Seguridad, cumplimiento y transparencia.
Un canal ético debe ser el sistema más seguro de tu empresa. Aquí explicamos qué controles aplicamos, qué certificaciones y estándares seguimos, y cómo puedes auditarnos.
Certificaciones y estándares
ISO/IEC 27001
En proceso · Certificación prevista Q4 2026
Sistema de Gestión de Seguridad de la Información alineado con la norma internacional. Auditoría de etapa 1 completada. Publicaremos el certificado en cuanto se emita.
ISO/IEC 27701
Controles implementados
Extensión de privacidad sobre ISO 27001. Nos permite demostrar un Sistema de Gestión de Información de Privacidad (PIMS) como Encargado del Tratamiento.
ENS · Esquema Nacional de Seguridad (Nivel Medio)
Autoevaluación pública
Cumplimos los controles del ENS Nivel Medio del CCN-CERT. La autoevaluación (Declaración de Aplicabilidad) está disponible bajo NDA para clientes del sector público.
SOC 2 Type II
Roadmap 2026
Cinco criterios de servicios de confianza (seguridad, disponibilidad, integridad, confidencialidad, privacidad). Ventana de observación abierta.
RGPD / LOPDGDD
Cumplimiento pleno
Registro de actividades, DPIA para el tratamiento de denuncias, DPO designado y DPA disponible en un clic.
Ley 2/2023 y Directiva UE 2019/1937
Cumplimiento por diseño
Plazos automáticos (7 días / 3 meses), anonimato real, trazabilidad WORM y protocolos de investigación integrados.
TISAX (sector automoción)
Disponible bajo demanda
Para clientes del sector automotriz podemos acordar los controles adicionales del catálogo VDA-ISA.
Arquitectura de seguridad
- Cifrado en tránsito: TLS 1.3 con perfect forward secrecy, HSTS preload.
- Cifrado en reposo: AES-256-GCM con claves gestionadas en HSM europeo.
- Cifrado extremo a extremo del cuerpo y adjuntos de las denuncias.
- Sin logs de IP para el flujo del denunciante (anonimato real).
- Aislamiento multi-tenant con claves de cifrado por cliente.
- Copias de seguridad cifradas y geo-redundantes en la UE, restauración probada trimestralmente.
Operaciones y respuesta
- Monitorización 24/7 con alertas automáticas y guardia rotatoria.
- Gestión de incidentes con SLA de notificación < 24 h al Responsable.
- Plan de continuidad de negocio y recuperación ante desastres (RPO ≤ 24 h, RTO ≤ 4 h).
- Programa de bug bounty permanente y pentest anual por tercero independiente.
Personas y proceso
- Personal sujeto a NDA y con formación anual en seguridad y privacidad.
- Acceso a datos por principio de mínimo privilegio y MFA obligatorio.
- Comité de seguridad trimestral y revisión anual del SGSI.
¿Cómo puedo auditaros?
Los clientes Enterprise pueden solicitar bajo NDA: la Declaración de Aplicabilidad ENS, el informe del último pentest, la matriz de subencargados y la política de gestión de incidentes. Escríbenos a [email protected].
Ver también: Privacidad · DPA · Términos.