Xifratge extrem a extrem
TLS en trànsit i xifratge en repòs de dades i adjunts.
Seguretat i compliment
Xifratge, control d'accessos, registre d'auditoria, còpies verificades i un contracte d'encarregat de tractament que es pot llegir sense ensurts.
Quan un responsable de sistemes avalua una plataforma, pregunta sempre el mateix: on són les dades, qui hi pot accedir, què passa si hi ha una bretxa i què diu el contracte d'encarregat del tractament. Kimobox respon amb infraestructura pròpia a la Unió Europea, xifratge en trànsit i en repòs, control d'accessos per perfil amb doble factor, registre d'auditoria de cada acció i un contracte de l'art. 28 del RGPD redactat per llegir-se, no per signar-se sense mirar.
TLS en trànsit i xifratge en repòs de dades i adjunts.
Permisos per perfil, SSO corporatiu i segon factor obligatori opcional.
Qui va veure o canviar què i quan, inclòs l'accés de suport.
Contracte d'encarregat, registre d'activitats i gestió de drets.
Operació
Marc normatiu
Exemples reals
Empresa amb DPO extern
Abans El registre es va fer el 2019 i no s'ha tocat des d'aleshores, tot i que l'empresa ha incorporat tres eines noves.
Després Cada tractament es registra amb la seva base jurídica, les seves categories de dades, els seus terminis i els seus destinataris, i es revisa quan canvia el sistema que el sosté.
Indústria · accés de contractes
Abans Ningú revisa els permisos. Hi ha comptes de persones que van deixar l'empresa el 2022 amb accés a documentació de qualitat.
Després Revisió periòdica d'accessos per perfil i baixa automàtica vinculada a la fitxa de personal. L'accés caduca quan caduca la relació.
Serveis · auditoria de client
Abans El sistema no guarda qui va accedir a què. Davant d'una reclamació, l'empresa no pot afirmar ni desmentir res.
Després Registre d'auditoria amb usuari, acció, objecte i moment. La pregunta «qui va descarregar això» té resposta amb data.
Vocabulari
Preguntes freqüents
En centres de dades de la Unió Europea, sobre infraestructura pròpia.
Només suport, amb accés registrat i sota la teva autorització expressa.
El servei s'opera segons els controls d'ISO 27001; et facilitem la documentació per a la teva avaluació de proveïdors.
L'empresa client és la responsable: decideix les finalitats i els mitjans. Kimobox actua com a encarregat i només tracta les dades seguint les seves instruccions documentades, sota el contracte que exigeix l'art. 28 del RGPD.
L'art. 33 del RGPD obliga a notificar-la a l'autoritat de control en un màxim de setanta-dues hores des que se'n té constància. El contracte d'encarregat recull el compromís de comunicar-vos-la sense dilació perquè pugueu complir aquest termini.
Vint milions d'euros o el quatre per cent del volum de negoci anual global, la xifra que resulti més gran, per a les infraccions de l'art. 83.5. És el motiu pel qual aquestes preguntes van deixar de ser un tràmit.
Sí. El registre d'auditoria guarda usuari, acció, objecte i moment, i és consultable i exportable. La pregunta «qui va descarregar això» té resposta amb data.
Accés, rectificació, supressió, limitació, portabilitat i oposició s'atenen des de la mateixa plataforma, amb la localització de la dada per interessat i el registre de la resposta dins del termini d'un mes de l'art. 12.3.
Sí, activable per perfil. És el que converteix una contrasenya filtrada en un incident molest en lloc d'en un problema greu.
Et mostrem el mòdul funcionant amb dades semblants a les teves.
Continua explorant
Ruta d'aprenentatge gratuïta sobre el RGPD: principis, drets dels interessats, mesures de seguretat i…
Infraestructura pròpia en centres de dades de la Unió Europea, còpies diàries amb restauració provada…
Inventari d'actius, anàlisi de riscos i controls de l'Annex A amb el seu estat i el seu responsable.
Autorització d'accés a planta o oficina per treballador, amb targeta, PIN o biometria, bloquejada…
Fonts
Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.
La plataforma aplica xifratge en trànsit i en repòs, control d'accessos per perfil, autenticació de doble factor, integració amb SSO corporatiu i registre d'auditoria de totes les accions, inclòs l'accés de l'equip de suport.
El servei es presta des de centres de dades de la Unió Europea amb contracte d'encarregat del tractament conforme al RGPD i a la LOPDGDD, còpies de seguretat diàries verificades, entorns separats i pla de continuïtat provat.