Política de seguretat dels serveis proporcionats per Coneix

Seguretat dels serveis proporcionats per CONEIX

El present document estableix les polítiques i les mesures tècniques i organitzatives que s’apliquen al servei al núvol proporcionat per CONEIX.

1        MESURES DE SEGURETAT GENERALS

POLÍTIQUES DE LA ORGANITZACIÓ
Política de privacitat de la informacióExisteix una política de privacitat i protecció de dades personals publicada i coneguda per tot el personal i col·laboradors.
Responsable de seguretatCONEIX ha designat un Responsable de Seguretat de la Informació, encarregat de coordinar i supervisar les polítiques, normatives i procediments de seguretat. Les seves responsabilitats inclouen la verificació del compliment d’aquestes polítiques, l’avaluació dels riscos per a la seguretat de la informació, la determinació de les mesures tècniques i organitzatives necessàries per mitigar els riscos i la supervisió del rendiment dels controls implantats.
Rols i responsabilitats en matèria de seguretat de la informació i protecció de la privacitatEls rols i responsabilitats en matèria de seguretat de la informació i protecció de la privacitat estan definits i assignats adequadament dins de l’organització. El personal de CONEIX que gestiona els serveis que contenen dades del client està subjecte a obligacions de confidencialitat i a la normativa de seguretat de la informació i protecció de dades personals.
Programa de gestió de riscosEn el marc del Sistema de Gestió de la Seguretat de la Informació, existeix un pla d’avaluació i tractament dels riscos de seguretat de la informació que es revisa periòdicament.
Avaluació continuadaCONEIX duu a terme una verificació i avaluació periòdica de l’eficàcia de les mesures tècniques i organitzatives implantades per protegir la seguretat de la informació en els sistemes de tractament, els centres de treball i els usuaris que els utilitzen. Aquesta avaluació i revisió es realitza segons els criteris dels estàndards de seguretat de la indústria i les pròpies polítiques i procediments determinats pel Sistema de Gestió de la Seguretat de la Informació.
Política de seguretat i privacitat de proveïdorsExisteix un procés formal que permet valorar el compliment dels requisits de seguretat de la informació i protecció de la privacitat que han de complir els proveïdors que tracten informació i dades personals. Només es dona accés a la informació als proveïdors quan hi hagi una necessitat legítima que justifiqui aquest accés.
PERSONAL I COL·LABORADORS
ResponsabilitatsAixí mateix, tot el personal de CONEIX s’ha compromès a complir i fer complir les polítiques i normatives de seguretat de la informació de l’empresa.
Compromís de confidencialitatTot el personal i col·laboradors de CONEIX signen un document de caràcter contractual mitjançant el qual s’obliguen a guardar secret i garantir la confidencialitat i seguretat respecte als dades als quals podrien tenir accés per raons de la seva responsabilitat laboral, contractual o de qualsevol altre tipus. Es considerarà informació confidencial qualsevol informació (comercial, tècnica, administrativa o altres) de CONEIX i els seus clients, sobre els seus assumptes comercials, tecnologia, maquinària, processos, productes, plànols, instal·lacions i dependències, que abans de ser rebuda pel treballador o treballadora no estigués en el seu coneixement o poder sense l’obligació de confidencialitat.
Normativa interna de seguretat de la informació Existeix una normativa de seguretat de la informació, protecció de dades personals i ús dels mitjans informàtics que tot el personal i col·laboradors s’han compromès a complir. Aquest document inclou l’advertència que l’incompliment d’aquestes obligacions constitueix una falta greu d’indisciplina o desobediència en el treball i, per tant, serà sancionable.
Formació i concienciacióTot el personal de CONEIX rep una formació adequada pel que fa a la seguretat de la informació i la protecció de les dades personals. Així mateix, periòdicament es realitzen activitats i accions de conscienciació adreçades a tot el personal.
Normes d’ús dels sistemes d’informacióLa normativa de seguretat de la informació estableix les normes d’ús acceptable dels sistemes d’informació i equips que el personal té a la seva càrrec.
Normes d’ús personal dels equips corporatiusEs permet l’ús per a fins particulars d’aquells ordinadors i dispositius proporcionats per Coneix, fent un ús responsable i segur dels mateixos, complint amb la política de protecció de dades.
SEGURETAT EN EL LLOC DE TREBALL
Equips desatesosQuan un equip quedi desatès, s’ha de procedir al bloqueig de la pantalla o al tancament de la sessió.
Informació al núvolCONEIX tracta tota la informació mitjançant serveis al núvol, per la qual cosa no es guarda informació sensible als equips de treball. Si es descarrega en un equip local per a la seva revisió, s’ha de borrar un cop ja no sigui necessari.
Teletreball segurS’ha establert una política perquè el teletreball es pugui realitzar de manera segura.
Custòdia de documentacióS’ha establert una normativa perquè en cap moment quedi documentació en paper o suports d’informació sense custòdia al lloc de treball.
Seguridad en els dispositius mòbilsEs permet l’ús per a fins particulars dels dispositius mòbils proporcionats per Coneix, fent un ús responsable i segur dels mateixos, complint amb la política de protecció de dades.
ACCÉS ALS SISTEMES
Política de control d’accessosCONEIX manté una política de control d’accés que determina els privilegis de seguretat de les persones que tenen accés a la informació sota el principi de mínim privilegi.
Autorització d’accésExisteix un procés formal per gestionar l’autorització, alta, baixa i modificació d’accessos dels usuaris als sistemes.
Comptes individualsCada persona utilitza un compte d’usuari individual i intransferible
Mínim privilegiCONEIX ha definit i aplica una política de mínim accés per defecte, que garanteix que el personal i col·laboradors només tenen accés a la informació que necessiten per a dur a terme les tasques del seu lloc de treball.
Comptes amb accés privilegiatPer a realitzar tasques d’administració i configuració dels sistemes, s’utilitzen comptes d’accés nominales amb drets privilegiats que són diferents i segregades de les comptes d’ús ordinari dels sistemes.
AutentificacióCONEIX utilitza pràctiques estàndards del sector per identificar i autenticar els usuaris que intenten accedir als sistemes d’informació. Per accedir a aquelles xarxes més exposades o per a l’administració dels sistemes, s’utilitzen sistemes de doble factor d’autenticació i/o VPNs. Tots els sistemes inclouen controls per evitar els intents reiterats d’aconseguir accés als sistemes d’informació mitjançant una contrasenya no vàlida.
Seguretat de les contrassenyesConeix ha definit una política de contrasenyes per a l’accés al sistema i les aplicacions que compleixen com a mínim el següent: Longitud de la contrasenya: mínim 8 caràcters, requisits de complexitat de les contrasenyes, caducitat de la contrasenya, doble autenticació mitjançant codi per correu en el primer intent (30 dies), doble autenticació per certificat RSA i contrasenya en connexió SSH, accés extern a base de dades mitjançant connexió VPN i amb certificat i contrasenya.
Confidencialitat de les contrassenyesExisteix una normativa per assegurar la confidencialitat de les contrasenyes, evitant que quedin exposades o siguin compartides amb tercers. Internament, totes les contrasenyes es guarden aplicant algorismes de xifrat irreversible.
Registre d’accessosEs manté i supervisa un registre dels accessos i intents d’accés als sistemes.
ACTIUS DE TRACTAMENT DE LA INFORMACIÓ
Inventari d’actiusEs disposa d’un inventari dels sistemes i equips utilitzats en el tractament de la informació, amb la informació de la persona que és responsable d’aquest equip.
Descarte i reutilització seguraS’han definit processos formals per al descartament i/o reutilització segura dels equips de tractament de la informació.
Manteniment dels equipsEls sistemes i equips utilitzats per al tractament de la informació estan degudament mantinguts i actualitzats.
Protecció contra malwareEls equips en què s’emmagatzema informació disposen de protecció d’accés. La informació queda emmagatzemada amb els permisos necessaris, evitant que es pugui llegir/editar/executar per usuaris no autoritzats.
Actualització del softwareTot el programari que s’utilitza per al tractament de la informació està degudament actualitzat i sense vulnerabilitats greus conegudes.
Enduriment dels sistemesLa infraestructura està protegida amb les garanties proporcionades pel proveïdor del centre de dades, OVH i HETZNER, que disposen de certificació ISO27001.
Instal·lació de programari per part dels usuarisNo existeix una normativa o mesures tècniques per impedir que el personal pugui instal·lar el programari que consideri necessari als seus equips de treball. L’usuari farà un ús responsable i segur del seu equip.
Limitació de privilegis d’administració No s’han implantat mesures tècniques perquè els usuaris no puguin modificar o desactivar les configuracions de seguretat dels equips que creguin necessàries. L’usuari farà un ús responsable i segur del seu equip.
SEGURETAT DE XARXA
Protecció i segregació de xarxesLa infraestructura està protegida amb les garanties proporcionades pel proveïdor del centre de dades, OVH i HETZNER, que disposen de certificació ISO27001.
ArquitecturaLa infraestructura de l’aplicació proporcionada per CONEIX està allotjada al centre de dades d’OVH i HETZNER, on s’allotgen els servidors. Aquests centres de dades disposen de certificació ISO27001. Els dades tenen redundància ja que existeix una rèplica de les dades allotjades entre OVH i HETZNER.
Seguridad perimetral a la xarxaLa infraestructura està protegida amb les garanties proporcionades pel proveïdor del centre de dades, OVH i HETZNER, que disposen de certificació ISO27001.
Protocols segurs de transmissió de la informacióTot el tràfic a les xarxes de l’organització està xifrat mitjançant protocols segurs i sense vulnerabilitats greus conegudes (per exemple, mínim TLS 1.2).
Gestió d’alertes de seguretat i detecció i prevenció d’intrusionsEl nostre sistema de supervisió controla registres d’activitat a la xarxa de servidors. El sistema envia alertes sobre esdeveniments indeguts.
Mitigació DDoSCONEIX monitoritza el tràfic de xarxa en temps real per inspeccionar el tràfic. Per realitzar la mitigació automàtica de la majoria de les tècniques DDoS, els firewalls dels nostres proveïdors, OVH i HETZNER, protegeixen contra tots els atacs d’infraestructura coneguts.
OPERACIONS DE SEGURETAT
Accés lògicCONEIX utilitza una arquitectura de seguretat basada en usuaris i perfils i requereix que els usuaris s’identifiquin i autentiquin abans d’accedir a qualsevol recurs del sistema, amb privilegis d’accés específics per usuari i perfil. Els recursos de producció i totes les accions administratives es registren i s’emmagatzemen durant almenys 2 anys amb proteccions específiques i còpies de seguretat per evitar que es modifiquin els registres d’auditoria. Tots els recursos de producció es gestionen en el sistema d’inventari d’actius.
Supervisió i gestió de la capacitatCONEIX ha implantat un procés de supervisió dels sistemes i gestió de la capacitat, per monitoritzar de forma contínua el rendiment dels sistemes, supervisar l’ús dels recursos i ajustar la utilització dels recursos, així com realitzar projeccions dels requisits futurs de capacitat, per garantir el rendiment requerit dels sistemes.
Resposta a incidents de seguretatEn cas d’una alerta del sistema, els esdeveniments s’escalen al nostre equip de TI. Així mateix, els clients tenen a la seva disposició el sistema de tiquets, el telèfon d’atenció al client i el correu proposta@coneix.com per donar resposta a qualsevol incident que puguin detectar.
Gestió de canvisCONEIX disposa d’un procediment de gestió de canvis mitjançant el qual es preveu que qualsevol canvi no pugui afectar a la seguretat de la informació i els serveis. En cas que el canvi pugui afectar al servei, el procediment contempla l’obligació d’informar als clients prèviament sobre els canvis, proporcionant informació suficient perquè el client pugui valorar l’impacte, i es proporciona informació sobre la planificació del canvi i possibles alteracions en la disponibilitat del servei.
Registres d’auditoriaEs recullen, conserven i revisen els registres d’auditoria de les operacions realitzades sobre les dades (accés, modificació i eliminació).
CIFRATGE DE LES DADES
Cifratge de dades en trànsitTota la informació en trànsit es transmet sempre de forma segura dins de les possibilitats i tenint en compte els requisits específics de cada client. Els protocols de serveis exposats directament a Internet són HTTPS/SSH habilitant únicament les versions més recents i segures. Pel que fa als protocols, CONEIX realitza proves de penetració per assegurar-nos que els xifrats permesos no són vulnerables a atacs i aplicam les actualitzacions i configuracions de seguretat necessàries. Les comunicacions amb serveis de tercers per necessitats dels clients (integracions, webservices) es realitzen utilitzant HTTPS/SSH i/o VPN.
Cifratge en emmagatzematgeLa informació emmagatzemada dels backups està encriptada
DISPONIBILITAT I CONTINUITAT
DisponibilitatCONEIX realitza una supervisió contínua de la disponibilitat dels sistemes i serveis amb l’objectiu d’garantir el compliment dels objectius de disponibilitat del servei compromesos.
RedundànciesLa redundància està integrada en la infraestructura del sistema que suporta els serveis de producció per ajudar a garantir que no hi hagi un únic punt de fallada. En cas que falli un sistema primari, el maquinari redundant està configurat per ocupar el seu lloc.
Còpies de seguretatEs realitzen còpies de seguretat de forma automatitzada. El procés d’execució de les còpies està supervisat i, en cas que es produeixi algun error en la realització de les còpies, el personal de sistemes intervindrà per determinar la causa arrel de l’error i reprendre l’execució de la còpia. Es realitza una còpia diària de la base de dades, del codi i dels documents dels clients. Es xifra i es guarda en una unitat FTP ubicada físicament en un altre punt que el servidor d’origen de les dades. A més, les còpies es fan arribar a un servidor a Sant Cugat del Vallès i a Google Drive. A la unitat de Google Drive és on es guarda l’històric (una còpia anual, una còpia mensual, una còpia setmanal i una còpia diària). Adicionalment, es fa una còpia de seguretat anual de les màquines virtuals (servidors).
Supervisió de les còpies de seguretatEs supervisa de manera contínua l’execució correcta de les còpies de seguretat. Si es detecta qualsevol error o incidència durant el procés, el personal de sistemes intervé immediatament per identificar i resoldre el problema, garantint així la integritat i disponibilitat de les dades.
Proves de recuperacióEs realitzen proves periòdiques de recuperació i verificació de la informació continguda a les còpies de seguretat. Aquestes proves garanteixen que les còpies siguin vàlides i que les dades es puguin recuperar de manera eficaç en cas d’incidència o pèrdua de dades.
Pla de continuitatS’ha elaborat i provat un Pla de Continuïtat per poder donar resposta en terminis i condicions adequades a aquells incidents que poguessin provocar una disrupció en els serveis contractats. Aquest pla inclou mesures per garantir la recuperació ràpida i eficient dels serveis afectats, assegurant la mínima interrupció en l’activitat i la continuïtat del servei per als clients.
Procediments de recuperació davant desastresEs disposa de procediments específics de protecció i recuperació davant amenaces que comprometin la integritat de la informació, com ara els atacs per ransomware o fallades greus en la infraestructura tecnològica. Aquests procediments inclouen la implementació de mesures de seguretat proactives, com ara còpies de seguretat regulars, l’ús de sistemes de detecció d’intrusions, i la formació contínua del personal en seguretat per minimitzar els riscos i garantir una resposta ràpida davant de qualsevol incident.
SEGURETAT FÍSICA DELS ESPAIS DE TRACTAMENT
Control d’accésEls nostres proveïdors han implantat controls d’accés físic a les dependències on es realitza el tractament de la informació per assegurar que únicament el personal autoritzat té l’accés permès. Aquests controls inclouen mesures com l’ús de sistemes de vigilància, tarjetes d’accés, i la supervisió contínua de les instal·lacions per garantir la seguretat física de les dades i evitar qualsevol accés no autoritzat.
Protecció contra amenaces externes i ambientalsEls nostres proveïdors han establert les mesures necessàries per protegir les persones, els equips i les instal·lacions essencials en cas de desastres naturals, atacs maliciosos o incidents, com ara incendis, inundacions, fuites d’aigua, fallades en l’aire condicionat, entre d’altres. Aquestes mesures inclouen plans de contingència, sistemes de protecció contra incendis, control de temperatura, protecció contra fuites d’aigua i altres protocols per garantir la continuïtat de les operacions i la seguretat de la informació.
Instal·lacions de subministramentEls nostres proveïdors han establert les mesures necessàries per garantir la continuïtat del subministrament elèctric en aquelles instal·lacions essencials. Aquestes mesures inclouen la implementació de sistemes de proveïment d’energia de reserva, com generadors o font d’energia ininterrompuda (UPS), per assegurar que les operacions i el tractament de la informació no es vegin interromputs per fallades en el subministrament elèctric.
Seguretat dels centres de tractament de dadesEls serveis de CONEIX s’executen en servidors ubicats en centres de dades d’OVH i HETZNER, que disposen de certificacions ISO 27001. Com a resultat, els controls de seguretat física estan delegats en aquests proveïdors. Aquests centres de dades estan ubicats a la Unió Europea, complint amb les normatives de seguretat i protecció de dades establertes per la legislació de la UE.

2        SEGURETAT A LES APLICACIONS

POLÍTIQUES DE DESENVOLUPAMENT SEGUR/strong>
Formació en seguretatDe forma periòdica, els nostres enginyers i desenvolupadors participen en programes de formació interna i externa relacionats amb els principis d’enginyeria de sistemes segurs, les millors pràctiques de seguretat per disseny i el desenvolupament de codi segur. Aquestes formacions tenen com a objectiu mantenir el personal actualitzat sobre les últimes tendències i vulnerabilitats, així com garantir que els sistemes i aplicacions desenvolupades compleixin els estàndards de seguretat més alts.
Controls de seguretat en el codiCONEIX contempla totes les mesures de seguretat recomanades per OWASP. Aquestes inclouen les guies per protegir les aplicacions respecte a les principals amenaces conegudes, com ara Injection, Broken Authentication, exposició de dades sensibles, Broken Access Control, Cross-Site Scripting (XSS) i Cross-Site Request Forgery (CSRF), entre d’altres. A més, el procés de proves aplica totes les verificacions rellevants per a les nostres aplicacions, incloses a la guia de testing de OWASP, garantint que les aplicacions compleixin els estàndards de seguretat més exigents en cada etapa del seu cicle de vida.
Control de proves del codiDurant el procés de proves es revisa el codi i es realitzen proves detallades abans de la posada en producció de qualsevol canvi. Així mateix, el procés inclou la realització de proves de regressió per evitar impactes imprevistos deguts als canvis introduïts al codi, a les llibreries i components utilitzats, així com als sistemes operatius on s’executen les aplicacions. L’equip participa activament en el cicle de desenvolupament, de manera que les seves recomanacions es tenen en compte des del disseny de les solucions, garantint que es mantinguin els estàndards de seguretat i funcionalitat a cada etapa del procés.
Entorns separatsEls programadors treballen en el seu equip local, amb la capacitat de sincronitzar el codi i la base de dades. Els entorns de proves es troben en un entorn completament separat del de producció, amb servidors específics per a aquests entorns, garantint així que qualsevol canvi o prova no afecti els serveis en producció. Aquest aïllament entre entorns permet realitzar proves de manera segura sense comprometre la integritat ni la disponibilitat del sistema en producció.

3        CARACTERÍSTIQUES DE SEGURETAT DEL PRODUCTE

SEGURITAT A LA AUTENTICACIÓ
Opcions de autenticacióPer accedir a l’aplicació de Coneix, els usuaris han d’identificar-se mitjançant les seves pròpies credencials d’identificador d’usuari i contrasenya. De la mateixa manera, per accedir a l’aplicació de correu, els usuaris també han d’identificar-se mitjançant les seves pròpies credencials. A més, per garantir una connexió segura, es faran servir certificats SSL per a clients signats per l’autoritat certificadora Let’s Encrypt. Aquestes mesures asseguren la protecció de les dades durant la transmissió i mantenen la integritat de la informació emmagatzemada.
Política de contrassenyesLes contrasenyes només poden ser restablertes pel propi usuari final o per un perfil d’administrador amb una adreça de correu electrònic activa. Les polítiques de contrasenya inclouen el compliment de requisits mínims de longitud i complexitat per assegurar que les contrasenyes siguin robustes. El mecanisme d’assignació de contrasenyes permet garantir el secret de les mateixes, ja que l’usuari pot establir la seva pròpia contrasenya a partir del primer accés. A més, el procés de recuperació de contrasenya assegura que només l’usuari pugui conèixer la nova contrasenya, mantenint així la seguretat de l’accés.
Gestió de comptes d’usuariEls nous usuaris reben un correu electrònic amb les instruccions i les credencials temporals que han de ser modificades pel mateix usuari en el primer accés. Aquest procés assegura que cada usuari personalitzi la seva contrasenya des del primer moment i mantingui el control total sobre la seguretat del seu compte.
Accés d’administradorEls tècnics de suport de CONEIX poden accedir al servei del client mitjançant una contrasenya mestra, per la qual cosa per atendre les incidències no necessiten que l’usuari els comuniqui les seves pròpies contrasenyes. Així s’assegura el secret de les contrasenyes dels usuaris, mantenint un nivell alt de seguretat en tot moment.
Restricció d’accés a l’aplicacióEls usuaris amb perfil d’administrador poden accedir a cadascuna de les aplicacions per establir a quines aplicacions i serveis té accés cada usuari.
Registres d’auditoriaEs realitza un registre d’auditoria de tots els accessos i modificacions realitzades des de les aplicacions a la mateixa aplicació i als servidors. Aquests registres poden ser consultats per l’administrador.
Emmagatzematge segur de contrasenyes.CONEIX segueix les millors pràctiques demmagatzematge segur de contrasenyes. Les contrasenyes mai no es guarden en format llegible, generant-se un xifratge hash. El trànsit de contrasenyes entre el navegador i el servidor es protegeix mitjançant la utilització del protocol HTTPS que implica el xifratge de les dades dels formularis enviats.
Seguretat en la transmissió de dadesTotes les comunicacions a través de xarxes públiques amb els servidors de CONEIX (d’anada i tornada) es xifren utilitzant HTTPS, SFTP o SHH. Això garanteix que tot el trànsit de dades entre el client i el CONEIX sigui secret durant el trànsit.

4        PROTECCIÓ DE DADES PERSONALS

MESURES TÈCNIQUES I ORGANITIZATIVES
Sistema de GestióCONEIX ha implantat un sistema de gestió de la de la privadesa de la informació que permet assegurar el compliment de les obligacions legals, el tractament adequat dels riscos per als drets i llibertats dels usuaris i un procés de revisió i millora contínua de les polítiques aplicades.
ResponsabilitatsCONEIX ha anomenat un Responsable de Protecció de Dades personals a càrrec de la supervisió del Sistema de Protecció de Dades Personals. Les seves responsabilitats inclouen la definició de les polítiques de protecció de dades personals, la verificació del compliment d’aquestes polítiques, l’avaluació de riscos en el tractament de dades personals, la determinació de les mesures tècniques i organitzatives necessàries per mitigar els riscos, la supervisió de l’exercici de les mesures implicades i l’avaluació de compliment normatiu. Així mateix, tot el personal de CONEIX s’ha compromès a complir i fer complir les polítiques i les normatives de protecció de dades de l’empresa.
ObligacionsTot el personal de CONEIX signa un document de caràcter contractual mitjançant el qual s’obliguen al compliment de les polítiques de protecció de dades personals Aquest document inclou l’advertiment que l’incompliment d’aquestes obligacions constitueix una falta greu d’indisciplina o desobediència a la feina i, per tant, serà sancionable.
Formació i concienciacióTots els empleats de CONEIX participen regularment en sessions de conscienciació i formació en la protecció del tractament de les dades personals.
Mesures i tècniquesTots els tractaments de dades personals estan protegits mitjançant les mateixes mesures tècniques que apliquen a tota la informació de l’empresa d’acord amb allò establert a la política i normativa de protecció de dades de l’empresa.
Política de privacitatA la “Política de privadesa”, CONEIX ha inclòs una clàusula en què estableix la política de privadesa per a la protecció de dades personals. Aquesta política inclou la informació sobre les finalitats i la legitimitat dels tractaments, les categories de dades tractades, els criteris de conservació de les dades, les possibles comunicacions o cessions de dades, i el procediment perquè els interessats puguin exercir els seus drets.
Encàrrec de tractamentMitjançant les clàusules d’encàrrec de tractament incloses a l’Acord de Tractament de Dades dels serveis proporcionats per CONEIX, CONEIX assumeix la seva responsabilitat com a encarregat de tractament de les dades que tracta per compte dels nostres clients necessaris per prestar els serveis contractats. Per tant, CONEIX dóna garanties per: Garantir la confidencialitat, integritat, disponibilitat i resiliència permanents dels sistemes i serveis de tractament.Restaurar la disponibilitat i laccés a les dades personals de forma ràpida, en cas dincident físic o tècnic.Verificar, avaluar i valorar, de forma regular, leficiència de les mesures tècniques i organitzatives implantades.
Comunicació i cessió de dadesNo es comunicaran les dades personals a tercers, llevat que sigui necessari per prestar el servei, estiguin cobertes per una llei o que ho hagi pactat prèviament amb CONEIX. Les comunicacions de dades contemplades són: Els servidors en què recolza el servei estan proporcionats per un proveïdor d’infraestructura, en aquest cas el servei OVH i HETZNER que actua com a encarregat de tractament. Els servidors contractats estan ubicats a la Unió Europea i inclouen el compliment del RGPD.
Transferències internacionals de dadesLa prestació dels serveis de CONEIX pot implicar el tractament de les dades personals per part d’empreses ubicades a països fora de l’Espai Econòmic Europeu (transferències internacionals de dades).No obstant això, només es realitzarà amb països que ofereixen un nivell adequat de protecció, que hagin posat a la nostra disposició Clàusules Contractuals Tipus (Standard Contractual Clauses – SCC) o, en el cas d’entitats als EUA, que estiguin emparades en el Marc de Privadesa de Dades UE-EE.UU.6 De10 23.
Criteri de conservacióTal com s’especifica a la “Política de Privadesa”, es conservaran durant el temps necessari per complir amb la finalitat per a la qual es van demanar i per determinar les possibles responsabilitats que es poguessin derivar de la finalitat esmentada i del tractament de les dades.
PRIVACITAT PER DISSENY I PER DEFECTE
Minimització de la recollida de dadesÚnicament es recullen les dades estrictament necessàries per a la finalitat per a la qual han de ser tractades.
Limitació del termini de conservació de les dadesCONEIX ha establert procediments per limitar la retenció de les dades i evitar-ne la conservació més enllà dels terminis establerts. Els fitxers temporals creats com a resultat del tractament són eliminats quan deixen de ser necessaris.
Limitació de finalitatCONEIX ha definit mecanismes per evitar que la informació que es tracta per compte del responsable pugui ser utilitzada per a finalitats diferents de les establertes a l’Acord de Tractament de Dades dels serveis proporcionats per CONEIX
Anonimització i xifratge de dadesS’apliquen mesures d’anonimització i xifratge de les dades, especialment quan la informació tractada inclou dades especialment sensibles.
Segregació d’informació sensibleL’accés a la informació més sensible és segregat de manera que únicament puguin ser consultats i tractats per personal específicament autoritzat.
EXERCICI DELS DRETS DELS INTERESSATS
Procedimiento de respuestaCONEIX ha definit un procés formal per atendre i assistir el responsable a la resposta a les peticions d’exercici dels drets dels interessats.
Comunicació de les peticions d’exercici dels dretsCONEIX ha definit els canals per comunicar les peticions d‟exercici dels drets dels interessats al responsable del tractament.
Limitació de tractamentHi ha mecanismes per limitar el tractament de les dades sempre que sigui requerit.
BRETXES DE SEGURETAT
Gestió de bretxes de seguretat en dades personalsEl procediment permet identificar quan es produeix una violació de seguretat de les dades personals i contemplar la notificació al responsable de forma immediata i sense dilació indeguda sobre les violacions de seguretat esmentades, incloent-hi tota la informació necessària per avaluar l’impacte i determinar les causes i mesures correctives aplicades.
Assistència al responsable en la notificació de bretxes de seguretatEstà previst assistir el responsable a fer la notificació de la violació de la seguretat a l’autoritat de supervisió i, si escau, als interessats, tenint en compte la informació a disposició de l’encarregat.

5        RELACIÓ AMB PROVEÏDORS

MESURES GENERALS
Política de seguretat de proveïdorsHi ha un procés formal que permet valorar el compliment dels requisits de seguretat informació que han de complir els proveïdors que tracten informació i dades personals. Únicament es dóna accés a la informació als proveïdors quan hi hagi una necessitat legítima que justifiqui aquest accés.
ConfidencialitatTots els nostres proveïdors han de signar compromisos de confidencialitat i acords de no divulgació (NDA) per protegir el secret de la informació de CONEIX i dels nostres clients
Certificació i homologacióTots els proveïdors que prestin serveis que impliqui el tractament d’informació de CONEIX i dels nostres clients a les seves instal·lacions, han de disposar de garanties de compliment amb RGPD o equivalents. En el cas particular de proveïdors de serveis i infraestructura de tractament de la informació al núvol (SaaS, IaaS, PaaS), les certificacions ISO27001 o equivalents han de cobrir al seu abast els serveis prestats a CONEIX. En cas de no disposar d’aquestes certificacions, el procés d’homologació implica la verificació de l’existència de garanties equivalents adequades als riscos identificats i, fins i tot, la possibilitat de respondre auditories de terceres parts per verificar l’exercici de les garanties aportades.
Avaluació dels serveisCONEIX té implantat un procés d’avaluació de proveïdors que implica la revisió periòdica del compliment de les garanties de nivell de servei (SLA) acordades i el compliment dels requisits dels serveis establerts.
Assegurament de la cadena de subministramentLa política de CONEIX és la de garantir la continuïtat dels nostres serveis mitjançant la diversificació i la redundància de proveïdors.
Tractament de dades personalsCONEIX disposa d’acords d’encàrrec de tractament de dades personals (DPA) amb tots els proveïdors que presten serveis que impliquen el tractament de dades personals dels quals són responsables CONEIX o els nostres clients a les seves instal·lacions
Cessament de serveiCONEIX requereix dels seus proveïdors, i en especial aquells que presten serveis al núvol, que eliminin qualsevol informació que tractin una vegada s’acorda el cessament de servei. Aquesta política s’aplica a tota la informació que es processa en virtut del servei prestat, ja sigui de CONEIX o dels nostres clients.
Segregació d’entornsCONEIX requereix els seus proveïdors, i especialment aquells que presten serveis al núvol, que garanteixin la segregació dels entorns virtuals de processament de la informació, amb garanties d’estanquitat de l’accés als diferents entorns i de la capacitat de servei.

6        COMPLIMENT NORMATIU

COMPLIMENT LEGAL
Protecció de dades personalsCONEIX compleix la legislació de protecció de dades d’acord amb: Reglament (UE) 2016/679 de Protecció de Dades Personals (RGPD) Llei 3/2018, de 5 de desembre de Protecció de Dades de Caràcter Personal i Garantia de Drets Digitals (LOPD-GDD). Llei 34/2002, de la La informació relativa als tractaments de dades que CONEIX duu a terme es pot trobar a la nostra política de privadesa: https://coneix.com/politica-de-privacidad/