Servidores propios en Europa · RGPD · Soporte en tu idioma

Seguridad y cumplimiento

Lo que tu responsable de IT va a preguntar

Cifrado, control de accesos, registro de auditoría, copias verificadas y un contrato de encargado de tratamiento que se puede leer sin sobresaltos.

Las cinco preguntas de IT, respondidas

Cuando un responsable de sistemas evalúa una plataforma, pregunta siempre lo mismo: dónde están los datos, quién puede acceder a ellos, qué pasa si hay una brecha y qué dice el contrato de encargado del tratamiento. Kimobox responde con infraestructura propia en la Unión Europea, cifrado en tránsito y en reposo, control de accesos por perfil con doble factor, registro de auditoría de cada acción y un contrato del art. 28 del RGPD redactado para leerse, no para firmarse sin mirar.

Contenido revisado el

Marco aplicable
Reglamento (UE) 2016/679 y LO 3/2018 RGPD aplicable desde el 25 de mayo de 2018; LOPDGDD desde diciembre de 2018
Contrato de encargado
Art. 28 del RGPD Con el contenido mínimo que el propio artículo enumera
Notificación de brechas
72 horas Art. 33 del RGPD, desde que el responsable tiene constancia
Sanción máxima
20 M€ o el 4 % de la facturación global La cifra que resulte mayor, según el art. 83.5 del RGPD
Ubicación de los datos
Centros de datos en la UE Sin transferencias internacionales que exijan garantías adicionales

Cifrado extremo a extremo

TLS en tránsito y cifrado en reposo de datos y adjuntos.

Accesos y doble factor

Permisos por perfil, SSO corporativo y segundo factor obligatorio opcional.

Registro de auditoría

Quién vio o cambió qué y cuándo, incluido el acceso de soporte.

RGPD y LOPDGDD

Contrato de encargado, registro de actividades y gestión de derechos.

Operación


Cómo se mantiene el servicio

  • Monitorización 24×7 con alertas y guardia
  • Copias diarias con pruebas periódicas de restauración
  • Entornos separados de pruebas y producción
  • Actualizaciones planificadas y comunicadas por adelantado
  • Plan de continuidad y recuperación probado
  • Auditorías de seguridad y test de intrusión periódicos
SEGURIDAD Y REGISTRO DE AUDITORÍA CIFRADO Tránsito y reposo DOBLE FACTOR SSO corporativo y 2FA por perfil REGISTRO DE AUDITORÍA M. Soler Editó "Política de PRL" 09:14 Soporte Acceso autorizado a ticket #482 10:02 A. Puig Descargó informe de nóminas 11:47 J. Ferrer Inició sesión con 2FA 12:30 RGPD Y LOPDGDD, SIN LETRA PEQUEÑA Contrato de encargado de tratamiento y registro de actividades INCLUYE EL ACCESO DEL PROPIO EQUIPO DE SOPORTE

Ejemplos reales


Lo que suele romperse

Empresa con DPO externo

Registro de actividades de tratamiento incompleto

Antes El registro se hizo en 2019 y no se ha tocado desde entonces, pese a que la empresa ha incorporado tres herramientas nuevas.

Después Cada tratamiento se registra con su base jurídica, sus categorías de datos, sus plazos y sus destinatarios, y se revisa cuando cambia el sistema que lo soporta.

Industria · acceso de contratas

Usuarios que siguen activos años después

Antes Nadie revisa los permisos. Hay cuentas de personas que dejaron la empresa en 2022 con acceso a documentación de calidad.

Después Revisión periódica de accesos por perfil y baja automática vinculada a la ficha de personal. El acceso caduca cuando caduca la relación.

Servicios · auditoría de cliente

Demostrar quién vio un documento

Antes El sistema no guarda quién accedió a qué. Ante una reclamación, la empresa no puede afirmar ni desmentir nada.

Después Registro de auditoría con usuario, acción, objeto y momento. La pregunta «quién descargó esto» tiene respuesta con fecha.

Vocabulario


Los términos que hay que usar bien

Responsable del tratamiento
Quien decide los fines y los medios del tratamiento. En una plataforma como esta, el responsable es la empresa cliente, no el proveedor.
Encargado del tratamiento
Quien trata datos por cuenta del responsable. Solo puede hacerlo siguiendo sus instrucciones documentadas y bajo el contrato del art. 28 del RGPD.
Brecha de seguridad
Violación que ocasiona la destrucción, pérdida, alteración o acceso no autorizado a datos personales. Debe notificarse a la autoridad en 72 horas salvo que sea improbable que suponga un riesgo.
Cifrado en reposo
Protección del dato mientras está almacenado, no solo mientras viaja. Es lo que limita el daño si alguien accede físicamente al soporte.
Registro de actividades
Inventario de los tratamientos que realiza la organización, exigido por el art. 30 del RGPD. Es lo primero que pide la Agencia en una inspección.
Doble factor (2FA)
Verificación que combina algo que se sabe con algo que se tiene. Convierte una contraseña filtrada en un problema molesto en lugar de en un incidente grave.

Preguntas frecuentes


Lo que nos preguntan antes de empezar

¿Dónde están alojados los datos?

En centros de datos de la Unión Europea, sobre infraestructura propia.

¿Quién puede ver mis datos?

Solo soporte, con acceso registrado y bajo tu autorización expresa.

¿Tenéis certificación ISO 27001?

El servicio se opera según los controles de ISO 27001; te facilitamos la documentación para tu evaluación de proveedores.

¿Quién es responsable y quién encargado del tratamiento?

La empresa cliente es la responsable: decide los fines y los medios. Kimobox actúa como encargado y solo trata los datos siguiendo sus instrucciones documentadas, bajo el contrato que exige el art. 28 del RGPD.

¿Qué pasa si hay una brecha de seguridad?

El art. 33 del RGPD obliga a notificarla a la autoridad de control en un máximo de setenta y dos horas desde que se tiene constancia. El contrato de encargado recoge el compromiso de comunicárosla sin dilación para que podáis cumplir ese plazo.

¿Cuál es la sanción máxima del RGPD?

Veinte millones de euros o el cuatro por ciento del volumen de negocio anual global, la cifra que resulte mayor, para las infracciones del art. 83.5. Es el motivo por el que estas preguntas dejaron de ser un trámite.

¿Se puede saber quién accedió a un documento?

Sí. El registro de auditoría guarda usuario, acción, objeto y momento, y es consultable y exportable. La pregunta «quién descargó esto» tiene respuesta con fecha.

¿Cómo se gestionan los derechos de los interesados?

Acceso, rectificación, supresión, limitación, portabilidad y oposición se atienden desde la propia plataforma, con la localización del dato por interesado y el registro de la respuesta dentro del plazo de un mes del art. 12.3.

¿Hay doble factor de autenticación?

Sí, activable por perfil. Es lo que convierte una contraseña filtrada en un incidente molesto en lugar de en un problema grave.

Pásale nuestra ficha de seguridad a tu equipo de IT

Te enseñamos el módulo funcionando con datos parecidos a los tuyos.

Pedir una demo

Fuentes


De dónde sale cada dato

Referencias al texto oficial vigente. Si una norma se revisa, esta página se actualiza y la fecha de revisión lo refleja.

  1. Reglamento (UE) 2016/679, General de Protección de Datos EUR-Lex · Aplicable desde el 25 de mayo de 2018
  2. Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales BOE-A-2018-16673 · 6 de diciembre de 2018
  3. Guía para la notificación de brechas de datos personales Agencia Española de Protección de Datos · Guía de la AEPD
  4. ISO/IEC 27001:2022 — Sistemas de gestión de la seguridad de la información ISO/IEC · 25 de octubre de 2022

Seguridad de la información y cumplimiento del RGPD

La plataforma aplica cifrado en tránsito y en reposo, control de accesos por perfil, autenticación de doble factor, integración con SSO corporativo y registro de auditoría de todas las acciones, incluido el acceso del equipo de soporte.

El servicio se presta desde centros de datos de la Unión Europea con contrato de encargado del tratamiento conforme al RGPD y a la LOPDGDD, copias de seguridad diarias verificadas, entornos separados y plan de continuidad probado.