← Centro Legal  · Seguridad y cumplimiento

Medidas Técnicas y Organizativas de Seguridad

Medidas del artículo 32 del RGPD. Anexo del contrato de encargo.

Versión
1.0
Vigente desde
Esta versión
Enlace permanente

En resumen

  • Cifrado en tránsito y en reposo, en todas las capas, incluidas las copias de seguridad.
  • Acceso por rol y alcance de datos, con inicio de sesión único contra tu proveedor de identidad.
  • Cada acceso, consulta y exportación queda registrado con usuario, momento y alcance.
  • Arquitectura multi-cliente con aislamiento lógico estricto y redundancia entre zonas.
  • Copias diarias con 30 días de retención, en ubicación distinta de producción, y plan de recuperación probado.
  • Ningún cambio llega a producción sin pasar por control de calidad, con reversión inmediata.
  • La IA hereda tus permisos y no entrena modelos con tus datos.
  • Canal de vulnerabilidades: security@wearemind.io

Este resumen es orientativo y no forma parte del contrato: en caso de discrepancia prevalece el texto completo que aparece a continuación.

1. Objeto

Este documento describe las medidas técnicas y organizativas que Mind aplica para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del Reglamento General de Protección de Datos. Se incorpora al Anexo de Tratamiento de Datos y forma parte del contrato.

2. Principios de diseño

La plataforma se diseña bajo tres principios: minimización, integrando solo los campos necesarios para las funcionalidades contratadas; aislamiento por cliente, de modo que el dato de una organización nunca sea visible para otra; y control de acceso por rol y alcance, para que cada persona vea únicamente la información que su perfil autoriza.

3. Cifrado

  • Los datos se cifran en tránsito mediante TLS en todas las comunicaciones, tanto de los usuarios con la plataforma como entre los componentes internos.
  • Los datos se cifran en reposo en todas las capas de almacenamiento, incluidas las copias de seguridad.
  • Las credenciales de acceso a sistemas de origen y a repositorios se almacenan cifradas y solo se descifran en el momento de su uso.

4. Control de acceso

  • Autenticación mediante usuario y contraseña sujeta a políticas de robustez, o mediante inicio de sesión único (SAML u OIDC) contra el proveedor de identidad corporativo del cliente.
  • Permisos definidos por rol y por alcance de datos —hotel, sociedad, canal, departamento o el ámbito equivalente en cada producto—.
  • Acceso del personal de Mind a los entornos de producción limitado al estrictamente necesario, nominativo, sujeto a autorización y revisado periódicamente.
  • Revocación de accesos como parte del procedimiento de baja de personal.

5. Registro y auditoría

Cada acceso a un panel, cada consulta al agente conversacional y cada exportación quedan registrados con el usuario, la fecha y la hora, y el alcance de datos consultado. Los registros se conservan conforme al calendario acordado con el cliente y están a su disposición.

6. Seguridad de la infraestructura

  • Arquitectura cloud multi-cliente con separación lógica estricta de los datos de cada organización.
  • Servicio desplegado con redundancia entre zonas, de modo que el fallo de un componente no interrumpa la operación.
  • Escalado elástico de cada capa —ingesta, modelo analítico y capa de inteligencia artificial— y reintentos automáticos ante fallos transitorios.
  • Infraestructura alojada en centros de datos situados en la Unión Europea, gestionados por proveedores con certificaciones de seguridad reconocidas.

7. Desarrollo seguro

  • Ciclo de vida con entornos separados de desarrollo, control de calidad y producción; el entorno de control de calidad replica la configuración de producción.
  • Control de versiones y revisión entre pares de todo cambio de código.
  • Integración y despliegue continuos, con pruebas automáticas previas al paso a producción y posibilidad de reversión inmediata. Ningún cambio llega a producción sin superar el control de calidad.
  • Los entornos de desarrollo y pruebas no utilizan datos reales de producción sin anonimizar o seudonimizar previamente.

8. Calidad e integridad del dato

La integridad se garantiza en cada etapa de la ingesta: validación de esquema, tipos y rangos antes de aceptar el dato; detección de duplicados y huecos; reconciliación contra el sistema de origen; y monitorización continua con alertas ante anomalías o desviaciones. Las incidencias de calidad quedan registradas con su origen y su resolución.

9. Copias de seguridad y continuidad

  • Copias de seguridad automáticas y diarias de la totalidad de la base de datos, con retención mínima de treinta (30) días y recuperación a un punto temporal concreto.
  • Las copias se almacenan en una ubicación geográfica distinta de la de los datos de producción, dentro de la Unión Europea, y se verifica periódicamente su integridad.
  • Plan de recuperación ante desastres documentado, con objetivos de punto y tiempo de recuperación definidos con el equipo técnico del cliente y probado de forma periódica.

10. Monitorización y gestión de incidentes

La ingesta, el cálculo de métricas y la capa de inteligencia artificial se supervisan de forma continua, con detección automática de anomalías que permite actuar antes de que el cliente reporte la incidencia. Ante un incidente grave, el equipo técnico del cliente recibe comunicación directa sobre el estado del servicio y el plan de restauración en curso.

Las violaciones de seguridad que afecten a datos personales se notifican conforme a la cláusula 8 del Anexo de Tratamiento de Datos.

11. Personal

El personal de Mind con acceso a datos está sujeto a obligaciones de confidencialidad que subsisten tras la finalización de la relación laboral, y recibe formación sobre protección de datos y seguridad de la información.

12. Inteligencia artificial

La capa de inteligencia artificial hereda el control de acceso de la plataforma: solo puede consultar los datos que el rol y el alcance del usuario autorizan. El modelo de lenguaje no calcula cifras, sino que explica resultados calculados por el motor determinista. Ningún dato de los clientes se utiliza para entrenar modelos.

13. Comunicación de vulnerabilidades

Si detectas una vulnerabilidad en cualquiera de nuestros servicios, escríbenos a security@wearemind.io con la información necesaria para reproducirla. Agradecemos la comunicación responsable: te pedimos que no accedas a datos de terceros ni degrades el servicio, y que nos des un plazo razonable para corregirla antes de hacerla pública.

14. Evidencias y auditoría

El equipo de seguridad de Mind puede compartir, bajo acuerdo de confidencialidad y a petición del equipo técnico del cliente, el detalle de las certificaciones y auditorías vigentes, así como responder a cuestionarios de seguridad. Los derechos de auditoría del cliente se recogen en la cláusula 9 del Anexo de Tratamiento de Datos.

Seguridad y cumplimiento