ANEXO I: ACUERDO DE TRATAMIENTO DE DATOS (DPA)
Data Processing Agreement seg煤n Reglamento (UE) 2016/679 (RGPD)
馃搶 Importante: Este Acuerdo de Tratamiento de Datos (DPA) forma parte integrante de los T茅rminos y Condiciones de Uso y es de obligado cumplimiento conforme al art铆culo 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Org谩nica 3/2018 (LOPDGDD).
1. DEFINICIONES
A los efectos del presente Acuerdo, se entender谩 por:
a) Responsable del Tratamiento: El Cliente que contrata el Servicio de chatbot y que determina los fines y medios del tratamiento de los datos personales de sus usuarios finales.
b) Encargado del Tratamiento: Eloy Garrido Castro, operando bajo el nombre comercial Solneko, que presta el Servicio de chatbot y trata datos personales en nombre y por cuenta del Responsable.
c) Subencargado del Tratamiento: Terceros autorizados por el Encargado para realizar actividades espec铆ficas de tratamiento de datos en nombre del Responsable.
d) Datos Personales: Toda informaci贸n sobre una persona f铆sica identificada o identificable contenida en las conversaciones del chatbot.
e) Tratamiento: Cualquier operaci贸n realizada sobre datos personales, incluyendo recopilaci贸n, registro, organizaci贸n, estructuraci贸n, conservaci贸n, adaptaci贸n, recuperaci贸n, consulta, utilizaci贸n, comunicaci贸n, cotejo, limitaci贸n, supresi贸n o destrucci贸n.
f) Interesado: Usuario final del Cliente que interact煤a con el chatbot y cuyos datos personales son tratados.
g) Brecha de Seguridad: Toda violaci贸n de la seguridad que ocasione la destrucci贸n, p茅rdida o alteraci贸n accidental o il铆cita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicaci贸n o acceso no autorizados a dichos datos.
2. OBJETO Y NATURALEZA DEL TRATAMIENTO
2.1. Objeto: El presente DPA tiene por objeto regular las condiciones bajo las cuales el Encargado realizar谩 tratamientos de datos personales en nombre del Responsable, en el marco de la prestaci贸n del Servicio de chatbot.
2.2. Naturaleza del tratamiento: El Encargado tratar谩 los datos personales exclusivamente para las siguientes finalidades:
- Procesamiento de conversaciones mediante tecnolog铆a de inteligencia artificial (API de OpenAI)
- Almacenamiento temporal de conversaciones para an谩lisis de calidad del servicio
- Generaci贸n de m茅tricas y estad铆sticas agregadas sobre el uso del chatbot
- Mejora del servicio y entrenamiento de modelos personalizados (solo con autorizaci贸n expresa)
- Soporte t茅cnico y resoluci贸n de incidencias reportadas por el Responsable
2.3. Duraci贸n del tratamiento: El Encargado tratar谩 los datos personales durante el per铆odo de vigencia del contrato de prestaci贸n de servicios y, tras su finalizaci贸n, 煤nicamente durante el tiempo necesario para cumplir con obligaciones legales o contractuales.
3. TIPOS DE DATOS Y CATEGOR脥AS DE INTERESADOS
3.1. Tipos de datos personales tratados
El Encargado podr谩 tratar, seg煤n la configuraci贸n y uso espec铆fico del Responsable, las siguientes categor铆as de datos:
| Categor铆a de datos |
Descripci贸n |
| Datos identificativos |
Nombre, apellidos, nombre de usuario, identificadores de sesi贸n |
| Datos de contacto |
Correo electr贸nico, n煤mero de tel茅fono (si proporcionado por el usuario) |
| Datos de navegaci贸n |
Direcci贸n IP, timestamps, metadata de sesi贸n |
| Contenido de conversaciones |
Mensajes de texto intercambiados con el chatbot |
| Datos de uso |
Interacciones, clics, tiempo de sesi贸n, flujos conversacionales |
鈿狅笍 Categor铆as especiales de datos (Art. 9 RGPD):
El Responsable se compromete a NO introducir ni permitir que sus usuarios finales compartan datos especialmente protegidos (origen 茅tnico o racial, opiniones pol铆ticas, convicciones religiosas, afiliaci贸n sindical, datos gen茅ticos, biom茅tricos, salud, vida sexual u orientaci贸n sexual) a trav茅s del chatbot, salvo que se haya acordado expresamente por escrito con el Encargado y se hayan implementado medidas de seguridad reforzadas.
En caso de que accidentalmente se reciban este tipo de datos, el Responsable ser谩 notificado inmediatamente para su eliminaci贸n.
3.2. Categor铆as de interesados
- Clientes del Responsable (consumidores, usuarios de servicios)
- Visitantes del sitio web del Responsable
- Potenciales clientes (leads) que interact煤an con el chatbot
- Cualquier persona que utilice el canal de comunicaci贸n donde est茅 integrado el chatbot
4. OBLIGACIONES DEL ENCARGADO DEL TRATAMIENTO
El Encargado se compromete a:
4.1. Tratamiento conforme a instrucciones
- Tratar los datos personales 煤nicamente siguiendo las instrucciones documentadas del Responsable
- No utilizar los datos para finalidades distintas a las establecidas en este DPA
- Notificar inmediatamente al Responsable si considera que alguna instrucci贸n infringe el RGPD u otra normativa de protecci贸n de datos
4.2. Confidencialidad
- Garantizar que el personal autorizado para tratar datos personales est茅 sujeto a un deber de confidencialidad mediante contrato o deber legal equivalente
- Proporcionar formaci贸n adecuada en protecci贸n de datos a todo el personal con acceso a datos personales
- Limitar el acceso a los datos personales 煤nicamente al personal que necesite conocerlos para la prestaci贸n del Servicio
4.3. Medidas de seguridad
Implementar y mantener medidas t茅cnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo como m铆nimo:
Medidas t茅cnicas:
- Cifrado de datos en tr谩nsito (TLS 1.2 o superior) y en reposo (AES-256 o equivalente)
- Seudonimizaci贸n de datos cuando sea t茅cnicamente posible
- Control de acceso mediante autenticaci贸n multifactor para personal autorizado
- Sistemas de detecci贸n de intrusiones y monitorizaci贸n de seguridad
- Copias de seguridad peri贸dicas y cifradas de los datos
- Procedimientos seguros de eliminaci贸n de datos
- Auditor铆as de seguridad regulares y test de penetraci贸n
Medidas organizativas:
- Pol铆tica de seguridad de la informaci贸n documentada
- Gesti贸n de contrase帽as y credenciales de acceso
- Registro de accesos a datos personales
- Procedimientos de respuesta ante incidentes de seguridad
- Evaluaciones de impacto de privacidad cuando proceda
4.4. Subencargados del tratamiento
4.4.1. Autorizaci贸n: El Responsable autoriza expresamente al Encargado a contratar los siguientes subencargados:
| Subencargado |
Servicio prestado |
Ubicaci贸n |
| OpenAI, Inc. |
Procesamiento de lenguaje natural mediante API (modelos GPT) |
Estados Unidos |
| OVHcloud |
Almacenamiento y hosting de infraestructura |
Uni贸n Europea |
4.4.2. Nuevos subencargados: El Encargado informar谩 al Responsable con al menos 30 d铆as de antelaci贸n sobre cualquier cambio previsto en la incorporaci贸n o sustituci贸n de subencargados. El Responsable podr谩 oponerse por motivos relacionados con la protecci贸n de datos dentro de dicho plazo.
4.4.3. Obligaciones: El Encargado se asegurar谩 de que los subencargados cumplan las mismas obligaciones de protecci贸n de datos establecidas en este DPA, mediante contrato escrito.
4.4.4. Lista actualizada: La lista completa y actualizada de subencargados est谩 disponible p煤blicamente en: aqu铆
4.5. Ejercicio de derechos de los interesados
4.5.1. El Encargado asistir谩 al Responsable, mediante medidas t茅cnicas y organizativas apropiadas, en la medida en que sea posible, para que el Responsable pueda cumplir con su obligaci贸n de responder a las solicitudes de ejercicio de los siguientes derechos:
- Derecho de acceso: Proporcionar copia de los datos tratados
- Derecho de rectificaci贸n: Corregir datos inexactos
- Derecho de supresi贸n ("derecho al olvido"): Eliminar datos cuando proceda
- Derecho de limitaci贸n del tratamiento: Bloquear temporalmente el tratamiento
- Derecho de portabilidad: Facilitar datos en formato estructurado y legible
- Derecho de oposici贸n: Cesar el tratamiento en determinadas circunstancias
4.5.2. Procedimiento: Cuando un interesado contacte directamente al Encargado para ejercer sus derechos:
- El Encargado notificar谩 al Responsable en un plazo m谩ximo de 48 horas
- El Encargado proporcionar谩 al Responsable toda la informaci贸n necesaria para atender la solicitud
- El Responsable ser谩 quien responda formalmente al interesado, siendo responsable de la decisi贸n final
4.5.3. Plazo de asistencia: El Encargado facilitar谩 los datos o realizar谩 las acciones t茅cnicas necesarias en un plazo m谩ximo de 7 d铆as naturales desde la solicitud del Responsable.
4.5.4. Herramientas: El Encargado proporcionar谩 al Responsable acceso a herramientas en el panel de control para:
- Buscar conversaciones por identificador de usuario
- Exportar datos en formato CSV/JSON
- Eliminar conversaciones de forma permanente
- Anonimizar datos personales manteniendo utilidad anal铆tica
4.6. Notificaci贸n de brechas de seguridad
4.6.1. Obligaci贸n de notificaci贸n: En caso de brecha de seguridad que afecte a datos personales, el Encargado notificar谩 al Responsable sin dilaci贸n indebida y, a m谩s tardar, en un plazo de 24 horas desde que tenga conocimiento de la misma.
4.6.2. Contenido de la notificaci贸n:
- Descripci贸n de la naturaleza de la brecha (tipo de incidente, c贸mo ocurri贸)
- Categor铆as y n煤mero aproximado de interesados afectados
- Categor铆as y n煤mero aproximado de registros de datos afectados
- Posibles consecuencias de la brecha
- Medidas adoptadas o propuestas para remediar la brecha y mitigar efectos adversos
- Datos de contacto del responsable de la gesti贸n del incidente
4.6.3. Colaboraci贸n: El Encargado colaborar谩 activamente con el Responsable en:
- Evaluaci贸n del riesgo para los derechos y libertades de los interesados
- Elaboraci贸n de la comunicaci贸n a la autoridad de control (AEPD en Espa帽a)
- Comunicaci贸n a los interesados si fuera necesario
- Implementaci贸n de medidas correctivas
4.6.4. Es responsabilidad del Responsable decidir si la brecha debe notificarse a la autoridad de control o a los interesados, conforme a los art铆culos 33 y 34 del RGPD.
4.7. Apoyo en evaluaciones de impacto y consultas previas
- Asistir al Responsable en la realizaci贸n de evaluaciones de impacto relativas a la protecci贸n de datos (EIPD) cuando el tipo de tratamiento entra帽e alto riesgo
- Cooperar con el Responsable en consultas previas a la autoridad de control cuando proceda
- Proporcionar informaci贸n sobre las medidas de seguridad implementadas y cualquier documentaci贸n t茅cnica necesaria
4.8. Conservaci贸n y eliminaci贸n de datos
4.8.1. Plazos de conservaci贸n: El Encargado conservar谩 los datos personales seg煤n los siguientes per铆odos (configurables por el Responsable):
- Conversaciones completas: Por defecto 90 d铆as, configurable entre 30 y 180 d铆as
- Datos anal铆ticos agregados: Indefinidamente (datos anonimizados, no sujetos a RGPD)
- Logs de seguridad: 12 meses
- Backups: 30 d铆as en sistemas de backup, luego eliminaci贸n autom谩tica
4.8.2. Eliminaci贸n autom谩tica: El Encargado implementa procesos automatizados de eliminaci贸n que ejecutan permanentemente la supresi贸n de datos al vencimiento de los plazos establecidos.
4.8.3. Destino de los datos tras finalizaci贸n del contrato: Una vez finalizado el contrato, el Encargado, a elecci贸n del Responsable:
- Suprimir谩 todos los datos personales y confirmar谩 por escrito su eliminaci贸n completa, o
- Devolver谩 todos los datos personales en formato estructurado (CSV/JSON) y eliminar谩 todas las copias existentes
Esta operaci贸n se completar谩 en un plazo m谩ximo de 30 d铆as desde la finalizaci贸n del contrato, salvo que la legislaci贸n aplicable exija la conservaci贸n de datos.
4.9. Auditor铆as e inspecciones
4.9.1. El Encargado pondr谩 a disposici贸n del Responsable toda la informaci贸n necesaria para demostrar el cumplimiento de las obligaciones establecidas en este DPA.
4.9.2. El Responsable o un auditor autorizado podr谩n realizar inspecciones, incluidas auditor铆as, previa notificaci贸n por escrito con al menos 15 d铆as de antelaci贸n.
4.9.3. El Encargado facilitar谩 las auditor铆as y cooperar谩 razonablemente, pudiendo acordarse limitaciones para proteger la confidencialidad de otros clientes o informaci贸n sensible.
4.9.4. Las auditor铆as se realizar谩n durante horario laboral y no podr谩n interferir desproporcionadamente con las operaciones del Encargado.
4.9.5. Como alternativa, el Encargado podr谩 proporcionar certificaciones vigentes (SOC2, ISO27001, etc.) que demuestren el cumplimiento de las medidas de seguridad.
5. OBLIGACIONES DEL RESPONSABLE DEL TRATAMIENTO
El Responsable se obliga a:
5.1. Legitimaci贸n del tratamiento
- Contar con la base jur铆dica adecuada para el tratamiento de datos (consentimiento, ejecuci贸n de contrato, inter茅s leg铆timo, etc.)
- Obtener el consentimiento de los interesados cuando sea necesario, antes de utilizar el Servicio
- Informar claramente a los interesados sobre el tratamiento de sus datos mediante el chatbot
5.2. Informaci贸n a los interesados
El Responsable incluir谩 en su Pol铆tica de Privacidad informaci贸n sobre:
- El uso de servicios de chatbot prestados por Solneko
- La utilizaci贸n de tecnolog铆a de inteligencia artificial (OpenAI)
- Las finalidades del tratamiento (atenci贸n al cliente, an谩lisis de calidad)
- Los plazos de conservaci贸n de las conversaciones
- Las transferencias internacionales a terceros pa铆ses (OpenAI en EEUU)
- Los derechos de los interesados y c贸mo ejercerlos
Texto sugerido para la Pol铆tica de Privacidad del Responsable:
Chatbot de Atenci贸n al Cliente
Utilizamos un servicio de chatbot proporcionado por SolnekoChat (chat.solneko.es) para atender sus consultas de manera eficiente.
Datos tratados: Las conversaciones que mantenga con nuestro chatbot, incluyendo los mensajes que env铆e, su identificador de sesi贸n y metadatos t茅cnicos (fecha, hora, IP).
Finalidad: Proporcionar asistencia automatizada a trav茅s del chatbot y analizar la calidad del servicio para mejorarlo.
Procesamiento mediante IA: El chatbot utiliza tecnolog铆a de inteligencia artificial proporcionada por OpenAI Inc. (Estados Unidos) para generar respuestas. Sus mensajes ser谩n procesados por este servicio.
Conservaci贸n: Las conversaciones se conservan durante [7/90/365] d铆as y despu茅s se eliminan autom谩ticamente. Los datos anal铆ticos agregados (sin identificaci贸n personal) se conservan indefinidamente.
Transferencias internacionales: Sus datos pueden ser transferidos a Estados Unidos (OpenAI) bajo garant铆as adecuadas mediante Cl谩usulas Contractuales Est谩ndar de la Comisi贸n Europea. OpenAI retiene los mensajes procesados hasta un m谩ximo de 30 d铆as con fines exclusivos de detecci贸n de uso abusivo, tras lo cual los elimina autom谩ticamente. OpenAI no utiliza estos datos para entrenar sus modelos.
Sus derechos: Puede ejercer sus derechos de acceso, rectificaci贸n, supresi贸n, limitaci贸n, portabilidad y oposici贸n contactando con nosotros en [tu email]. Tambi茅n puede presentar una reclamaci贸n ante la Agencia Espa帽ola de Protecci贸n de Datos (www.aepd.es).
Base legal: Inter茅s leg铆timo (Art. 6.1.f RGPD). Procesamos sus mensajes del chatbot en base a nuestro inter茅s leg铆timo en proporcionar asistencia eficiente y mejorar nuestro servicio de atenci贸n al cliente. Usted puede oponerse a este tratamiento en cualquier momento contact谩ndonos en [tu email] o simplemente no utilizando el chatbot.
5.3. Configuraci贸n del widget
- Configurar el chatbot para mostrar un aviso de privacidad visible antes de que el usuario inicie la conversaci贸n
- Incluir enlace a la Pol铆tica de Privacidad en el widget del chatbot
- Implementar mecanismos de obtenci贸n de consentimiento cuando sea necesario
5.4. Datos sensibles
- Advertir a los usuarios finales que NO deben compartir categor铆as especiales de datos (Art. 9 RGPD) a trav茅s del chatbot
- No configurar el chatbot para solicitar activamente datos sensibles sin autorizaci贸n previa del Encargado
5.5. Instrucciones
- Proporcionar instrucciones claras y documentadas al Encargado sobre el tratamiento de datos
- No dar instrucciones que infrinjan el RGPD u otra normativa aplicable
6. TRANSFERENCIAS INTERNACIONALES DE DATOS
6.1. Transferencias a terceros pa铆ses: En virtud del uso de OpenAI Inc. (Estados Unidos) como subencargado, se producir谩n transferencias internacionales de datos personales a un pa铆s tercero.
6.2. Garant铆as adecuadas: Estas transferencias se realizan sobre la base de las siguientes garant铆as:
- Cl谩usulas Contractuales Est谩ndar (SCC): OpenAI ha suscrito las Cl谩usulas Contractuales Est谩ndar aprobadas por la Comisi贸n Europea (Decisi贸n 2021/914)
- Medidas suplementarias: Cifrado de extremo a extremo, minimizaci贸n de datos, evaluaciones de riesgo peri贸dicas
6.3. Evaluaci贸n de transferencias: El Encargado ha evaluado que las leyes de EEUU no impiden que OpenAI cumpla con las garant铆as establecidas en las SCC, y que existen medidas t茅cnicas y organizativas adecuadas para proteger los datos.
6.4. Informaci贸n adicional: El Responsable puede solicitar copia de las SCC y de las evaluaciones de impacto de transferencias internacionales.
6.5. No se realizar谩n transferencias a otros terceros pa铆ses sin el consentimiento previo del Responsable y sin garant铆as adecuadas.
7. RESPONSABILIDAD Y LIMITACI脫N
7.1. Responsabilidad del Encargado: El Encargado ser谩 responsable ante el Responsable de los da帽os y perjuicios causados por el incumplimiento de las obligaciones establecidas en este DPA.
7.2. Responsabilidad ante autoridades: Conforme al art铆culo 82 del RGPD:
- El Encargado solo ser谩 responsable de los da帽os causados por el tratamiento cuando no haya cumplido las obligaciones del RGPD dirigidas espec铆ficamente a encargados, o cuando haya actuado al margen o en contra de las instrucciones del Responsable
- El Responsable ser谩 responsable cuando el tratamiento lo haya decidido efectivamente el Responsable
7.3. L铆mites de responsabilidad: Sin perjuicio de lo anterior, la responsabilidad del Encargado frente al Responsable estar谩 limitada conforme a lo establecido en la Secci贸n 11 de los T茅rminos y Condiciones de Uso.
7.4. Indemnizaci贸n: El Responsable indemnizar谩 al Encargado por reclamaciones, multas o sanciones derivadas de:
- Instrucciones del Responsable que infrinjan la normativa de protecci贸n de datos
- Falta de base legal adecuada para el tratamiento por parte del Responsable
- Incumplimiento del Responsable de sus obligaciones de informaci贸n a interesados
8. REGISTRO DE ACTIVIDADES DE TRATAMIENTO
8.1. El Encargado mantendr谩 un registro de todas las categor铆as de actividades de tratamiento efectuadas por cuenta del Responsable, conforme al art铆culo 30.2 del RGPD.
8.2. Este registro incluir谩, como m铆nimo:
- Nombre y datos de contacto del Encargado y de cada Responsable por cuenta del cual act煤a
- Categor铆as de tratamientos efectuados por cuenta de cada Responsable
- Transferencias de datos a terceros pa铆ses, con identificaci贸n del pa铆s y garant铆as
- Descripci贸n general de las medidas t茅cnicas y organizativas de seguridad
8.3. El Encargado pondr谩 el registro a disposici贸n de la autoridad de control cuando lo solicite.
9. MEDIDAS DE SEGURIDAD Y CERTIFICACIONES
9.1. Seguridad de la infraestructura: La infraestructura t茅cnica del Servicio se aloja en OVHcloud, un proveedor de hosting europeo que mantiene certificaciones p煤blicas de seguridad (disponibles en https://www.ovhcloud.com/es-es/compliance/). Las medidas de seguridad de OVHcloud (cifrado, backups, acceso restringido, monitorizaci贸n) aplican a los datos almacenados en el Servicio.
9.2. Certificaciones del Encargado: El Encargado no mantiene certificaciones formales independientes (ISO 27001, SOC 2, etc.), pero implementa pr谩cticas de seguridad acordes al RGPD y la industria, incluyendo:
- Control de acceso a sistemas basado en autenticaci贸n segura
- Cifrado de datos en tr谩nsito (TLS 1.3) y en reposo (AES-256)
- Backups autom谩ticos y planes de recuperaci贸n ante desastres
- Monitorizaci贸n de seguridad y auditor铆a de accesos
- Pruebas de seguridad y escaneo de vulnerabilidades
9.3. Responsabilidad del Responsable: El Responsable es responsable de:
- Configurar el Servicio de forma segura (p. ej., mantener credenciales confidenciales)
- Notificar al Encargado de cualquier brecha o incidente de seguridad detectado
- Garantizar que sus usuarios finales proporcionan datos 煤nicamente a trav茅s del widget autorizado
- Implementar controles adicionales si considera que es necesario (p. ej., verificaci贸n de identidad previa)
9.4. Auditor铆as: El Responsable podr谩 solicitar informaci贸n sobre las medidas de seguridad implementadas. El Encargado facilitar谩 evidencia mediante documentaci贸n t茅cnica, informes de auditor铆a de terceros (si existen), o certificaciones de OVHcloud, conforme a lo establecido en la cl谩usula 4.9.
10. DURACI脫N Y RESOLUCI脫N
10.1. Vigencia: Este DPA entrar谩 en vigor en la misma fecha que el contrato de prestaci贸n de servicios y permanecer谩 vigente durante toda su duraci贸n.
10.2. Efectos de la resoluci贸n: La finalizaci贸n del contrato de prestaci贸n de servicios conllevar谩 autom谩ticamente la finalizaci贸n de este DPA.
10.3. Obligaciones post-contractuales: Tras la finalizaci贸n, el Encargado seguir谩 obligado por el deber de confidencialidad y por las obligaciones de supresi贸n o devoluci贸n de datos establecidas en la cl谩usula 4.8.3.
10.4. Las cl谩usulas relativas a responsabilidad, confidencialidad y limitaci贸n de responsabilidad sobrevivir谩n a la finalizaci贸n de este DPA.
11. MODIFICACIONES DEL DPA
11.1. El Encargado podr谩 modificar este DPA para adaptarlo a cambios normativos o mejoras en las medidas de seguridad.
11.2. Cualquier modificaci贸n ser谩 notificada al Responsable con al menos 30 d铆as de antelaci贸n a su entrada en vigor.
11.3. Si el Responsable no acepta las modificaciones y 茅stas son sustanciales, podr谩 resolver el contrato sin penalizaci贸n dentro del plazo de notificaci贸n.
12. LEGISLACI脫N APLICABLE Y JURISDICCI脫N
12.1. Este DPA se rige por:
- Reglamento (UE) 2016/679 (RGPD)
- Ley Org谩nica 3/2018, de Protecci贸n de Datos Personales y garant铆a de los derechos digitales (LOPDGDD)
- Legislaci贸n espa帽ola complementaria en materia de protecci贸n de datos
12.2. Para cualquier controversia derivada de este DPA, las partes se someten a los Juzgados y Tribunales de Sevilla.
13. CONTACTO Y DELEGADO DE PROTECCI脫N DE DATOS
ANEXO A: MEDIDAS T脡CNICAS Y ORGANIZATIVAS DETALLADAS
(Documento confidencial que se proporcionar谩 bajo acuerdo de confidencialidad en caso de auditor铆a o solicitud justificada)
Las medidas de seguridad implementadas incluyen, sin ser exhaustivo:
A.1. Control de acceso
- Autenticaci贸n multifactor (MFA) para todo el personal con acceso a sistemas
- Pol铆ticas de contrase帽as robustas (m铆nimo 12 caracteres, rotaci贸n peri贸dica)
- Principio de m铆nimo privilegio y segregaci贸n de funciones
- Registro y monitorizaci贸n de accesos
- Revisi贸n peri贸dica de permisos y revocaci贸n autom谩tica al cese de personal
A.2. Cifrado
- TLS 1.3 para datos en tr谩nsito (conexiones API, panel web)
- AES-256 para datos en reposo (base de datos, backups)
- Gesti贸n segura de claves de cifrado (rotaci贸n, almacenamiento en HSM/KMS)
A.3. Continuidad y resiliencia
- Backups autom谩ticos diarios cifrados
- R茅plicas de base de datos en m煤ltiples zonas de disponibilidad
- Plan de recuperaci贸n ante desastres (RTO < 4 horas, RPO < 1 hora)
- Pruebas de restauraci贸n peri贸dicas
A.4. Seguridad de red
- Firewalls y segmentaci贸n de red
- Sistemas de detecci贸n/prevenci贸n de intrusiones (IDS/IPS)
- Monitorizaci贸n 24/7 de eventos de seguridad
- Escaneo de vulnerabilidades trimestral
A.5. Desarrollo seguro
- Revisi贸n de c贸digo y an谩lisis est谩tico de seguridad
- Entorno de desarrollo separado de producci贸n
- Gesti贸n de dependencias y parches de seguridad
A.6. Gesti贸n de incidentes
- Procedimiento documentado de respuesta ante brechas
- Equipo designado de gesti贸n de incidentes
- Canales de comunicaci贸n de emergencia
- Post-mortem y mejora continua tras incidentes
A.7. Formaci贸n y concienciaci贸n
- Formaci贸n inicial en protecci贸n de datos para nuevo personal
- Formaci贸n anual de reciclaje en seguridad y privacidad
- Simulacros de phishing y concienciaci贸n sobre ingenier铆a social
Versi贸n 1.0 | 脷ltima actualizaci贸n: 4 de abril de 2026