Cifrado extremo a extremo
TLS en tránsito y cifrado en reposo de datos y adjuntos.
Seguridad y cumplimiento
Cifrado, control de accesos, registro de auditoría, copias verificadas y un contrato de encargado de tratamiento que se puede leer sin sobresaltos.
Cuando un responsable de sistemas evalúa una plataforma, pregunta siempre lo mismo: dónde están los datos, quién puede acceder a ellos, qué pasa si hay una brecha y qué dice el contrato de encargado del tratamiento. Kimobox responde con infraestructura propia en la Unión Europea, cifrado en tránsito y en reposo, control de accesos por perfil con doble factor, registro de auditoría de cada acción y un contrato del art. 28 del RGPD redactado para leerse, no para firmarse sin mirar.
TLS en tránsito y cifrado en reposo de datos y adjuntos.
Permisos por perfil, SSO corporativo y segundo factor obligatorio opcional.
Quién vio o cambió qué y cuándo, incluido el acceso de soporte.
Contrato de encargado, registro de actividades y gestión de derechos.
Operación
Marco normativo
Ejemplos reales
Empresa con DPO externo
Antes El registro se hizo en 2019 y no se ha tocado desde entonces, pese a que la empresa ha incorporado tres herramientas nuevas.
Después Cada tratamiento se registra con su base jurídica, sus categorías de datos, sus plazos y sus destinatarios, y se revisa cuando cambia el sistema que lo soporta.
Industria · acceso de contratas
Antes Nadie revisa los permisos. Hay cuentas de personas que dejaron la empresa en 2022 con acceso a documentación de calidad.
Después Revisión periódica de accesos por perfil y baja automática vinculada a la ficha de personal. El acceso caduca cuando caduca la relación.
Servicios · auditoría de cliente
Antes El sistema no guarda quién accedió a qué. Ante una reclamación, la empresa no puede afirmar ni desmentir nada.
Después Registro de auditoría con usuario, acción, objeto y momento. La pregunta «quién descargó esto» tiene respuesta con fecha.
Vocabulario
Preguntas frecuentes
En centros de datos de la Unión Europea, sobre infraestructura propia.
Solo soporte, con acceso registrado y bajo tu autorización expresa.
El servicio se opera según los controles de ISO 27001; te facilitamos la documentación para tu evaluación de proveedores.
La empresa cliente es la responsable: decide los fines y los medios. Kimobox actúa como encargado y solo trata los datos siguiendo sus instrucciones documentadas, bajo el contrato que exige el art. 28 del RGPD.
El art. 33 del RGPD obliga a notificarla a la autoridad de control en un máximo de setenta y dos horas desde que se tiene constancia. El contrato de encargado recoge el compromiso de comunicárosla sin dilación para que podáis cumplir ese plazo.
Veinte millones de euros o el cuatro por ciento del volumen de negocio anual global, la cifra que resulte mayor, para las infracciones del art. 83.5. Es el motivo por el que estas preguntas dejaron de ser un trámite.
Sí. El registro de auditoría guarda usuario, acción, objeto y momento, y es consultable y exportable. La pregunta «quién descargó esto» tiene respuesta con fecha.
Acceso, rectificación, supresión, limitación, portabilidad y oposición se atienden desde la propia plataforma, con la localización del dato por interesado y el registro de la respuesta dentro del plazo de un mes del art. 12.3.
Sí, activable por perfil. Es lo que convierte una contraseña filtrada en un incidente molesto en lugar de en un problema grave.
Te enseñamos el módulo funcionando con datos parecidos a los tuyos.
Sigue explorando
Ruta de aprendizaje gratuita sobre el RGPD: principios, derechos de los interesados, medidas de seguridad y…
Infraestructura propia en centros de datos de la Unión Europea, copias diarias con restauración probada…
Inventario de activos, análisis de riesgos y controles del Anexo A con su estado y su responsable.
Autorización de acceso por trabajador con tarjeta, PIN o código, enlazada al estado real de su formación, su…
Fuentes
Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.
La plataforma aplica cifrado en tránsito y en reposo, control de accesos por perfil, autenticación de doble factor, integración con SSO corporativo y registro de auditoría de todas las acciones, incluido el acceso del equipo de soporte.
El servicio se presta desde centros de datos de la Unión Europea con contrato de encargado del tratamiento conforme al RGPD y a la LOPDGDD, copias de seguridad diarias verificadas, entornos separados y plan de continuidad probado.