Seguridad de la información como requisito de arquitectura
La protección de los datos confiados a DPO Privacy se trata como un requisito de arquitectura, y no como una funcionalidad adicional. Esta página describe los controles técnicos y organizativos adoptados en la plataforma.
Esta es una versión de cortesía. En caso de discrepancia, prevalece el texto en portugués.
Cifrado
Acceso a la plataforma solo mediante conexión cifrada (HTTPS).
Los datos de interesados, solicitudes, proveedores y contactos reciben una capa adicional de cifrado en la aplicación, con AES-256-GCM.
Las contraseñas nunca se almacenan en texto legible: utilizan un algoritmo de hash propio para credenciales (bcrypt).
Infraestructura
Operación en nube gestionada, con base de datos PostgreSQL gestionada.
La ubicación de los datos, la conservación de las copias de seguridad y la relación de subencargados del tratamiento se informan en la contratación y se actualizan siempre que haya cambios.
Control de acceso
Perfiles definidos por función, conforme al principio de mínimo privilegio.
Segregación de funciones entre quienes registran, revisan y aprueban la información.
Autenticación multifactor.
Sesiones con caducidad automática y revisión de los accesos concedidos.
Registro de auditoría
Los cambios relevantes quedan registrados en un registro de auditoría protegido contra la edición y la eliminación en la propia base de datos.
El historial del inventario de datos personales está encadenado por hash, lo que permite demostrar que los registros no han sido alterados.
Aislamiento entre organizaciones
Arquitectura multiempresa con aislamiento lógico.
Cada operación está vinculada a la organización del usuario autenticado, y la ruta que no declara ese vínculo es rechazada.
Monitorización
Monitorización continua de la disponibilidad, el rendimiento y los errores de la aplicación.
Ante un incidente de seguridad con riesgo relevante para los interesados, la comunicación a la ANPD (Autoridad Nacional de Protección de Datos de Brasil) y a los afectados sigue el art. 48 de la LGPD (Ley General de Protección de Datos de Brasil, Ley n.º 13.709/2018).
Privacidad desde el diseño
Lo que pedimos a los clientes, lo aplicamos aquí
Minimización
Recogida limitada a lo necesario para la prestación del servicio.
Control del cliente
Los datos introducidos en la plataforma pertenecen a la organización cliente y se tratan conforme a sus instrucciones.
Inteligencia artificial bajo control
Los recursos de IA permanecen desactivados hasta decisión expresa de la organización, y las sugerencias pasan por validación humana.
Portabilidad
La información puede exportarse en cualquier momento durante la vigencia del contrato.
Divulgación responsable
Notificación de vulnerabilidades
DPO Privacy recibe y trata con prioridad las notificaciones de posibles vulnerabilidades. Envíe la notificación a seguranca@dpoprivacy.com.br.
Qué incluir en la notificación
Descripción de la vulnerabilidad y del posible impacto
Pasos para reproducirla
Fecha de identificación y datos de contacto del investigador
Confirmamos la recepción, mantenemos al investigador informado sobre el análisis y la corrección y no adoptamos medidas contra quien actúe de buena fe y observe estas directrices.
Conductas prohibidas durante la investigación
Acceder, modificar o eliminar datos de terceros
Degradar la disponibilidad del servicio
Utilizar ingeniería social
Divulgar públicamente la vulnerabilidad antes de su corrección