Legal

Anexo de seguridad

Medidas técnicas y organizativas mínimas aplicables a PurposeKeys.

Esta documentación regula la web, la demostración informativa, las demos privadas y, cuando proceda, los pilotos privados de PurposeKeys. Para clientes con requisitos propios o tratamientos de alto riesgo puede ser necesaria documentación adicional.

Anexo de seguridad

Este anexo describe las medidas técnicas y organizativas mínimas aplicables a PurposeKeys en web, demos privadas y pilotos privados.

Principios de seguridad

PurposeKeys aplica un enfoque de seguridad basado en:

  • Minimización de datos.
  • Separación entre demostración informativa y pilotos privados.
  • Control de acceso.
  • Trazabilidad básica.
  • Uso de proveedores especializados.
  • Cifrado en tránsito.
  • Limitación de usuarios autorizados.
  • Eliminación o devolución al finalizar el piloto.
  • Revisión progresiva de medidas según el riesgo del piloto.

Separación de entornos

La demostración informativa no debe usarse con datos reales.

Los pilotos privados con datos reales deberán operar en un entorno, configuración o flujo separado de la demostración informativa.

Los datos sintéticos y los datos reales no deben mezclarse deliberadamente.

Control de acceso

PurposeKeys limitará el acceso a datos reales a usuarios autorizados y personal que necesite acceso para prestar soporte, mantenimiento o seguridad.

Los accesos deberán gestionarse bajo criterios de necesidad y proporcionalidad.

El cliente será responsable de comunicar altas, bajas y cambios de usuarios.

Credenciales

Los usuarios deberán proteger sus credenciales y no compartirlas.

PurposeKeys podrá suspender accesos cuando detecte riesgo, uso indebido o credenciales comprometidas.

Cifrado en tránsito

La web y los servicios asociados deberán utilizar HTTPS o mecanismos equivalentes de cifrado en tránsito.

Cifrado en reposo

Cuando los proveedores utilizados ofrezcan cifrado en reposo, PurposeKeys procurará utilizarlo o apoyarse en configuraciones que protejan los datos almacenados.

Si un piloto exige cifrado en reposo específico, cifrado de campo, claves dedicadas o medidas avanzadas, deberá acordarse antes de iniciar el piloto.

Registro de actividad

PurposeKeys podrá mantener registros básicos de actividad para trazabilidad, seguridad, prevención de abuso y soporte.

Estos registros podrán incluir:

  • Usuario.
  • Fecha y hora.
  • Acción realizada.
  • Expediente afectado.
  • Documento o exportación asociada.
  • IP o datos técnicos.
  • Cambios de estado.
  • Exportaciones generadas.

Exportaciones

Las exportaciones podrán incluir identificadores, fecha, destinatario, usuario exportador, versión, índice de documentos, hash o metadatos cuando la funcionalidad esté disponible.

PurposeKeys no garantiza por defecto certificación legal, notarial, pericial o forense de las exportaciones salvo acuerdo específico.

Copias y recuperación

PurposeKeys podrá apoyarse en mecanismos de disponibilidad y recuperación ofrecidos por sus proveedores.

Si el cliente requiere copias de seguridad específicas, retención extendida, restauración garantizada o SLA de recuperación, deberá acordarse expresamente.

Minimización

PurposeKeys recomienda incorporar únicamente los datos y documentos necesarios para el objetivo del piloto.

El cliente no deberá incorporar datos excesivos, irrelevantes o no autorizados.

Soporte

Las solicitudes de soporte deberán evitar incluir datos sensibles innecesarios.

Cuando sea posible, se utilizarán identificadores de expediente o información anonimizada para resolver incidencias.

Gestión de incidencias

PurposeKeys mantendrá un proceso interno de identificación, análisis, contención y comunicación de incidentes de seguridad conforme al Protocolo de Incidentes.

Seguridad del correo

Las comunicaciones por email podrán no ser adecuadas para enviar expedientes reales o documentación especialmente sensible.

PurposeKeys podrá rechazar recepción de documentos sensibles por email y solicitar un canal más adecuado.

Limitaciones

Estas medidas son proporcionales a una fase de validación comercial y pilotos privados.

Pilotos con datos especialmente protegidos, grandes volúmenes, clientes regulados o requisitos de seguridad elevados podrán requerir medidas adicionales antes de comenzar.