Medidas técnicas y organizativas
El encargado del tratamiento mantiene un completo programa escrito de seguridad de la información diseñado para proteger los datos personales del responsable del tratamiento contra la destrucción accidental o ilícita, la pérdida, la alteración, la revelación no autorizada o el acceso no autorizado. Este programa incluye las siguientes salvaguardias:
1. Gobernanza y certificaciones
(i) El procesador ha implantado un sistema de gestión de la seguridad de la información conforme a:
(a) la norma ISO/IEC 27001:2022 (Declaración de aplicabilidad), y
(b) Principios de los servicios fiduciarios SOC 2 Tipo II.
(ii) El encargado del tratamiento mantiene la certificación actualizada y proporciona al controlador una copia de su certificación o informe válido en un plazo de treinta (30) días a partir de su recepción o previa solicitud por escrito.
(iii) Las certificaciones se renuevan anualmente o según lo exija el organismo certificador.
2. Seguridad y confidencialidad del personal
(i) Todo el personal con acceso a los Datos Personales del Responsable del Tratamiento está sujeto a obligaciones de confidencialidad por escrito y a una formación anual sobre seguridad y privacidad.
(ii) Los requisitos de verificación previa a la contratación y continua (incluida la comprobación de antecedentes cuando la ley lo permita) se aplican a los empleados y se extienden a los afiliados y contratistas.
(iii) El acceso a los Datos Personales del Responsable del Tratamiento está limitado a quienes tengan una necesidad comercial legítima de conocerlos.
3. Controles de acceso y separación lógica
(i) Se emiten identificadores de usuario únicos; se prohíben las cuentas compartidas.
(ii) El acceso se basa en funciones, se revisa periódicamente y se revoca con prontitud en caso de cese o cambio de función.
(iii) Se requiere autenticación multifactor.
(iv) Los Datos Personales del Responsable del Tratamiento están lógicamente separados de otros datos del cliente.
4. Seguridad de sistemas y redes
(i) Se mantienen cortafuegos para proteger las redes que alojan Datos Personales del Responsable del Tratamiento.
(ii) El software antimalware se despliega y actualiza automáticamente.
(iii) Los sistemas se mantienen al día con parches de seguridad, mejoras y actualizaciones.
(iv) Se requiere una VPN segura con autenticación multifactor para el acceso remoto.
5. Cifrado
(i) Los datos personales del responsable del tratamiento se cifran en tránsito (TLS 1.2+ o equivalente) y en reposo utilizando métodos de cifrado estándar del sector acordes con las recomendaciones del NIST o del CIS.
6. Supervisión, pruebas y gestión de vulnerabilidades
(i) Se mantienen registros de seguridad y supervisión para detectar accesos no autorizados o anomalías.
(ii) Al menos una vez al año se llevan a cabo pruebas de penetración realizadas por terceros independientes, que abarcan las capas de aplicación e infraestructura.
(iii) Las vulnerabilidades detectadas se corrigen dentro de los acuerdos de nivel de servicio. El controlador puede recibir certificados que confirmen que se han realizado pruebas y que i) no se ha detectado ningún hallazgo importante o ii) se ha completado la corrección.
(iv) El procesador también puede operar un programa de gestión de vulnerabilidades y pruebas internas periódicas.
7. Eliminación de datos y tratamiento de soportes
(i) Cuando se retiran los soportes, los datos se borran de forma segura de acuerdo con la norma NIST SP 800-88 Rev.1 o sucesivas, haciendo que los datos sean irrecuperables.
8. Seguridad física y del centro de datos
(i) Los centros de datos utilizados por el Procesador o sus Subprocesadores implementan salvaguardas físicas estándar de la industria, incluyendo restricciones de acceso, vigilancia, supresión de incendios y controles ambientales, y mantienen certificaciones ISO 27001 o equivalentes.
9. Resiliencia, continuidad de las actividades y recuperación en caso de catástrofe
(i) Los sistemas están diseñados con capacidades de redundancia, copia de seguridad y recuperación en caso de catástrofe.
(ii) Las copias de seguridad se cifran y se comprueba periódicamente su restauración.
(iii) Los planes de continuidad de la actividad y de recuperación en caso de catástrofe se revisan y comprueban al menos una vez al año.
10. Respuesta a incidentes
(i) El procesador mantiene un plan documentado de respuesta a incidentes.
(ii) En cuanto tenga conocimiento de una violación de datos personales, el procesador notificará al controlador sin demoras indebidas de conformidad con la sección 7 de esta DPA.
(iii) El encargado del tratamiento investigará y subsanará los incidentes de seguridad y facilitará al responsable del tratamiento la información razonablemente disponible para cumplir sus obligaciones legales.
11. Auditoría e informes
(i) El procesador contrata a auditores independientes para verificar sus medidas de seguridad conforme a las normas ISO 27001 y/o SOC 2 Tipo II.
(ii) Los informes de auditoría (por ejemplo, SOC 2 Tipo II) se ponen a disposición del Interventor, previa solicitud por escrito, no más de una vez al año, sujetos a obligaciones de confidencialidad.
(iii) Cuando proceda, el encargado del tratamiento podrá facilitar al responsable del tratamiento resúmenes o atestados en lugar de informes completos.
Índice
1. Gobernanza y certificaciones 2. Seguridad y confidencialidad del personal 3. Controles de acceso y separación lógica 4. Seguridad de sistemas y redes 5. Cifrado 6. Supervisión, pruebas y gestión de vulnerabilidades 7. Eliminación de datos y tratamiento de soportes 8. Seguridad física y del centro de datos 9. Resiliencia, continuidad de las actividades y recuperación en caso de catástrofe 10. Respuesta a incidentes 11. Auditoría e informes