Confidencialidad
Acceso limitado a personas autorizadas sujetas a compromisos de secreto y seguridad.
Una visión clara de cómo ERTIA protege la información, mantiene la continuidad de sus servicios y acompaña a cada organización en el cumplimiento de sus obligaciones de seguridad y protección de datos.
Acceso limitado a personas autorizadas sujetas a compromisos de secreto y seguridad.
Medidas ajustadas al riesgo y revisadas para valorar su eficacia y evolución.
Copias y procedimientos orientados a restaurar el servicio y el acceso a la información.
Investigación, documentación y comunicación de incidentes para facilitar una actuación temprana.
ERTIA adopta medidas técnicas y organizativas adecuadas a la naturaleza de cada servicio, los datos tratados y los riesgos identificados. Su eficacia se verifica y valora de forma periódica, y los controles se revisan cuando cambian la plataforma, las amenazas, los proveedores o los requisitos legales y contractuales.
Por seguridad, esta página describe el enfoque general y no publica configuraciones, topologías, credenciales ni detalles que puedan facilitar ataques. La documentación adicional que corresponda puede facilitarse a clientes por un canal controlado y sujeta a confidencialidad.
La organización cliente administra sus usuarios y permisos y debe revisar que se correspondan con las funciones reales de cada persona. Las capacidades concretas dependen del módulo y del plan contratado.
Las medidas se orientan a preservar la confidencialidad, integridad, disponibilidad, resiliencia y trazabilidad de la información durante su tratamiento. Incluyen controles sobre comunicaciones, autenticación, permisos, cambios, registros, copias y, cuando resulta adecuado al riesgo, técnicas de seudonimización o cifrado.
El personal que necesita acceder a información para prestar soporte o mantenimiento debe estar autorizado, conocer las medidas aplicables y asumir compromisos de confidencialidad. El deber de secreto continúa después de finalizar su intervención o la relación profesional.
Los datos no se venden ni se utilizan para publicidad ajena. Los proveedores o subencargados que deban intervenir quedan sujetos a obligaciones adecuadas de confidencialidad, seguridad y protección de datos.
El mantenimiento del servicio contempla la revisión de cambios, la corrección de errores y la aplicación de actualizaciones de seguridad atendiendo a su riesgo. Las incidencias o vulnerabilidades comunicadas se analizan, priorizan y tratan conforme a su impacto y a los compromisos contractuales aplicables.
ERTIA mantiene procedimientos destinados a reducir el impacto de fallos y restaurar la disponibilidad y el acceso a la información tras un incidente físico o técnico. La frecuencia de las copias, su retención, las pruebas de restauración y los objetivos de recuperación dependen de la arquitectura y de las condiciones contratadas para cada servicio.
No se publican en esta página valores genéricos de RTO, RPO o disponibilidad porque podrían no ser aplicables a todos los módulos y clientes. Los valores exigibles, cuando se hayan contratado, figurarán en el acuerdo de nivel de servicio o en la documentación correspondiente.
ERTIA aplica la privacidad desde el diseño y por defecto dentro del alcance de sus servicios. Cuando actúa como encargado del tratamiento, gestiona los datos siguiendo las instrucciones documentadas de la organización responsable y el acuerdo de tratamiento de datos aplicable.
Los posibles incidentes se investigan, contienen y documentan. Cuando una violación de seguridad afecta a datos tratados por cuenta de una organización cliente, se comunica sin dilación indebida y dentro del plazo contractual aplicable, con la información disponible sobre su naturaleza, alcance, posibles consecuencias y medidas adoptadas o propuestas. Si la información no está completa, se amplía de forma progresiva sin demoras innecesarias.
Cuando la prestación requiere un subencargado, se formalizan obligaciones de confidencialidad, seguridad y protección de datos equivalentes a las aplicables a ERTIA. Las incorporaciones o sustituciones se comunican conforme al acuerdo de tratamiento correspondiente.
ERTIA presta sus servicios dentro del marco normativo y contractual aplicable, incluido el RGPD y la LOPDGDD cuando corresponda. Esta página no afirma certificaciones, auditorías independientes ni niveles de seguridad concretos que no hayan sido formalmente obtenidos y documentados.
Cuando actúa como encargado del tratamiento, ERTIA conserva la documentación necesaria para acreditar sus obligaciones y facilita la información razonablemente necesaria para evaluaciones de proveedor, acuerdos de tratamiento, subencargados, medidas de seguridad y auditorías dentro del alcance contratado.