Medidas técnicas y organizativas

 

Fecha: 15 de abril de 2025

Finalidad

El propósito de este documento es definir las medidas técnicas y organizativas actuales de Therefore Corporation. Este documento se puede modificar en cualquier momento a discreción exclusiva de Therefore Corporation.

 

Controles de acceso a activos físicos y de información

Therefore Corporation utiliza distintos niveles de controles de seguridad física, de acuerdo con los riesgos asociados con los activos de información y de Tecnología de la Información almacenados y accesibles en estas áreas.

Therefore™ Online es un producto SaaS alojado en los Centros de datos de Microsoft Azure. Microsoft se encarga de gestionar la seguridad y los controles de estos centros de datos y emplea medidas líderes en el sector para su seguridad, resiliencia, redundancia y cumplimiento normativo. Encontrará más información en Azure infrastructure security | Microsoft Docs (https://docs.microsoft.com/bs-latn-ba/azure/security/fundamentals/infrastructure) y una relación completa sobre el cumplimiento normativo en Microsoft Compliance in the trusted cloud | Microsoft Azure (https://docs.microsoft.com/en-us/azure/compliance/).

Medidas

El acceso a las instalaciones de Therefore Corporation está controlado físicamente y se concede al personal (miembros del equipo) en función de las necesidades en cada caso. Las oficinas de Therefore Corporation han implementado seguridad y detección de intrusión con supervisión 24/7.

El acceso a los activos de información se gestiona en la Política de control de acceso y los Procedimientos de revisión de acceso de Therefore Corporation. Estos documentos bien definidos, junto con otras políticas y procedimientos del Sistema de gestión de la seguridad de la información, garantizan que:

  • La autorización de acceso a sistemas críticos o información confidencial se mantiene estrictamente de acuerdo con las políticas de seguridad de Therefore Corporation.
  • Todo el personal accede a los sistemas de Therefore Corporation con un identificador único.
  • Se aplica supervisión a todas lassolicitudes de acceso a sistemas críticos. En caso de que el personal abandone la empresa, se revocarán sus derechos de acceso.
  • Therefore Corporation ha establecido una política de contraseñas que define la complejidad mínima requerida, prohíbe que se compartan y obliga a cambiarlas con cierta frecuencia, además de utilizar MFA para autenticación.
  • La red de la empresa está protegida de la red pública mediante cortafuegos.
  • Therefore Corporation utiliza un software antivirus de empresa actualizado en los puntos de acceso a la red de la empresa, así como en todos los servidores de archivos y en todas las estaciones de trabajo.
  • Es implementada una gestión de revisiones de seguridad para proporcionar un despliegue regular y periódico de las actualizaciones de seguridad pertinentes.
  • El acceso remoto a la infraestructura crítica y de red de Therefore Corporation se protege mediante una autenticación multifactor fuerte.

 

Control de acceso a información identificable personalmente

El personal autorizado a utilizar los sistemas de tratamiento de datos solo tiene acceso a los datos personales sobre los que se les ha concedido derechode acceso, y dichos datos personales no se deberán leer, copiar, modificar ni eliminar sin autorización durante su tratamiento, uso y almacenamiento.

 

Medidas

  • Los datos personales se clasifican como información “Confidencial” dentro de los sistemas de Therefore Corporation.
  • El acceso a los datos personales se concede en función de la necesidad y siempre incluye un consentimiento por escrito para su tratamiento.
  • Todos los servidores de producción se gestionan en los centros de datos. Se comprueban regularmente las medidas de seguridad que protegen las aplicaciones de tratamiento de datos. Para ello, Therefore Corporation realiza controles de seguridad internos y externos, así como pruebas de penetración en sus sistemas informáticos.
  • Therefore Corporation no permite la instalación de software en la infraestructura de servidores que no haya autorizado el departamento de sistemas informáticos de Therefore Corporation.

 

Controles de transmisión de datos

Si se transfieren datos de clientes entre Therefore Corporation y sus clientes, el cliente asume la responsabilidad de cualquier transferencia de datos en dichos supuestos.

 

Controles de entrada de datos

El personal de Therefore Corporation en ningún caso introducirá, modificará o eliminará datos personales de ningún sistema de tratamiento de datos.

 

Control de trabajos

Se requiere un control de trabajos para garantizar que los datos personales tratados en nombre de terceros se tratan estrictamente de acuerdo con las instrucciones del cliente.

 

Medidas

  • En el marco de las Políticas de seguridad de Therefore Corporation, los datos personales se clasifican como información “Restringida” de acuerdo con la Política de Clasificación de la Información de Therefore Corporation.
  • Todos los empleados de Therefore Corporation y los subencargados  del tratamiento de datos, u otros proveedores de servicios,están obligados por contrato a respetar la confidencialidad de toda la información sensible, incluidos los secretos comerciales de los clientes y socios de Therefore Corporation.

 

Control de disponibilidad

Los datos de todos los clientes estarán protegidos contra la destrucción o pérdida accidental o no autorizada.

 

Medidas

  • Therefore Corporation emplea procesos de copia de seguridad periódica que permitirían la restauración de los sistemas críticos para el negocio en el caso de que fuera necesario.
  • Therefore Corporation ha definido planes de continuidad de la actividad para procesos críticos para el negocio.
  • Los procesos y sistemas de emergencia se revisan regularmente.

 

Control de separación de datos

Los datos personales recogidos con diferentes fines son tratados por separado.

 

Medidas

  • Therefore Corporation utiliza controles técnicos adecuados para garantizar la separación de los datos de los clientes en todo momento.
  • El cliente (incluidos sus responsables del tratamiento autorizaos) solo tendrá acceso a sus propios datos, en base a una autenticación y autorización seguras.
  • Si se necesitan datos personales para gestionar un incidente de soporte al cliente, estos datos se almacenan en sistemas de soporte dedicados.
  • Para el intercambio de datos en el transcurso de una sesión de soporte, los datos pueden proporcionarse mediante un intercambio seguro de archivos gestionado por el cliente. Toda la información relacionada con un caso de soporte que contenga información personal, de acuerdo con la normativa europea y el RGPD, se elimina al cierre del ticket de soporte, siempre que sea posible.

 

Control de la integridad de los datos

Los datos personales se mantendrán intactos, completos y actualizados durante las actividades de tratamiento.

 

Medidas

Therefore Corporation adopta medidas razonables para garantizar que los datos personales sean precisos y estén protegidos de modificaciones no autorizadas mediante:

  • Cortafuegos
  • Herramientas de monitorización de seguridad
  • Software antivirus
  • Copia de seguridad y recuperación
  • Pruebas de penetración externas e internas, y evaluaciones de vulnerabilidades