar una ciudad distinta de la suya. No se asuste por eso solo; mire el conjunto: dispositivo reconocido, hora razonable, patrón habitual. Lo que sí amerita actuar de inmediato es la combinación de dispositivo desconocido con intentos repetidos.

5. Gestión de dispositivos y sesiones

La configuración de la cuenta lista las sesiones activas con su dispositivo, su origen y su última actividad, y cualquiera de ellas puede cerrarse de forma remota con un clic. Las sesiones inactivas expiran automáticamente y el cierre de sesión remoto funciona incluso si perdió el teléfono o dejó la cuenta abierta en una computadora ajena.

Le recomendamos revisar la lista una vez al mes: reconocer lo conocido toma un minuto y lo no reconocido se corta en el mismo momento.

El mismo panel sirve para la costumbre más simple de higiene digital: cerrar sesión en las computadoras compartidas y en los dispositivos que ya no usa. La sesión que dejó abierta en la cabina de un internet de hace tres meses sigue siendo una puerta abierta hasta que alguien la cierra, y conviene que ese alguien sea usted antes de que sea otro.

6. Recuperación de la cuenta

Recuperar el acceso requiere verificar su identidad con el equipo de soporte: datos de la cuenta, documento de identidad y, en algunos casos, una videollamada breve. Es deliberadamente más lento que un clic en "olvidé mi contraseña", porque la facilidad de recuperación es exactamente lo que explotan los estafadores. Una vez verificada la identidad, el equipo emite un reinicio seguro y la cuenta vuelve con la verificación en dos pasos intacta.

El proceso completo se maneja desde [email protected] y cada paso queda documentado.

Una advertencia honesta sobre los tiempos: la verificación de identidad puede tomar desde unas horas hasta un día hábil, porque el equipo debe contrastar documento, datos y comportamiento coherente. Si alguien le ofrece "recuperación exprés" a cambio de un pago o de acceso remoto a su equipo, esa persona no trabaja aquí.

7. Permisos de las llaves API

Las llaves de conexión con casas de cambio tienen permisos separados: leer datos, operar y retirar fondos. Al crear una llave usted elige qué permisos otorga, y la plataforma exige que el permiso de retiro esté desactivado salvo justificación expresa. Cada llave se crea con etiqueta y fecha, se puede pausar y se revoca al instante.

Revise sus llaves activas junto con su gerente en cada revisión trimestral de estrategia: una llave vieja y olvidada es una puerta que nadie vigila.

8. Historial de auditoría

La cuenta mantiene un registro de los inicios de sesión, las conexiones establecidas, los cambios de estrategia y los cambios de configuración, con fecha y dispositivo. Ese historial está disponible para usted dentro del panel y sirve para reconstruir exactamente qué pasó, cuándo y desde dónde, tanto en una consulta rutinaria como en una investigación por un incidente.

Los registros internos se conservan según los plazos de la normativa boliviana aplicable y pueden compartirse con las autoridades competentes cuando corresponde.

Ese mismo historial le sirve a usted en el día a día: antes de acusar a la plataforma de "un movimiento raro", revise el registro; en la gran mayoría de los casos el movimiento aparece ahí con la hora y el origen exactos, y lo que faltaba era memoria, no transparencia. Y cuando algo efectivamente no cuadra, el registro es la prueba inicial que acelera toda investigación.

9. Soporte durante incidentes

Si sospecha acceso no autorizado, escriba de inmediato a [email protected] con el asunto "incidente": ese canal prioriza la respuesta, y el primer paso habitual es congelar la cuenta para detér cualquier movimiento mientras se verifica. Después del bloqueo seguirá una comunicación ordenada: qué se detectó, qué se hizo, qué queda por hacer y en qué plazos.

La cuenta se reactiva solo cuando la causa quedó cerrada y la verificación en dos pasos quedó restablecida.

La seguridad es un trabajo compartido: nosotros mantenemos las nueve medidas activas y usted suma lo que le toca, dos factores, contraseña única y atención a las alertas. Las preguntas concretas las responde Soporte al Cliente y Cumplimiento en [email protected], siempre por escrito para que quede constancia.

La lista de verificación del primer día

Cinco minutos al abrir la cuenta que evitan la mayoría de los problemas del año siguiente.

Uno: active la verificación en dos pasos y guarde los códigos de respaldo en papel, lejos del teléfono. Dos: revise que el correo registrado sea uno que revisa con regularidad, porque ahí llegan las alertas que hacen funcionar todo lo demás. Tres: ponga un contraseña larga y única, administrada por el gestor de su teléfono. Cuatro: recorra la lista de sesiones activas y deje solo las que reconoce. Cinco: agregue el correo de soporte a sus contactos para que una alerta no termine en spam justo el día que importa.

Después de eso, el mantenimiento es liviano: una mirada mensual a las sesiones, atención a los correos de inicio de sesión y ninguna llamada que le pida códigos. La seguridad de una cuenta no se compra ni se hereda: se enciende en cinco minutos y se mantiene con un poco de atención cada mes.