Política de seguridad de Datatech
Finalidad y alcance
La política de seguridad de Datatech es la piedra angular de la gestión de la seguridad de la información en la empresa y proporciona el marco para todo el trabajo posterior en este ámbito. Abarca toda la actividad de Datatech, tanto la recuperación de datos en el laboratorio de la empresa como los servicios alojados como Skýjadrif, y se aplica a todos los empleados, contratistas y subencargados del tratamiento.
Responsabilidad
El director general es responsable de esta política. Los empleados, contratistas y otros terceros que realicen trabajos de cualquier tipo para Datatech son responsables de actuar conforme a esta política de seguridad.
Los empleados de Datatech que trabajan en las instalaciones de un cliente siguen la política de seguridad del cliente cuando así se solicita, siempre que no entre en conflicto con la propia política de seguridad de Datatech.
El comité de seguridad es responsable de revisar esta política al menos una vez al año. Todos los empleados de Datatech firman un compromiso de confidencialidad y tienen estrictamente prohibido revelar cualquier información sobre los datos, las relaciones comerciales o los clientes de Datatech.
Imagen y reputación
La reputación de una empresa es uno de sus activos más valiosos. Datatech se ha comprometido a salvaguardar la seguridad de los datos de sus clientes.
Servicio alojado: Skýjadrif
Skýjadrif es el almacenamiento en la nube de Datatech en afrit.datatech.is. Los datos de los clientes se alojan en Ámsterdam, dentro del Espacio Económico Europeo.
Todo el tráfico hacia el servicio circula por una conexión cifrada, y el almacenamiento rechaza tanto las conexiones sin TLS como las escrituras que no van cifradas. Un archivo sin cifrar no puede, por tanto, llegar al almacenamiento, ni siquiera por una ruta de código que alguien olvidó. La autenticación de dos factores es obligatoria en todas las cuentas: es una condición en cada una de las reglas de acceso de la base de datos, no un ajuste que pueda desactivarse.
Los archivos se versionan y quedan bloqueados durante 14 días desde el momento en que se suben. La clave de acceso del sistema de producción no tiene permiso para romper ese bloqueo, de modo que ni un error nuestro ni una clave en malas manos pueden borrar datos dentro de esa ventana.
El personal no tiene acceso al contenido del almacenamiento de los clientes en la operación normal. Cuando se abre un acceso, queda registrado en un registro de eventos que el propio cliente consulta. Las entradas de ese registro no pueden modificarse ni eliminarse después, ni siquiera con la clave del sistema. Lo único que puede borrarse de ellas es la identidad de un usuario que ya ha sido eliminado, para poder atender una solicitud de supresión de datos personales.
Brechas de seguridad
Si una brecha de seguridad afecta a los datos de un cliente, se lo notificamos sin dilación indebida y a más tardar 72 horas después de tener conocimiento de ella. En la notificación consta lo que sepamos en ese momento sobre su alcance y lo que hayamos hecho.
Cuando el cliente es responsable del tratamiento de datos personales, esa notificación es lo que le permite cumplir su propio deber de comunicación conforme a la Ley n.º 90/2018 y al Reglamento (UE) 2016/679. Los subencargados figuran en la política de privacidad y sus cambios se comunican con antelación.
Política de seguridad
- Ser un proveedor líder en seguridad de datos y copias de seguridad de datos
- Poner información precisa a disposición de forma segura
- Garantizar que la innovación tecnológica no comprometa la seguridad
- Mantener buenas prácticas comerciales y la protección de datos
- Operar sistemas eficaces de control de acceso
- Mantener al mínimo los privilegios de acceso de los empleados
- Hacer que la seguridad sea la opción por defecto en los servicios alojados, no una opción más
Objetivos del sistema de gestión de la seguridad
El sistema está diseñado para proteger la seguridad de la información de los clientes en cuanto a su confidencialidad, integridad y disponibilidad. Datatech cumple las leyes y reglamentos que rigen la gestión de la seguridad de la información. Los empleados y contratistas están obligados a proteger los datos frente a su destrucción, pérdida y acceso no autorizado.
Datatech fomenta la concienciación en materia de seguridad entre sus empleados. Cada año se realiza una evaluación sistemática de riesgos para determinar las medidas necesarias. Esta política deberá ajustarse a la norma ÍST ISO/IEC 27001.
Esta política fue aprobada el 1 de noviembre de 2024 y revisada por última vez el 30 de agosto de 2026, cuando los servicios alojados se incorporaron a su alcance.