Construido no significa automáticamente operacional.
Esta página separa lo que ya funciona de lo que requiere decisiones, contratos, credenciales, responsables y pruebas. Todo pendiente se identifica en rojo.
CONSTRUIDO Y VALIDABLE
Capacidades presentes en el website
Index Reloaded con cuenta regresiva, tres realidades, Privacy by Design y Centro de Confianza.
Rutas Essential, Trust Gov y Enterprise 360° publicadas y conectadas desde el index.
Diagnóstico de madurez con 24 respuestas Sí/No y cálculo de puntuación en servidor.
Registro estructurado de organización, contacto, resultado, respuestas y eventos de consentimiento.
Solicitud de agenda asociada a la referencia del diagnóstico.
Canal de derechos con referencia, registro y vínculo opcional al diagnóstico.
Bandeja transaccional para eventos de correo, WhatsApp y calendario.
Protecciones básicas: validación del servidor, honeypot, límite por correo y permisos separados.
00
PENDIENTE DE ACTIVACIÓN
Acceso del socio empresarial
El website está desplegado en producción, pero conserva acceso privado para su propietario. El enlace por sí solo no autoriza a terceros.
Elegir el alcance: acceso privado solo para el socio o publicación abierta para cualquier persona con el enlace.
Para acceso privado, proporcionar el correo exacto asociado a la cuenta activa del socio y agregarlo a la lista autorizada.
Para acceso público, autorizar expresamente la exposición abierta del website completo.
Verificar desde una sesión distinta que el socio puede abrir el index y las rutas Essential, Gov, Enterprise y Activación.
Revisar antes que ninguna página muestre datos reales, secretos, credenciales o información interna.
Registrar quién aprobó el acceso, fecha, alcance y procedimiento para revocarlo.
Criterio de cierreAcceso comprobado desde una cuenta distinta, política registrada y mecanismo de revocación probado.
01
PENDIENTE DE ACTIVACIÓN
Dominio y publicación
El sitio está publicado en una dirección compartible, pero acg-data.com aún no está vinculado.
Definir la plataforma canónica: mantener el website en su hosting actual y apuntar el dominio, o exportarlo a Hostinger. Evitar dos versiones productivas divergentes.
Agregar acg-data.com y www.acg-data.com como dominios personalizados en la plataforma elegida.
En el panel DNS de Hostinger, crear exactamente los registros A/CNAME entregados por la plataforma y eliminar duplicados incompatibles.
Esperar la propagación y verificar certificados TLS válidos para ambos nombres.
Elegir una versión canónica y redirigir la alternativa con código 301.
Configurar canonical, sitemap.xml, robots.txt, metadatos Open Graph y Search Console.
Probar index, Essential, Gov, Enterprise, diagnóstico, derechos y enlaces desde el dominio definitivo.
Criterio de cierreDNS resuelto, HTTPS válido, redirección 301, rutas 200 y dominio canónico documentado.
02
PENDIENTE DE ACTIVACIÓN
Correo transaccional y aviso al gerente
Los eventos se registran, pero no existe proveedor ni remitente productivo configurado.
Crear remitentes funcionales separados: notificaciones@acg-data.com y privacidad@acg-data.com, manteniendo recepcion@acg-data.com como contacto general.
Elegir proveedor SMTP/API y celebrar el acuerdo aplicable de encargado de tratamiento.
Publicar y verificar SPF y DKIM; establecer DMARC inicialmente en monitoreo y luego endurecerlo.
Definir quién es el gerente de cuenta receptor y un buzón de respaldo para continuidad.
Crear plantillas para diagnóstico completado, solicitud de agenda, confirmación al cliente y solicitud de derechos.
Limitar cada plantilla a los datos necesarios; no incluir respuestas completas en el aviso interno.
Gestionar rebotes, reintentos, duplicados, trazabilidad, baja comercial y lista de supresión.
Probar entrega, autenticación, enlaces, confidencialidad y registro de cada evento.
Criterio de cierreSPF/DKIM/DMARC verificados, plantillas aprobadas, pruebas de entrega y eventos marcados como procesados.
03
PENDIENTE DE ACTIVACIÓN
Orquestación Make o n8n
El webhook está implementado, pero no tiene URL ni secreto productivos.
Elegir un solo orquestador inicial. La arquitectura actual está preparada para un webhook de Make; n8n requeriría conservar el mismo contrato de evento.
Crear un endpoint HTTPS exclusivo para ACG-Data y generar un secreto robusto.
Configurar las variables MAKE_WEBHOOK_URL y MAKE_WEBHOOK_SECRET en el entorno productivo, nunca en el código ni en el navegador.
Validar el encabezado X-ACG-Webhook-Secret y utilizar X-ACG-Event-ID como clave de idempotencia.
Enrutar por tipo de evento: diagnóstico, agenda y solicitud de derechos.
Aplicar minimización: correo al gerente con resumen; WhatsApp interno sin respuestas ni información sensible; calendario solo con datos de reunión.
Implementar reintentos exponenciales, cola de errores, alertas y conciliación con la bandeja transaccional.
Registrar fecha, resultado, intento y error sin guardar secretos ni contenido innecesario.
Criterio de cierreWebhook autenticado, pruebas de idempotencia, reintentos, log de entrega y procedimiento de recuperación.
04
PENDIENTE DE ACTIVACIÓN
WhatsApp Business
El canal aparece diseñado, pero Meta, el número y las plantillas no están activos.
Crear o validar Meta Business Portfolio y WhatsApp Business Account a nombre de la empresa.
Registrar y verificar el número corporativo; evitar teléfonos personales como infraestructura permanente.
Definir dos finalidades: alerta interna operacional y comunicación comercial al contacto.
Mantener la alerta interna sin respuestas del diagnóstico, correo completo ni datos sensibles.
Enviar mensajes comerciales al titular únicamente si existe autorización específica para WhatsApp.
Crear plantillas aprobadas, mecanismo de baja y registro de consentimiento/revocación.
Restringir accesos, rotar tokens, mantenerlos como secretos y revisar subencargados y transferencias.
Probar errores, números inválidos, baja, duplicados y trazabilidad de entrega.
Criterio de cierreCuenta y número verificados, plantillas aprobadas, consentimiento demostrable, baja funcional y prueba de entrega.
05
PENDIENTE DE ACTIVACIÓN
Agenda del gerente de cuenta
La preferencia de fecha se almacena, pero todavía no reserva una reunión real.
Elegir Google Calendar u Outlook Calendar y crear un calendario corporativo de reuniones ACG-Data.
Resolver la identidad exacta del gerente, calendario secundario y responsables de respaldo.
Definir duración, anticipación mínima, ventanas disponibles, feriados, zona America/Santiago y tiempo entre reuniones.
Convertir la fecha preferida en propuesta, no en reserva automática, hasta confirmar disponibilidad.
Crear el evento solo después de validar el slot y enviar confirmación a las partes.
Incluir enlace de reunión, finalidad, referencia y datos mínimos; excluir puntuaciones y respuestas.
Implementar reprogramación, cancelación, no-show y sincronización del estado en la base.
Probar colisiones, cambios de zona horaria, doble envío y ausencia del gerente.
Criterio de cierreEvento real, confirmación, cancelación/reprogramación y estado sincronizado con la solicitud.
06
PENDIENTE DE ACTIVACIÓN
Protección de datos y gobierno productivo
La experiencia incorpora controles, pero ACG-Data debe aprobar formalmente responsables, plazos y procedimientos.
Aprobar el registro de tratamientos del website: diagnóstico, agenda, contacto comercial, derechos, seguridad y registros técnicos.
Documentar por tratamiento finalidad, base de licitud, categorías, titulares, destinatarios, transferencias y conservación.
Definir un calendario de retención. Los 12 meses hoy mostrados son una propuesta, no una política aprobada.
Formalizar responsables internos, segregación de funciones y accesos por mínimo privilegio.
Celebrar y registrar acuerdos con hosting, correo, automatización, mensajería, agenda e IA cuando corresponda.
Publicar aviso de privacidad definitivo, política de cookies real y canal operativo de derechos.
Definir validación de identidad, acuse de recibo, plazos, excepciones, bloqueo, respuesta y evidencia de derechos.
Implementar protocolo de incidentes, respaldo, restauración, continuidad y notificación.
Realizar evaluación de impacto cuando el riesgo, escala, datos o automatización lo hagan necesario.
Ejecutar pruebas de seguridad, revisión de accesibilidad, control de dependencias y verificación periódica.
Criterio de cierrePolíticas aprobadas, RACI, contratos, retención, pruebas, procedimientos y evidencias versionadas.
07
PENDIENTE DE ACTIVACIÓN
IA opcional para el informe
No existe IA activa. La puntuación y las recomendaciones actuales se calculan mediante reglas trazables.
Definir si la IA aporta un beneficio necesario frente a una narrativa determinística.
Seleccionar proveedor, modelo, región, retención, uso para entrenamiento, subencargados y transferencias.
Enviar únicamente la matriz de respuestas o brechas sin nombre, correo, teléfono ni texto libre.
Mantener autorización separada cuando sea la base aplicable y permitir obtener el informe base sin IA.
Aplicar instrucciones versionadas, filtros, límites, pruebas de exactitud y revisión humana.
Etiquetar claramente el contenido generado o asistido por IA.
Registrar versión, entrada minimizada, salida, revisor y correcciones sin conservar datos innecesarios.
Definir fallback: si la IA falla, entregar siempre el resultado reglado verificable.
Criterio de cierreEvaluación aprobada, contrato, minimización demostrada, revisión humana, registro y fallback probado.
08
PENDIENTE DE ACTIVACIÓN
Seguridad, operación y continuidad
El código aplica controles iniciales; aún falta una operación formal y pruebas independientes.
Aplicar mínimo privilegio a hosting, base, DNS, correo, automatización y calendarios.
Activar MFA y cuentas nominales; prohibir secretos compartidos por chat, correo o código.
Inventariar secretos, rotarlos y documentar revocación ante cambios de personal.
Establecer copias, restauración probada y exportación controlada de la base de diagnósticos.
Configurar alertas por errores, picos, abuso, fallas del webhook y solicitudes de derechos sin atender.
Agregar límites por IP o mecanismo equivalente, cabeceras de seguridad y protección anti-bot proporcional.
Revisar dependencias, vulnerabilidades, registros, respuesta a incidentes y continuidad.
Ejecutar pruebas funcionales, accesibilidad WCAG, dispositivos, rendimiento y seguridad antes de campañas.
Criterio de cierreMFA, matriz de acceso, restauración demostrada, alertas, informe de pruebas y plan de incidentes.
REGLA DE PASO A PRODUCCIÓN
Ningún pendiente cambia a verde por declaración.
Debe existir un responsable, una configuración comprobada, evidencia de prueba y un procedimiento de operación. Si falta uno de esos cuatro elementos, el estado permanece rojo.