Seguridad, cumplimiento y transparencia.
Un canal ético debe ser el sistema más seguro de tu empresa. Aquí explicamos qué controles aplicamos, qué certificaciones y estándares seguimos, y cómo puedes auditarnos.
Certificaciones y estándares
Preferimos decir lo que hay. Muchos proveedores de canal ético exhiben sellos que no corresponden a un certificado emitido: aquí distinguimos entre lo que aplicamos y lo que aún no está certificado por un tercero.
RGPD / LOPDGDD
Aplicado
Registro de actividades de tratamiento, evaluación de impacto (DPIA) para el tratamiento de denuncias y DPA disponible sin necesidad de negociación previa.
Ley 2/2023 y Directiva UE 2019/1937
Cumplimiento por diseño
Plazos automáticos (acuse en 7 días, resolución en 3 meses), anonimato real sin registro de IP, trazabilidad inmutable y protocolos de investigación integrados.
Hosting y datos en la UE
Aplicado
Toda la infraestructura y las copias de seguridad residen en la Unión Europea. No realizamos transferencias internacionales fuera del EEE.
ISO/IEC 27001
No certificado · en preparación
Nuestros controles están diseñados tomando la norma como referencia, pero no disponemos del certificado. Publicaremos aquí el certificado y la entidad certificadora en cuanto se emita.
ISO/IEC 27701
No certificado
Extensión de privacidad sobre ISO 27001. La contemplamos después de obtener la 27001, no antes.
ENS · Esquema Nacional de Seguridad
No certificado
Necesario para contratar con el sector público. Aún no hemos iniciado el proceso de conformidad; si lo necesitas para una licitación, escríbenos y te damos una fecha realista.
SOC 2 Type II
No certificado
Requiere una ventana de observación auditada por un tercero. No está en marcha a día de hoy.
Arquitectura de seguridad
- Cifrado en tránsito: TLS 1.3 con perfect forward secrecy, HSTS preload.
- Cifrado en reposo: AES-256-GCM con claves gestionadas en HSM europeo.
- Cifrado extremo a extremo del cuerpo y adjuntos de las denuncias.
- Sin logs de IP para el flujo del denunciante (anonimato real).
- Aislamiento multi-tenant con claves de cifrado por cliente.
- Copias de seguridad cifradas y geo-redundantes en la UE, restauración probada trimestralmente.
Operaciones y respuesta
- Monitorización 24/7 con alertas automáticas y guardia rotatoria.
- Gestión de incidentes con SLA de notificación < 24 h al Responsable.
- Plan de continuidad de negocio y recuperación ante desastres (RPO ≤ 24 h, RTO ≤ 4 h).
- Revisión continua de dependencias y canal de divulgación responsable de vulnerabilidades en [email protected].
Personas y proceso
- Personal sujeto a acuerdo de confidencialidad.
- Acceso a datos por principio de mínimo privilegio y MFA obligatorio.
- Revisión periódica de accesos y de las medidas técnicas y organizativas.
¿Cómo puedo auditaros?
Puedes solicitar bajo NDA la documentación de las medidas técnicas y organizativas, la matriz de subencargados y la política de gestión de incidentes. Cuando dispongamos de informes de auditoría externa los publicaremos en esta página. Escríbenos a [email protected].
Ver también: Privacidad · DPA · Términos.