Seguridad
Seguridad de la información
Pendiente de revisión por asesor jurídico
Este texto está redactado conforme al RGPD, la LOPDGDD y la LSSI-CE, y sus datos son los reales de la sociedad y de su infraestructura. Falta que lo revise y lo apruebe el asesor jurídico de la firma, y hasta entonces se dice aquí en lugar de darlo por hecho.
1. Alcance
Invertis trata datos identificativos y de contacto de las personas interesadas, y datos académicos —progreso y calificaciones— de los participantes. Este documento describe cómo se protegen.
No se solicitan ni almacenan documentos de identidad, extractos bancarios ni datos patrimoniales: no son necesarios para prestar el servicio, y recabarlos sería contrario al principio de minimización del RGPD.
2. Comunicaciones
- Todo el tráfico del sitio viaja cifrado sobre HTTPS.
- Se fuerza el uso de HTTPS mediante HSTS.
- Se restringe el origen de los reoperaciones mediante una política de seguridad de contenidos.
- Se impide que el sitio se embeba en dominios de terceros.
3. Datos y acceso
- Las contraseñas nunca se almacenan en claro.
- El acceso a los datos se rige por el principio de mínimo privilegio.
- Las sesiones caducan y pueden cerrarse en cualquier momento.
- Los formularios se validan en servidor, no solo en el navegador.
- Los formularios públicos incorporan protección frente a envíos automatizados.
4. Este sitio no almacena datos
Esta web no dispone de base de datos propia ni de sistema de cuentas. Las solicitudes de información se registran directamente en el sistema de gestión de la firma, que es donde reside la información. Reducir el número de sistemas que guardan datos personales reduce también la superficie expuesta.
5. Copias de seguridad y continuidad
Los datos se guardan en una base de datos gestionada por Supabase, alojada en la región europea, que realiza copias de seguridad diarias automáticascon retención continua según el plan contratado. Las copias se cifran en reposo y se almacenan en la misma región que la base de datos.
El sitio web en sí no guarda estado: se reconstruye entero desde su código, de modo que restaurarlo es volver a publicarlo. Lo único que hay que restaurar es la base de datos.
Las pruebas de restauración se realizan sobre un entorno de prueba, nunca sobre los datos reales, y no implican copiar datos personales fuera de los proveedores indicados en la política de privacidad.
6. Notificación de brechas
En caso de violación de seguridad que suponga un riesgo para los derechos y libertades de las personas afectadas, Invertis lo notificará a la Agencia Española de Protección de Datos en el plazo de 72 horas, y a las personas afectadas cuando el riesgo sea alto, conforme a los artículos 33 y 34 del RGPD.
7. Comunicación de vulnerabilidades
Si detectas una vulnerabilidad, agradecemos que nos la comuniques de forma privada a través del formulario de contacto antes de divulgarla.
Si tienes cualquier duda sobre este documento o quieres ejercer tus derechos, puedes escribirnos desde la página de contacto.
