Legal

Protocolo de incidentes y brechas de seguridad

Protocolo de gestión de incidentes y brechas de seguridad de PurposeKeys.

Esta documentación regula la web, la demostración informativa, las demos privadas y, cuando proceda, los pilotos privados de PurposeKeys. Para clientes con requisitos propios o tratamientos de alto riesgo puede ser necesaria documentación adicional.

Protocolo de incidentes y brechas de seguridad

Este protocolo regula la gestión de incidentes de seguridad que puedan afectar a datos tratados por PurposeKeys.

Qué se considera incidente

Se considera incidente cualquier evento que pueda comprometer la confidencialidad, integridad, disponibilidad o trazabilidad de la información.

Ejemplos:

  • Acceso no autorizado.
  • Pérdida accidental.
  • Divulgación indebida.
  • Alteración no autorizada.
  • Eliminación accidental.
  • Credenciales comprometidas.
  • Envío erróneo de información.
  • Vulnerabilidad explotada.
  • Fallo de proveedor con impacto en datos.

Detección y análisis

Cuando PurposeKeys tenga conocimiento de un posible incidente, intentará:

  • Registrar el incidente.
  • Analizar alcance.
  • Identificar datos o expedientes afectados.
  • Contener el incidente.
  • Evaluar riesgos.
  • Adoptar medidas correctivas.
  • Comunicar al cliente cuando proceda.

Comunicación al cliente

Si el incidente afecta a datos personales tratados por cuenta del cliente, PurposeKeys lo comunicará al cliente sin dilación indebida tras tener conocimiento razonable del incidente.

La comunicación incluirá, cuando esté disponible:

  • Naturaleza del incidente.
  • Fecha aproximada.
  • Datos afectados.
  • Expedientes afectados.
  • Número aproximado de interesados, si se conoce.
  • Posibles consecuencias.
  • Medidas adoptadas.
  • Medidas recomendadas.
  • Persona o email de contacto.

Obligaciones del cliente

El cliente será responsable de valorar si debe notificar a la autoridad de control o a los interesados cuando actúe como responsable del tratamiento.

PurposeKeys prestará asistencia razonable dentro de sus posibilidades técnicas y del alcance contratado.

Medidas correctivas

PurposeKeys podrá adoptar medidas como:

  • Revocar accesos.
  • Cambiar credenciales.
  • Bloquear funcionalidades.
  • Suspender temporalmente el piloto.
  • Eliminar datos afectados.
  • Restaurar información si es posible.
  • Aplicar parches o cambios técnicos.
  • Solicitar acciones al cliente.

Registro

PurposeKeys podrá mantener un registro interno de incidentes para trazabilidad, mejora y cumplimiento.