Servidors propis a Europa · RGPD · Suport en el teu idioma

Seguretat i compliment

El que el teu responsable d'IT et preguntarà

Xifratge, control d'accessos, registre d'auditoria, còpies verificades i un contracte d'encarregat de tractament que es pot llegir sense ensurts.

Les cinc preguntes de TI, respostes

Quan un responsable de sistemes avalua una plataforma, pregunta sempre el mateix: on són les dades, qui hi pot accedir, què passa si hi ha una bretxa i què diu el contracte d'encarregat del tractament. Kimobox respon amb infraestructura pròpia a la Unió Europea, xifratge en trànsit i en repòs, control d'accessos per perfil amb doble factor, registre d'auditoria de cada acció i un contracte de l'art. 28 del RGPD redactat per llegir-se, no per signar-se sense mirar.

Contingut revisat el

Marc aplicable
Reglament (UE) 2016/679 i LO 3/2018 RGPD aplicable des del 25 de maig de 2018; LOPDGDD des del desembre de 2018
Contracte d'encarregat
Art. 28 del RGPD Amb el contingut mínim que el mateix article enumera
Notificació de bretxes
72 hores Art. 33 del RGPD, des que el responsable en té constància
Sanció màxima
20 M€ o el 4 % de la facturació global La xifra que resulti més gran, segons l'art. 83.5
Ubicació de les dades
Centres de dades a la UE Sense transferències internacionals que exigeixin garanties addicionals

Xifratge extrem a extrem

TLS en trànsit i xifratge en repòs de dades i adjunts.

Accessos i doble factor

Permisos per perfil, SSO corporatiu i segon factor obligatori opcional.

Registre d'auditoria

Qui va veure o canviar què i quan, inclòs l'accés de suport.

RGPD i LOPDGDD

Contracte d'encarregat, registre d'activitats i gestió de drets.

Operació


Com es manté el servei

  • Monitorització 24×7 amb alertes i guàrdia
  • Còpies diàries amb proves periòdiques de restauració
  • Entorns separats de proves i producció
  • Actualitzacions planificades i comunicades per endavant
  • Pla de continuïtat i recuperació provat
  • Auditories de seguretat i tests d'intrusió periòdics
SEGURETAT I REGISTRE D'AUDITORIA XIFRATGE Trànsit i repòs DOBLE FACTOR SSO corporatiu i 2FA per perfil REGISTRE D'AUDITORIA M. Soler Va editar "Política de PRL" 09:14 Suport Accés autoritzat al tiquet #482 10:02 A. Puig Va descarregar informe de nòmines 11:47 J. Ferrer Va iniciar sessió amb 2FA 12:30 RGPD I LOPDGDD, SENSE LLETRA PETITA Contracte d'encarregat de tractament i registre d'activitats INCLOU L'ACCÉS DEL PROPI EQUIP DE SUPORT

Exemples reals


El que se sol trencar

Empresa amb DPO extern

Registre d'activitats de tractament incomplet

Abans El registre es va fer el 2019 i no s'ha tocat des d'aleshores, tot i que l'empresa ha incorporat tres eines noves.

Després Cada tractament es registra amb la seva base jurídica, les seves categories de dades, els seus terminis i els seus destinataris, i es revisa quan canvia el sistema que el sosté.

Indústria · accés de contractes

Usuaris que segueixen actius anys després

Abans Ningú revisa els permisos. Hi ha comptes de persones que van deixar l'empresa el 2022 amb accés a documentació de qualitat.

Després Revisió periòdica d'accessos per perfil i baixa automàtica vinculada a la fitxa de personal. L'accés caduca quan caduca la relació.

Serveis · auditoria de client

Demostrar qui va veure un document

Abans El sistema no guarda qui va accedir a què. Davant d'una reclamació, l'empresa no pot afirmar ni desmentir res.

Després Registre d'auditoria amb usuari, acció, objecte i moment. La pregunta «qui va descarregar això» té resposta amb data.

Vocabulari


Els termes que cal fer servir bé

Responsable del tractament
Qui decideix les finalitats i els mitjans del tractament. En una plataforma com aquesta, el responsable és l'empresa client, no el proveïdor.
Encarregat del tractament
Qui tracta dades per compte del responsable. Només pot fer-ho seguint les seves instruccions documentades i sota el contracte de l'art. 28 del RGPD.
Bretxa de seguretat
Violació que ocasiona la destrucció, pèrdua, alteració o accés no autoritzat a dades personals. S'ha de notificar a l'autoritat en 72 hores tret que sigui improbable que suposi un risc.
Xifratge en repòs
Protecció de la dada mentre està emmagatzemada, no només mentre viatja. És el que limita el dany si algú accedeix físicament al suport.
Registre d'activitats
Inventari dels tractaments que fa l'organització, exigit per l'art. 30 del RGPD. És el primer que demana l'Agència en una inspecció.
Doble factor (2FA)
Verificació que combina una cosa que se sap amb una cosa que es té. Converteix una contrasenya filtrada en un problema molest en lloc d'en un incident greu.

Preguntes freqüents


El que ens pregunten abans de començar

On són allotjades les dades?

En centres de dades de la Unió Europea, sobre infraestructura pròpia.

Qui pot veure les meves dades?

Només suport, amb accés registrat i sota la teva autorització expressa.

Teniu certificació ISO 27001?

El servei s'opera segons els controls d'ISO 27001; et facilitem la documentació per a la teva avaluació de proveïdors.

Qui és responsable i qui encarregat del tractament?

L'empresa client és la responsable: decideix les finalitats i els mitjans. Kimobox actua com a encarregat i només tracta les dades seguint les seves instruccions documentades, sota el contracte que exigeix l'art. 28 del RGPD.

Què passa si hi ha una bretxa de seguretat?

L'art. 33 del RGPD obliga a notificar-la a l'autoritat de control en un màxim de setanta-dues hores des que se'n té constància. El contracte d'encarregat recull el compromís de comunicar-vos-la sense dilació perquè pugueu complir aquest termini.

Quina és la sanció màxima del RGPD?

Vint milions d'euros o el quatre per cent del volum de negoci anual global, la xifra que resulti més gran, per a les infraccions de l'art. 83.5. És el motiu pel qual aquestes preguntes van deixar de ser un tràmit.

Es pot saber qui va accedir a un document?

Sí. El registre d'auditoria guarda usuari, acció, objecte i moment, i és consultable i exportable. La pregunta «qui va descarregar això» té resposta amb data.

Com es gestionen els drets dels interessats?

Accés, rectificació, supressió, limitació, portabilitat i oposició s'atenen des de la mateixa plataforma, amb la localització de la dada per interessat i el registre de la resposta dins del termini d'un mes de l'art. 12.3.

Hi ha doble factor d'autenticació?

Sí, activable per perfil. És el que converteix una contrasenya filtrada en un incident molest en lloc d'en un problema greu.

Passa la nostra fitxa de seguretat al teu equip d'IT

Et mostrem el mòdul funcionant amb dades semblants a les teves.

Demanar una demo

Fonts


D'on surt cada dada

Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.

  1. Reglament (UE) 2016/679, General de Protecció de Dades EUR-Lex · Aplicable des del 25 de maig de 2018
  2. Llei Orgànica 3/2018, de protecció de dades personals i garantia dels drets digitals BOE-A-2018-16673 · 6 de desembre de 2018
  3. Guia per a la notificació de bretxes de dades personals Agència Espanyola de Protecció de Dades · Guia de l'AEPD
  4. ISO/IEC 27001:2022 — Sistemes de gestió de la seguretat de la informació ISO/IEC · 25 d'octubre de 2022

Seguretat de la informació i compliment del RGPD

La plataforma aplica xifratge en trànsit i en repòs, control d'accessos per perfil, autenticació de doble factor, integració amb SSO corporatiu i registre d'auditoria de totes les accions, inclòs l'accés de l'equip de suport.

El servei es presta des de centres de dades de la Unió Europea amb contracte d'encarregat del tractament conforme al RGPD i a la LOPDGDD, còpies de seguretat diàries verificades, entorns separats i pla de continuïtat provat.