AXIS ARENACentro Legal
Solo lectura2 documentos
Política Antifraude y Procedimiento de DisputasProcedimiento de Gestión de Incidentes de Seguridad y Violaciones de Datos
En revisión·v1.0

POLÍTICA ANTIFRAUDE Y PROCEDIMIENTO DE DISPUTAS AXIS ARENA

Control documentalInformación
CódigoAXIS-LEGAL-AF-001
Versión1.0
EstadoPara aprobación corporativa, prueba de producto y revisión final por abogado colombiano
Fecha de elaboración11 de agosto de 2026
Responsable[● RAZÓN SOCIAL], NIT [●]
Responsable de Integridad y suplente[●]
Canal de reportes y disputas[●]
Documentos relacionadosAXIS-LEGAL-TCG-001 / AXIS-LEGAL-RGC-001 / AXIS-LEGAL-RGC-A02 / AXIS-LEGAL-PDP-001 / AXIS-LEGAL-INC-001

1. Objeto

Esta Política previene, detecta, investiga y responde al fraude, corrupción, manipulación, suplantación, trampas y abuso de procesos que puedan afectar cuentas, torneos, resultados, ranking, AXP, premios, organizaciones o confianza en AXIS. También establece un procedimiento imparcial para disputas deportivas y de integridad.

No crea delitos, autoridad pública, federación ni tribunal estatal. Es una regla contractual y competitiva privada que complementa la ley y no limita el acceso a autoridades, mecanismos de consumo, protección de datos o justicia.

2. Alcance

Aplica a participantes, equipos, capitanes, coaches, representantes, managers, operadores, referees, staff, organizaciones, proveedores, patrocinadores y terceros que intervengan en una competencia o función AXIS.

Cubre actos previos, simultáneos o posteriores cuando tengan conexión material con inscripción, elegibilidad, operación, resultado, premio, ranking, seguridad o expediente. La salida de AXIS no impide investigar hechos ocurridos durante la vinculación, dentro del plazo aplicable y con respeto de derechos.

3. Integración con otros documentos

  1. AXIS-LEGAL-RGC-001 define reglas de competencia, términos de protesta, investigación y apelación.
  2. AXIS-LEGAL-RGC-A02 contiene respuestas y sanciones orientadoras; esta Política no inventa sanciones secretas.
  3. AXIS-LEGAL-TCG-001 regula la relación general, suspensión y controversias contractuales.
  4. AXIS-LEGAL-PDP-001 rige datos, evidencia, acceso, conservación y derechos.
  5. AXIS-LEGAL-INC-001 se activa ante intrusión, credenciales, sabotaje, exposición o riesgo de sistemas.
  6. AXIS-LEGAL-MIN-001 y MIN-A02 prevalecen en protección y participación de menores.
  7. Reglas del publisher y ficha específica se aplican cuando fueron identificadas y publicadas antes de competir.

Una disputa de consumidor, pago, datos, salvaguarda o empleo se dirige al procedimiento especializado. No se disfraza como sanción competitiva para reducir derechos o términos legales.

4. Principios

AXIS aplicará:

  • integridad y mérito real: ganar por capacidad, no por manipulación;
  • reglas previas, claras y accesibles;
  • presunción de no responsabilidad mientras no exista decisión;
  • imparcialidad y prohibición de ser juez y parte;
  • oportunidad real de conocer, responder y aportar evidencia;
  • decisión humana motivada y proporcional;
  • consistencia sin automatismo: casos comparables se explican de manera comparable;
  • privacidad, minimización y confidencialidad;
  • protección reforzada de menores y denunciantes;
  • no represalia por reportes razonables;
  • corrección de errores y apelación independiente;
  • cooperación con publishers y autoridades dentro de competencia y ley.

5. Estructura de autoridad

5.1 AXIS

AXIS administra el marco, permisos, auditoría, escalamiento y supervisión. Puede intervenir ante riesgo grave, conflicto no resuelto, afectación transversal, incumplimiento de la organización o necesidad de proteger plataforma y usuarios. No asume automáticamente todas las decisiones operativas de una organización independiente.

5.2 Organización y manager

La organización opera su torneo, asigna personal competente, preserva evidencia y ejecuta decisiones. El manager administra recursos y suplencias, pero no decidirá un caso en el que sea denunciante, investigado, participante, beneficiario, superior directo relevante o representante de una parte.

5.3 Operador y referee

El operador ejecuta estados y acciones autorizadas. El referee decide inicialmente cuestiones de partida dentro de su competencia. Ninguno puede resolver una disputa propia, de su equipo, de una partida que jugó o de una decisión material que tomó sin revisión independiente.

5.4 Responsable de Integridad

Clasifica reportes graves, verifica conflictos, define plan de investigación, coordina con seguridad y propone o adopta la decisión según delegación aprobada. No puede combinar sin control las funciones de investigador, acusador y revisor final en casos graves.

5.5 Revisor o instancia de apelación

Debe ser distinto de quien adoptó la decisión recurrida, no subordinado operativo de una parte y contar con permisos y competencia registrados. Podrá confirmar, modificar, revocar, devolver para nueva decisión o levantar una medida provisional.

6. Conflictos de interés

Antes de asignar un caso, cada decisor declarará si tiene participación, relación personal, económica, organizacional, competitiva o previa que pueda afectar independencia. La parte podrá recusar con razón concreta. La recusación no suspende automáticamente una medida urgente, pero debe resolverse de manera prioritaria por una autoridad distinta.

Los roles globales SUPERADMIN, STAFF SUPERVISOR y STAFF OPERATIVO no se confunden con MANAGER, OPERADOR y REFEREE. Un permiso técnico no elimina el conflicto. Toda reasignación quedará auditada.

7. Conductas prohibidas

7.1 Trampa técnica

Uso, intento, distribución o facilitación de software, hardware, scripts, macros, automatización, overlays, modificaciones, información externa o configuraciones prohibidas que otorguen ventaja. Una herramienta accesible o permitida por el juego no se presume prohibida sin regla aplicable.

7.2 Bugs y exploits

Explotar deliberadamente un error conocido o razonablemente evidente para obtener ventaja, ocultarlo cuando existe deber de reportar o reincidir después de instrucción. El uso accidental se distingue por conocimiento, repetición, beneficio y reacción al aviso.

7.3 Identidad, cuenta y elegibilidad

Suplantación, account sharing, multiaccount para eludir límites, smurfing prohibido, documento o edad falsos, inscripción duplicada, sustitución no autorizada o evasión de sanción. La verificación será proporcional y no habilita recolección indiscriminada de documentos.

7.4 Manipulación competitiva

Amaño, colusión, derrota deliberada, reparto encubierto de resultados, manipulación de marcador, seeding, bracket, ranking o desempate; farming coordinado; repetición artificial de rivales; sabotaje; o acuerdo para alterar cualquier aspecto material de una partida.

Una decisión táctica legítima dentro de reglas no es fraude por el solo resultado desfavorable. AXIS evaluará contexto y no sancionará por nivel de habilidad, error o estadística aislada.

7.5 Corrupción, apuestas e información interna

Ofrecer, solicitar o aceptar pagos, regalos, favores o beneficios para influir en una decisión; apostar sobre una competencia en la que se participa u opera cuando esté prohibido; usar o revelar información interna para apuesta o ventaja; omitir un acercamiento corrupto relevante.

AXIS no ofrece apuestas y no presume alianza con operadores de juego. Cualquier función futura exige evaluación jurídica y controles separados.

7.6 Fraude probatorio o procesal

Fabricar, editar engañosamente, ocultar o destruir evidencia; denuncia maliciosa; testimonio deliberadamente falso; doxxing; suplantación del canal; obstrucción; intimidación o represalia. Un reporte incompleto, error honesto o acusación no probada no es por sí solo fraude.

7.7 Abuso administrativo u organizacional

Alterar resultados, permisos, horarios, seeds, sanciones, expedientes o premios fuera de competencia; crear conflictos; resolver casos propios; usar datos para perseguir participantes; o presionar a un referee. La organización responde por controles y actuaciones de sus operadores dentro de su esfera.

7.8 Fraude comercial

Uso no autorizado de medios de pago, devolución abusiva, identidad falsa para premio, doble reclamación, manipulación de elegibilidad económica o colusión con proveedores. Cuando existan pagos reales se aplicarán además la Ley 1480, reversión y condiciones comerciales; una reclamación legítima de consumo no es fraude.

7.9 Ataques a sistemas

Acceso no autorizado, extracción, alteración, indisponibilidad, credenciales comprometidas o explotación de AXIS se remite inmediatamente a INC-001. La investigación disciplinaria no reemplaza la respuesta de seguridad ni una denuncia ante autoridad.

8. Prevención

AXIS aplicará controles proporcionales: reglas versionadas; aceptación trazable; separación de roles; mínimo privilegio; seeds y brackets auditables; confirmación de resultados; historial de cambios; límites de repetición; revisión de anomalías; validación de elegibilidad; protección de premios; canales de reporte; formación; gestión de proveedores y pruebas.

Las organizaciones deberán aceptar, firmar y conservar sus obligaciones antes de operar. Las membresías pueden limitar cantidad de roles o reportes, pero nunca comprar independencia, omitir controles o reducir derechos.

9. Detección y analítica

Pueden usarse reportes, logs, replays, historial, consistencia de resultados, acceso, dispositivo, publisher, señales de pagos y análisis estadístico. Los modelos y umbrales confidenciales se restringirán para evitar evasión y no contendrán reglas discriminatorias.

Una alerta, score, coincidencia de dispositivo, reputación, denuncia anónima o patrón estadístico es un indicio. No basta por sí solo para una sanción grave. Las decisiones relevantes requieren revisión humana, contexto, calidad de datos y posibilidad de contradicción.

AXIS no instalará software invasivo, inspeccionará comunicaciones privadas ni recolectará biometría sin evaluación, información, habilitación jurídica y control específico.

10. Tipos de asunto y ruta

AsuntoRuta principalTérmino inicial
Marcador, configuración o regla de partidaProtesta deportiva RGC15/30 minutos o ficha
Battle royale o sim racingProtesta de sesión RGC60 minutos o ficha
Trampa, suplantación, amaño o corrupciónInvestigación de integridadPuede abrirse tardíamente con fundamento
Cuenta, intrusión o pérdida de datosINC-001Escalamiento inmediato
Acoso, grooming o riesgo de menorMIN-A02Inmediato; prevalece protección
Pago, retracto o reversiónPQR/consumoTérmino legal aplicable
Derecho de datosPDP-001Consulta o reclamo legal
Decisión disciplinariaApelación AF/RGC24 horas, salvo ventana urgente válida

La ficha del torneo puede ampliar términos ordinarios, no reducirlos irrazonablemente ni impedir reportes graves, de seguridad o salvaguarda.

11. Presentación del reporte o disputa

El canal [●] permitirá indicar torneo, match o función; partes; regla; cronología; impacto; remedio solicitado y evidencia. AXIS asignará ID, fecha/hora, estado y responsable. Se admitirá reporte anónimo cuando sea viable, explicando que puede limitar verificación y respuesta.

No se exigirá publicar acusaciones ni enviar contraseñas, documentos completos o datos de terceros innecesarios. AXIS dará acuse y preservará la ventana si una falla propia impidió cargar evidencia.

12. Recepción y triage

El receptor deberá:

  1. asegurar personas y preservar evidencia;
  2. identificar ruta y urgencia;
  3. impedir propagación firme de un resultado materialmente disputado cuando sea viable;
  4. activar INC-001 o MIN-A02 si corresponde;
  5. verificar conflicto y asignar decisor;
  6. registrar si el defecto es subsanable;
  7. descartar duplicados sin perder información nueva;
  8. definir si procede medida provisional.

El rechazo inicial solo procede por falta de competencia, duplicidad resuelta, manifiesta ausencia de conexión o incumplimiento no subsanado. Debe quedar motivado y señalar la ruta correcta.

13. Evidencia

Son potencialmente admisibles: reporte de Match Center, logs, captura completa con contexto, replay, video, comunicación oficial, configuración, testimonio, historial de permisos, información del publisher, hash y peritaje. Su valor depende de autenticidad, integridad, origen, contexto, corroboración y legalidad.

Se prohíbe obtener evidencia mediante hackeo, robo de credenciales, doxxing, grabación ilícita o acceso indebido. La evidencia afectada podrá excluirse y activar caso separado. AXIS conservará original, copia de trabajo, cronología, recolector, accesos y transformaciones.

La parte no tiene derecho a conocer secretos de seguridad, datos de menores, identidad protegida o información de terceros, pero recibirá los hechos esenciales y una síntesis suficiente para defenderse. Las restricciones se motivarán.

14. Investigación

El Responsable de Integridad aprobará un plan con hipótesis, hechos a probar, fuentes, responsables, término y riesgos. Se buscará tanto evidencia incriminatoria como exculpatoria. La persona investigada no estará obligada a entregar credenciales ni permitir acceso irrestricto a dispositivos personales.

La falta de cooperación solo tendrá consecuencias cuando exista deber previo, solicitud específica, lícita, proporcional y posible. El ejercicio de un derecho, la reserva legal o la negativa a una solicitud excesiva no se considerará admisión.

AXIS podrá coordinar con publisher, organización, proveedor o autoridad, bajo confidencialidad y protección de datos. No prometerá inmunidad fuera de su competencia.

15. Medidas provisionales

Podrán pausarse match, propagación, premio, acceso operativo, rol o participación cuando exista riesgo concreto para personas, evidencia, seguridad o integridad. La medida:

  • no presume responsabilidad;
  • será motivada, temporal y limitada;
  • indicará alcance y revisión;
  • permitirá impugnación prioritaria;
  • se levantará si desaparece la necesidad;
  • evitará castigar a terceros inocentes más allá de lo indispensable.

La duración se revisará al menos cada [●] y antes de cada efecto competitivo irreversible.

16. Traslado y respuesta

La comunicación de apertura indicará autoridad, hechos esenciales, reglas posibles, rango orientador de consecuencias, medida provisional, evidencia revelable y término. La persona podrá responder, aportar pruebas, identificar errores y solicitar recusación.

El término será razonable según complejidad y urgencia. Para una decisión deportiva inmediata podrá ser breve, pero real; para un caso grave será de al menos [● DÍAS HÁBILES], salvo riesgo documentado o acuerdo. Menores participarán con lenguaje apropiado, representante seguro y salvaguardas.

El silencio no reemplaza la prueba. AXIS podrá decidir con el expediente disponible si acredita notificación y oportunidad efectiva.

17. Estándar de decisión

La responsabilidad se determina con evidencia clara, coherente y suficientemente convincente, valorada en conjunto y en proporción a la gravedad. A mayor consecuencia, mayor robustez y corroboración.

No basta la mera sospecha, mala reputación, bajo rendimiento, victoria improbable, IP compartida, dispositivo coincidente, denuncia anónima sin corroboración o decisión automática. La duda relevante se resuelve sin sanción grave, sin impedir medidas preventivas no punitivas justificadas.

18. Decisión

Toda decisión material identificará:

  1. caso, autoridad y competencia;
  2. conflicto verificado y partes;
  3. hechos alegados, admitidos, no probados y probados;
  4. evidencia aceptada, descartada o restringida;
  5. argumentos principales;
  6. regla vigente y versión;
  7. estándar aplicado;
  8. medida o sanción y factores de proporcionalidad;
  9. efectos sobre match, bracket, ranking, AXP, premio, rol y terceros;
  10. confidencialidad, datos y retención;
  11. vía, plazo e instancia de apelación.

Se comunicará por medio trazable. Una nota libre de “resuelto” no satisface este contenido en un caso disciplinario.

19. Medidas, sanciones y reparación

Se aplicará AXIS-LEGAL-RGC-A02. Pueden existir medidas operativas, correctivas, deportivas o disciplinarias, según competencia. Se considerarán intención, ventaja, daño, reiteración, ocultamiento, rol, menores, cooperación, admisión, experiencia y corrección.

No habrá sanción secreta, retroactiva, humillante, discriminatoria ni manifiestamente desproporcionada. No se duplicará una sanción por los mismos hechos sin justificar bienes o efectos distintos. Las correcciones pueden incluir marcador, bracket, ranking, AXP, premio, acceso o expediente, protegiendo a terceros en lo posible.

Una conducta potencialmente penal puede remitirse a autoridad; AXIS no declarará culpabilidad penal. Una sanción privada no sustituye reparación, consumo, datos o justicia.

20. Apelación

Procede por error de regla, hecho o cálculo; evidencia decisiva nueva no disponible; conflicto o falta de imparcialidad; afectación real de contradicción; incompetencia; o desproporción.

Se presenta dentro de veinticuatro (24) horas de la decisión, salvo ventana deportiva urgente publicada que no será inferior a treinta (30) minutos antes del siguiente cruce. Una causa justificada o falla de AXIS podrá restablecer el término.

El revisor independiente puede confirmar, modificar, revocar, devolver o levantar una medida. No agravará la situación del único apelante salvo error manifiesto, riesgo grave o regla previa, con nuevo traslado. La decisión indicará alcance y cierre interno, sin impedir vías legales imperativas.

La apelación no suspende automáticamente; el revisor decidirá atendiendo irreversibilidad, torneo, premio, seguridad y probabilidad de perjuicio.

21. Continuidad y decisiones urgentes

Cuando una demora comprometa el torneo, el referee podrá adoptar una decisión provisional limitada con hechos disponibles. Debe registrarla, permitir observación inmediata y remitirla para motivación completa. No impondrá suspensión extensa, publicación nominal o pérdida definitiva de premio sin la instancia competente.

Un resultado bajo disputa no se propagará como firme si puede alterar el siguiente cruce, salvo que la continuidad exija decisión motivada. Si ya no puede revertirse, AXIS explicará remedios alternos.

22. Reapertura

Trampa, suplantación, amaño, corrupción, amenaza, sabotaje o evidencia decisiva nueva pueden investigarse después del término ordinario. La reapertura requiere razón, autoridad y evaluación de confianza legítima, terceros y proporcionalidad.

No se reabre indefinidamente. El plazo interno será [●], sin perjuicio de prescripción legal, preservación, ocultamiento acreditado o investigación de autoridad.

23. Confidencialidad y publicación

Mientras exista investigación no se identificará públicamente a una persona salvo necesidad legal o riesgo grave documentado. Las partes, testigos y personal mantendrán reserva del expediente, sin impedir asesoría, defensa, denuncia o reporte de riesgo.

Una decisión firme podrá publicarse en resumen cuando sea necesaria para transparencia e integridad, indicando norma, conducta y medida, con minimización. Para menores se usará anonimización o seudonimización y prevalecerá su interés superior. La absolución o revocatoria recibirá corrección equivalente si hubo publicación previa.

24. Datos, retención y decisiones automatizadas

AXIS tratará identidad, cuenta, juego, dispositivo o señal proporcional, logs, comunicaciones, evidencia, decisiones y apelaciones conforme a PDP-001 y AV-001. Limitará acceso por rol y conservará por [● PLAZO] según disputa, sanción, prescripción, menores y defensa.

Las señales antifraude no se reutilizarán para publicidad ni entrenamiento indiscriminado de IA. No se tomarán sanciones significativas exclusivamente automatizadas. El Titular podrá ejercer derechos, sin obligar a eliminar evidencia legítimamente preservada; AXIS explicará cualquier limitación.

25. Denunciantes, testigos y no represalia

AXIS protegerá de represalias a quien reporte o coopere de buena fe. Puede separar identidad del relato, restringir accesos, habilitar contacto seguro o reasignar personal. No promete anonimato absoluto frente a necesidad de defensa u orden legal; informará límites antes de revelar cuando sea posible.

La falsedad deliberada y acreditada puede originar caso separado. La falta de prueba, inconsistencia menor, emoción o retiro del reporte no la demuestran.

26. Menores

Un caso con menor activa privacidad alta, lenguaje comprensible, adulto seguro, minimización y coordinación con MIN-A02. El menor no será interrogado repetidamente, confrontado con el señalado ni obligado a entregar su dispositivo completo. No se publicará su identidad.

Una sanción considerará edad, madurez, intención, influencia adulta, seguridad y posibilidad educativa, sin tolerar explotación o riesgo grave. El representante no interviene si está señalado o puede aumentar el riesgo.

27. Cooperación externa e internacional

AXIS podrá usar como referentes de integridad las reglas publicadas de publishers y estándares de entidades especializadas, incluidas ESIC y las políticas competitivas globales de Riot Games, sin declararse miembro, afiliado ni sujeto a su jurisdicción. Solo serán vinculantes si se incorporan válidamente antes del evento o una autoridad competente lo exige.

Si una norma extranjera aplicable exige transparencia, revisión de moderación, protección de denunciante, conservación o cooperación adicional, AXIS activará ese módulo sin reducir derechos colombianos. No exportará listas de sanción ni reconocerá decisiones externas automáticamente sin verificar identidad, regla, procedimiento, vigencia y proporcionalidad.

28. Estado actual del producto

La auditoría de código al 11 de agosto de 2026 identificó:

  • colección tournament_disputes con estados abierto/resuelto;
  • acciones openDispute y resolveDispute;
  • permisos disputes.note y disputes.resolve_assigned;
  • registro de solicitante, resolutor, fechas, notas y nombre de evidencia;
  • estado de match under_review y auditoría organizacional;
  • penalizaciones técnicas para no-show, abandono, toxicidad, manipulación y smurfing.

No se acreditó todavía:

  • asignación individual del caso con control de conflicto;
  • carga de evidencia con hash, acceso y cadena de custodia;
  • traslado estructurado a la persona afectada;
  • decisión con hechos, norma, evidencia y efectos;
  • apelación y revisor distinto;
  • separación técnica entre quien reporta, opera y resuelve;
  • preservación legal, retención y comunicación al menor o representante;
  • integración completa con incidentes, datos y seguridad.

Por ello, el flujo actual sirve para notas operativas y no para sanciones graves o publicación de responsabilidad.

29. Registro mínimo del expediente

CampoRegistro
ID, tipo, torneo/match y estado[●]
Reportante, partes y canales protegidos[●]
Regla y versiones[●]
Conflictos, asignación y recusación[●]
Cronología y medidas provisionales[●]
Evidencia, hashes y accesos[●]
Traslado, respuesta y pruebas[●]
Decisión motivada y efectos[●]
Apelación, revisor y resultado[●]
Datos, retención, publicación y cierre[●]

30. Formación y control

Managers, operadores, referees, revisores y staff recibirán formación por rol sobre fraude, conflicto, evidencia, menores, datos, medidas, motivación y apelación. AXIS realizará muestreo de decisiones, control de tiempos, revisión de consistencia y auditoría de accesos.

Las métricas no premiarán número de sanciones. Se medirán calidad de expediente, reversión por error, conflictos detectados, tiempos, recurrencia, afectación a terceros, represalias y cumplimiento de acciones correctivas.

31. Cambios

Los cambios materiales en conductas, evidencia, términos, medidas o apelación se publicarán antes de aplicarse y no validarán retroactivamente conductas permitidas. Cada versión tendrá código, fecha, hash y resumen; los documentos dependientes se marcarán para revisión.

Los ajustes secretos solo podrán referirse a umbrales o métodos de detección, nunca a crear una infracción o sanción no publicada.

32. Texto de aceptación

Una vez aprobado, la aceptación aplicable a una competencia podrá decir:

“Declaro que pude leer la Política Antifraude y Procedimiento de Disputas AXIS ARENA, código AXIS-LEGAL-AF-001, versión 1.0, y acepto cumplirla durante las funciones y competencias a las que me vincule.”

La casilla estará desmarcada, mostrará versión y enlace, y guardará usuario, fecha/hora, canal y hash. Menores usarán el flujo parental y explicación apropiada.

33. Fuentes principales

La estructura se apoya en las garantías contractuales y de datos colombianas, la [Ley 1273 de 2009](https://www.suin-juriscol.gov.co/viewDocument.asp?id=1676699), la [Ley 1480 de 2011](https://www.suin-juriscol.gov.co/viewDocument.asp?id=1681955), el [Anti-Corruption Code de ESIC](https://esic.gg/codes/anti-corruption-code/) y la [biblioteca competitiva 2026 de Riot Games](https://competitiveops.riotgames.com/en-US/library). Estos dos últimos son referentes y no crean afiliación, jurisdicción ni regla automática para AXIS.

34. Condición de activación

AXIS-LEGAL-AF-001 solo podrá marcarse Vigente cuando:

  1. se complete [●] y exista aprobación jurídica y corporativa;
  2. RGC-001 y RGC-A02 estén alineados y aprobados;
  3. se implemente asignación independiente, conflicto, recusación y suplencia;
  4. exista evidencia segura con cadena de custodia y acceso;
  5. se implemente traslado, respuesta, decisión estructurada y apelación;
  6. se conecte con INC-001, PDP-001 y MIN-A02;
  7. se prueben fallos cerrados y reversión de resultados/AXP;
  8. se prohíba sanción grave basada solo en alerta automática;
  9. se realice simulacro con organización, referee, participante y revisor;
  10. se retiren del producto textos o decisiones que no enlacen la versión aplicable.

Fin de AXIS-LEGAL-AF-001 v1.0 — Política para revisión y prueba de producto; no vigente.

Código AXIS-LEGAL-AF-001 · Integridad d91de95bc0fc40e9… · Sin archivo público descargable
En revisión·v1.0

PROCEDIMIENTO DE GESTIÓN DE INCIDENTES DE SEGURIDAD Y VIOLACIONES DE DATOS AXIS ARENA

Control documentalInformación
CódigoAXIS-LEGAL-INC-001
Versión1.0
EstadoPara aprobación corporativa, simulacro y revisión final por abogado colombiano
Fecha de elaboración11 de agosto de 2026
Responsable del Tratamiento[● RAZÓN SOCIAL], NIT [●]
Líder de respuesta y suplente[●]
Canal interno urgente 24/7[●]
Canal para Titulares[●]
Documentos relacionadosAXIS-LEGAL-PDP-001 / AXIS-LEGAL-MIN-001 / AXIS-LEGAL-MIN-A02 / AXIS-LEGAL-AF-001

1. Objeto

Este Procedimiento establece cómo AXIS ARENA prepara, recibe, clasifica, contiene, investiga, erradica, recupera, documenta y aprende de eventos que puedan afectar la confidencialidad, integridad, disponibilidad o autenticidad de información, Datos Personales, cuentas, evidencia competitiva o servicios.

Sus objetivos son proteger primero a las personas, reducir el daño, preservar evidencia válida, restablecer operaciones de manera segura, cumplir deberes de reporte y evitar recurrencias. No garantiza ausencia absoluta de incidentes.

2. Alcance

Aplica a personal, contratistas, organizaciones, managers, operadores, referees, proveedores y Encargados que accedan o administren sistemas o información de AXIS. Cubre, entre otros:

  1. plataforma web, APIs, autenticación, Firebase, correo, hosting, almacenamiento, logs y copias;
  2. cuentas de usuarios, roles globales y organizacionales;
  3. torneos, Match Center, resultados, rankings, expedientes, evidencias y premios;
  4. datos de menores y representantes;
  5. dispositivos o repositorios corporativos autorizados;
  6. servicios futuros de pagos, reservas, patrocinios, streaming, biometría o IA, únicamente cuando sean habilitados;
  7. incidentes originados en un proveedor o una organización que afecten información o servicios bajo responsabilidad de AXIS.

No sustituye los planes de continuidad, recuperación, salvaguarda de menores, antifraude o seguridad técnica. Los activa y coordina cuando corresponda.

3. Marco normativo y criterio de aplicación

La base colombiana incluye los artículos 15, 20 y 29 de la Constitución; la Ley 1581 de 2012 y sus decretos reglamentarios compilados; las instrucciones vigentes de la Superintendencia de Industria y Comercio sobre incidentes y Registro Nacional de Bases de Datos; la Ley 1273 de 2009 sobre protección de información y sistemas; la Ley 527 de 1999 sobre mensajes de datos y prueba electrónica; y las normas de consumo, niñez, trabajo, propiedad intelectual y denuncia que resulten aplicables.

AXIS adopta como guía de gestión la publicación de la SIC sobre incidentes de seguridad y NIST SP 800-61 Rev. 3, sin presentarlas como certificación. Si un tratamiento queda sometido a GDPR, UK GDPR, LGPD u otra norma extranjera, se activa el módulo territorial del artículo 21. La regla extranjera no se aplica por la sola disponibilidad mundial del sitio.

4. Definiciones

  • Evento de seguridad: ocurrencia observable que puede ser normal, sospechosa o adversa y requiere evaluación.
  • Incidente de seguridad: evento confirmado o razonablemente probable que compromete o amenaza información, sistemas, personas o continuidad.
  • Violación de Datos Personales: incidente que produce destrucción, pérdida, alteración, divulgación, consulta, uso o acceso accidental, no autorizado o fraudulento a Datos Personales.
  • Conocimiento: momento documentado en que AXIS cuenta con certeza razonable de que ocurrió una violación; no se aplaza artificialmente hasta tener todos los detalles.
  • Contención: medida temporal para limitar alcance y daño sin destruir evidencia.
  • Erradicación: eliminación o neutralización de la causa o persistencia identificada.
  • Recuperación: retorno controlado a una operación verificada y monitoreada.
  • Expediente: registro restringido de hechos, tiempos, evidencia, decisiones, comunicaciones y acciones.
  • Preservación legal: restricción temporal de eliminación cuando existe investigación, obligación, litigio o requerimiento competente.
  • Encargado: tercero que trata Datos Personales por cuenta de AXIS conforme a instrucciones.
  • Titular afectado: persona cuyos datos o derechos pueden haber sido comprometidos.

5. Principios

La respuesta se regirá por:

  1. protección de vida, integridad y derechos antes que reputación o continuidad comercial;
  2. rapidez con trazabilidad, sin improvisar ni ocultar;
  3. mínimo privilegio, necesidad de conocer y separación de funciones;
  4. veracidad: distinguir hechos, hipótesis y datos pendientes;
  5. preservación lícita de evidencia y cadena de custodia;
  6. minimización: recolectar y compartir solo lo necesario;
  7. proporcionalidad de medidas y comunicaciones;
  8. protección reforzada de menores, credenciales, datos sensibles y financieros;
  9. no represalia contra quien reporte de buena fe;
  10. aprendizaje, corrección y responsabilidad demostrada.

6. Gobierno y responsabilidades

6.1 Comité de Respuesta a Incidentes

AXIS designará, como mínimo:

  • Líder de incidente: dirige, clasifica, convoca y aprueba el cierre operativo.
  • Seguridad/Tecnología: contiene, investiga técnicamente, recupera y preserva evidencia.
  • Privacidad/Jurídico: determina roles, riesgo para Titulares, reportes, preservación y comunicaciones legales.
  • Comunicaciones: prepara mensajes consistentes, accesibles y no especulativos.
  • Salvaguarda: interviene obligatoriamente cuando hay menores o riesgo personal.
  • Dueño del servicio: informa impacto y valida recuperación.
  • Relación con proveedores: exige hechos, acciones, subencargados y actualizaciones.
  • Secretaría del expediente: conserva cronología, decisiones, accesos y pendientes.

Los nombres, suplencias, teléfonos y facultades constarán en un directorio interno restringido [●], no en la versión pública.

6.2 Independencia y conflictos

Quien sea señalado, haya causado el evento, administre el sistema comprometido sin supervisión o tenga interés material no podrá decidir por sí solo alcance, notificación, responsabilidad o cierre. Se asignará suplente independiente. La investigación técnica puede requerir su conocimiento, pero no su control exclusivo.

6.3 Organizaciones y proveedores

Una organización o Encargado debe reportar a AXIS inmediatamente y, contractualmente, en máximo [● HORAS, OBJETIVO PROPUESTO: 12] desde que conozca un evento relevante. Debe preservar evidencia, contener bajo coordinación, informar subencargados y no comunicar en nombre de AXIS sin autorización, salvo deber legal propio.

El reporte del proveedor no traslada a este la decisión que corresponda a AXIS como Responsable. Si cada parte tiene deber propio, coordinarán sin demorar relojes legales.

7. Preparación mínima

Antes de operar, AXIS debe mantener:

  1. inventario de sistemas, datos, propietarios, regiones y proveedores;
  2. clasificación de información y mapa de flujos;
  3. directorio de respuesta y canales alternos;
  4. logging con acceso restringido y sincronización de tiempo;
  5. copias verificadas, recuperación y credenciales de emergencia;
  6. playbooks para cuenta comprometida, exposición de datos, ransomware, abuso de rol, pérdida de dispositivo, indisponibilidad y proveedor;
  7. formatos de expediente, riesgo, notificación y cierre;
  8. contratos con cooperación, plazo, evidencia, subencargados y salida;
  9. capacitación inicial y anual;
  10. simulacro al menos anual y después de cambios materiales.

8. Detección y reporte interno

Puede originarse en alerta técnica, usuario, empleado, organización, proveedor, autoridad, investigador, publisher o medio. Todo reporte recibirá un identificador, hora, canal y acuse cuando sea seguro.

Se prohíbe exigir a un reportante que acceda sin autorización, explote una vulnerabilidad, descargue más datos, revele credenciales o exponga públicamente información para demostrar el hecho. La buena fe no autoriza vulnerar sistemas.

El receptor debe escalar de inmediato al canal [●] y no borrar mensajes, reiniciar indiscriminadamente, confrontar al posible actor ni prometer secreto absoluto, recompensa o inmunidad.

9. Acciones iniciales

Dentro de la primera respuesta se deberá:

  1. proteger personas y detener exposición activa;
  2. registrar hora de detección y hora de conocimiento;
  3. asignar líder y expediente;
  4. preservar logs, estados, identificadores y copias forenses proporcionales;
  5. revocar o rotar accesos comprometidos sin destruir trazas;
  6. aislar recursos, suspender integraciones o bloquear publicaciones cuando sea necesario;
  7. verificar si existen menores, datos sensibles, credenciales, pagos, evidencia competitiva o riesgo físico;
  8. identificar Responsable, Encargados, países y autoridades potenciales;
  9. definir frecuencia de actualizaciones;
  10. separar comunicación interna, técnica, jurídica y pública.

No se pagará extorsión, negociará con un atacante, atribuirá autoría ni denunciará penalmente sin decisión del responsable corporativo y asesoría especializada, salvo acción inmediata necesaria para proteger vida o cumplir orden legítima.

10. Clasificación

NivelCriterio orientadorRespuesta mínima
I0 — EventoSin afectación confirmada; alerta o intento bloqueadoRegistrar, validar y cerrar motivadamente o escalar
I1 — BajoAlcance limitado, datos no sensibles, sin acceso persistente ni impacto relevanteResponsable técnico, corrección y seguimiento
I2 — ModeradoAfectación acotada de cuenta, disponibilidad o información; impacto reversibleComité parcial, contención prioritaria y evaluación jurídica
I3 — AltoDatos sensibles, menores, autenticación, fraude material, múltiples Titulares, privilegios o servicio críticoComité completo, dirección informada, evaluación urgente de notificación
I4 — CríticoRiesgo grave o activo para personas, exposición amplia, ransomware, control privilegiado, sabotaje, pérdida sistémica o alto impacto transfronterizoCrisis corporativa, contención inmediata, asesoría externa y autoridades según competencia

La clasificación considera volumen, naturaleza, facilidad de identificación, duración, territorio, controles efectivos, actor, intención, posibilidad de reversión, daño físico/material/no material y personas vulnerables. Se revisa al cambiar los hechos.

11. Tiempos internos

Los siguientes son objetivos de operación y no sustituyen términos legales:

HitoI3–I4I2I0–I1
Escalamiento al líderInmediato; máximo 30 minutosMáximo 2 horasMismo día hábil
Clasificación inicialMáximo 2 horasMáximo 4 horasMáximo 1 día hábil
Primera decisión de contenciónInmediataMáximo 4 horasSegún riesgo documentado
Evaluación jurídica preliminarMáximo 12 horasMáximo 1 día hábilSi aplica
Actualización ejecutivaCada 4 horas o por cambio materialDiariaAl cierre

El reloj se mide desde el conocimiento real documentado. La falta de información completa no justifica omitir una notificación inicial si la norma permite complementarla después.

12. Investigación y cadena de custodia

La investigación definirá qué ocurrió, cuándo, cómo, quién tuvo acceso, qué datos o funciones se afectaron, qué controles fallaron y si persiste riesgo. Cada elemento tendrá origen, recolector, fecha/hora, hash cuando sea viable, ubicación, transferencias, accesos y finalidad.

Solo personal autorizado accederá al expediente. La imagen forense o copia completa se usará cuando sea necesaria y proporcional; se preferirán extractos minimizados. No se alterará el original para facilitar análisis. Toda exclusión o imposibilidad se documentará.

La evidencia de fraude competitivo se coordinará con AXIS-LEGAL-AF-001. Un incidente de salvaguarda activará AXIS-LEGAL-MIN-A02. Una investigación interna no reemplaza a una autoridad ni debe obstruirla.

13. Evaluación de riesgo para Titulares

Privacidad/Jurídico documentará:

  1. categorías y cantidad aproximada de Titulares y registros;
  2. menores, personas vulnerables y jurisdicciones;
  3. sensibilidad, secreto, credenciales, datos financieros o capacidad de suplantación;
  4. si los datos estaban cifrados, seudonimizados o públicamente disponibles de forma legítima;
  5. consecuencias probables: fraude, discriminación, acoso, doxxing, pérdida de control, reputación, afectación competitiva o física;
  6. probabilidad de uso indebido y capacidad del actor;
  7. duración, recuperación y medidas ya adoptadas;
  8. riesgo residual y acciones que el Titular puede ejecutar;
  9. fundamento para notificar o no notificar.

La ausencia de daño demostrado no equivale automáticamente a ausencia de riesgo.

14. Reporte en Colombia

AXIS informará a la Superintendencia de Industria y Comercio las violaciones de códigos de seguridad y la existencia de riesgos en la administración de información cuando corresponda. Conforme a las instrucciones verificadas al elaborar esta versión, el reporte se realiza dentro de los quince (15) días hábiles siguientes a la detección y puesta en conocimiento de la persona o área encargada, mediante RNBD o el mecanismo dispuesto para quienes no están obligados a registrar bases y para Encargados.

Antes de cada reporte se verificará la instrucción vigente, el sujeto obligado, canal, contenido y punto inicial del término. La evaluación no se usará para ocultar ni demorar. Si AXIS actúa como Encargado, avisará al Responsable sin dilación y cumplirá su deber propio ante la SIC cuando sea aplicable.

El expediente guardará comprobante, versión enviada, complementos y decisiones. Un reporte a la SIC no sustituye denuncia penal, aviso sectorial, comunicación contractual o atención al Titular.

15. Comunicación a Titulares

AXIS comunicará cuando una norma lo exija o cuando sea necesario para que las personas reduzcan un riesgo relevante. La decisión atenderá gravedad, utilidad, instrucciones de autoridad, investigación y riesgo de causar un daño mayor.

El mensaje será claro, directo, accesible y contendrá, como mínimo:

  1. naturaleza conocida del incidente y fecha aproximada;
  2. categorías de datos y personas afectadas, sin revelar datos de terceros;
  3. consecuencias probables;
  4. medidas adoptadas y estado;
  5. acciones concretas de protección, como cambio de credencial o alerta de fraude;
  6. canal auténtico para información y derechos;
  7. advertencia sobre suplantaciones posteriores;
  8. fecha de actualización y qué información sigue pendiente.

No se minimizará engañosamente, culpará al Titular, incluirán enlaces inseguros ni afirmará que no existe riesgo sin evaluación. Para menores se coordinará con Salvaguarda y el adulto seguro, sin informar automáticamente a un representante señalado.

16. Otras comunicaciones y autoridades

Jurídico elaborará una matriz por incidente: SIC, Titulares, autoridades penales, ICBF o autoridades de protección, consumidores, contratantes, asegurador, publisher, proveedor, organización y autoridades extranjeras. Cada comunicación tendrá fundamento, responsable, plazo y comprobante.

Solo voceros autorizados harán declaraciones públicas. Se preservará confidencialidad de investigación, menores, denunciantes y personas no formalmente vinculadas. AXIS no encubrirá un hecho para proteger reputación.

17. Contención, erradicación y recuperación

Toda medida deberá indicar objetivo, propietario, inicio, riesgo, reversibilidad y criterio de retiro. Antes de volver a producción se verificará:

  • causa contenida o riesgo aceptado por autoridad competente;
  • credenciales, llaves y sesiones comprometidas rotadas o revocadas;
  • vulnerabilidad corregida o mitigada;
  • integridad de datos, resultados, rankings y expedientes;
  • restauración probada desde fuente confiable;
  • monitoreo reforzado y alertas;
  • usuarios y proveedores informados cuando proceda;
  • riesgos residuales y plan de remediación.

La urgencia no habilita sobrescribir evidencia ni restablecer un sistema inseguro.

18. Cierre y aprendizaje

El líder solo cerrará cuando no exista amenaza activa conocida, la recuperación esté validada, las comunicaciones estén decididas, los pendientes tengan dueño y el expediente sea suficiente. Dentro de [●, OBJETIVO: 10 DÍAS HÁBILES] del cierre operativo se realizará revisión posterior con causa raíz, controles fallidos, respuesta, tiempos, impacto, obligaciones, costos, lecciones y plan correctivo.

Las acciones tendrán prioridad, responsable, fecha y evidencia de cierre. Se actualizarán arquitectura, contratos, políticas, capacitación y pruebas. Una causa desconocida se documentará como tal; no se inventará certeza para cerrar.

19. Retención y confidencialidad

El expediente se conservará durante [● PLAZO APROBADO], sujeto a obligación legal, prescripción, investigación, defensa y módulos extranjeros aplicables. La evidencia bajo preservación legal no se eliminará hasta levantamiento autorizado. Al vencimiento se eliminará, anonimizará o bloqueará de forma segura.

Los reportes regulatorios, comunicaciones, listas de afectados y evidencias tendrán acceso por necesidad. Las versiones públicas no revelarán vulnerabilidades explotables, secretos, identidad de menores ni acusaciones no decididas.

20. Protección de menores

Todo incidente que involucre datos, cuenta, contacto, ubicación, imagen, grooming, explotación, amenaza o seguridad de un menor se clasifica al menos I3 mientras se evalúa. Se activa AXIS-LEGAL-MIN-A02, se limita el acceso, se evita revictimización y se designa un adulto seguro. La comunicación al representante se omite o adapta si puede incrementar el riesgo.

La prioridad es proteger al menor, no obtener una declaración exhaustiva. Entrevistas y evidencia se minimizan y coordinan con personal competente.

21. Módulos internacionales condicionados

Solo si se activa su ámbito:

  • EEE/GDPR: notificación a la autoridad sin dilación indebida y, cuando sea viable, dentro de 72 horas desde conocimiento, salvo que sea improbable el riesgo; comunicación al Titular sin dilación cuando exista alto riesgo; registro aun si no se notifica.
  • Reino Unido: evaluación y reporte a ICO bajo UK GDPR dentro de 72 horas cuando corresponda; comunicación sin dilación ante alto riesgo; información por fases si está incompleta.
  • Brasil/LGPD: comunicación a ANPD y Titulares dentro de tres días hábiles cuando el incidente pueda causar riesgo o daño relevante, conforme a la Resolución CD/ANPD 15/2024; conservación del registro por el mínimo exigido.
  • California y otros estados: análisis del estatuto aplicable, residencia, categorías, cifrado, autoridad y plazo más expedito exigible; no se presume un único estándar estadounidense.

Si concurren regímenes, AXIS usará una matriz de relojes y cumplirá cada deber aplicable; el término más corto gobernará la preparación interna sin afirmar que una norma desplaza a otra.

22. Formato mínimo del expediente

CampoRegistro
ID, estado, nivel y propietario[●]
Detección, conocimiento y cronología[●]
Sistemas, datos, Titulares y países[●]
Proveedor u organización involucrada[●]
Contención, evidencia y cadena de custodia[●]
Riesgo inicial, residual y menores[●]
Decisión de reportes y fundamento[●]
Comunicaciones y comprobantes[●]
Recuperación y validación[●]
Causa raíz y acciones correctivas[●]
Aprobación de cierre[●]

23. Indicadores y pruebas

AXIS medirá, sin premiar cierres apresurados: tiempo de detección, escalamiento, contención y recuperación; completitud de expediente; incidentes por proveedor; recurrencia; notificaciones a tiempo; acciones vencidas; cobertura de logs; restauraciones probadas y resultados de simulacros.

Se realizarán al menos:

  1. un ejercicio de mesa anual con privacidad y menores;
  2. una prueba técnica de cuenta comprometida y pérdida de privilegios;
  3. una prueba de indisponibilidad del canal principal;
  4. una prueba de reporte de proveedor;
  5. una prueba de recuperación y verificación de integridad.

24. Prohibiciones

Está prohibido:

  • ocultar, destruir, alterar o fabricar evidencia;
  • retrasar escalamiento para mejorar métricas o proteger reputación;
  • compartir bases o expedientes por canales no autorizados;
  • usar datos del incidente para fines incompatibles;
  • realizar atribución pública sin evidencia y autorización;
  • represaliar al reportante de buena fe;
  • pedir a un menor que enfrente al señalado;
  • cerrar sin decisión documentada de reportes y riesgo residual;
  • utilizar una sanción antifraude como sustituto de contener una vulnerabilidad.

25. Fuentes principales

Este Procedimiento se apoya en la [Ley 1581 de 2012](https://www.suin-juriscol.gov.co/viewDocument.asp?ruta=Leyes%2F1684507), la [orientación de la SIC sobre reporte de incidentes](https://sedeelectronica.sic.gov.co/publicaciones/boletin-juridico/concepto/cumplimiento-de-la-obligacion-del-reporte-de-incidentes-de-seguridad), la [Guía de Gestión de Incidentes de la SIC](https://sedeelectronica.sic.gov.co/noticias/superindustria-expide-guia-para-la-gestion-de-incidentes-de-seguridad-en-el-tratamiento-de-datos-personales) y [NIST SP 800-61 Rev. 3](https://csrc.nist.gov/pubs/sp/800/61/r3/final). Los módulos extranjeros se verifican en la matriz de fuentes antes de activarse.

26. Condición de activación

AXIS-LEGAL-INC-001 solo podrá marcarse Vigente cuando:

  1. se complete [●] y se apruebe por Jurídico, Privacidad, Seguridad y dirección;
  2. exista canal interno probado, suplencia y directorio restringido;
  3. los contratos críticos obliguen a reporte y cooperación;
  4. esté implementado un expediente con acceso, auditoría y preservación;
  5. se aprueben retención y matriz de comunicaciones;
  6. se prueben avisos y acceso a mecanismos de SIC;
  7. se coordine con MIN-A02 y AF-001;
  8. se supere un simulacro con hallazgos cerrados;
  9. se publique únicamente la versión segura, sin secretos ni anexos operativos restringidos.

Fin de AXIS-LEGAL-INC-001 v1.0 — Procedimiento para revisión y simulacro; no vigente.

Código AXIS-LEGAL-INC-001 · Integridad d9e587226ddaec13… · Sin archivo público descargable