La siguiente lista representa Website BuilderMedidas técnicas y organizativas a partir del 29 de julio de 2024. Website Builder se reserva el derecho de revisar estas medidas técnicas y organizativas en cualquier momento, sin previo aviso, siempre que dichas revisiones no reduzcan o debiliten materialmente la protección proporcionada a los datos personales que la Compañía procesa para prestar sus diversos servicios.Website Builder adoptará las siguientes medidas de seguridad técnicas y organizativas para proteger los datos personales:
-
Gobierno de la seguridad de la información
-
La empresa cuenta con la certificación ISO 27001:2022.
-
La Compañía ha nombrado a un gerente de seguridad de la información que depende directamente de un alto ejecutivo de la Compañía.
-
Se documenta, aprueba y mantiene con regularidad un conjunto de políticas y normas de seguridad de la información.
-
La empresa tiene un seguro cibernético.
-
Un plan de respuesta a incidentes se documenta y se prueba de forma rutinaria para garantizar una respuesta eficaz y una recuperación más rápida en caso de un incidente de seguridad.
-
-
Control de RRHH
-
Todos los empleados de la empresa se someten a sesiones rutinarias de formación sobre seguridad.
-
Las verificaciones de antecedentes de los nuevos empleados se utilizan cuando es legal según la ley local.
-
Los empleados de la empresa se comprometen a cumplir con los principios de protección de la privacidad y seguridad de la información.
-
Los empleados con acceso a los datos personales están sujetos a la confidencialidad basada en acuerdos de confidencialidad (NDA) o cláusulas equivalentes.
-
Tras el despido, se revocan los derechos de acceso de los empleados y se les recuerda sus obligaciones de seguridad.
-
-
Capacitación y concientización sobre seguridad de la información
-
La empresa establece los objetivos relacionados con la seguridad como objetivos de la empresa y actúa para crear conciencia sobre los problemas de seguridad y privacidad de la información.
-
Se llevan a cabo sesiones periódicas de formación y sensibilización sobre seguridad y privacidad para todos los empleados.
-
-
Seguridad de red y nube
-
entorno de nube de la empresa está hospedado y respaldado por AWS. Para obtener más información sobre la seguridad física, consulte Controles de seguridad de AWS.
-
Los datos en reposo y en tránsito se cifran con algoritmos de cifrado de nivel industrial.
-
Uso de firewalls (tanto de red como de aplicaciones) y sistemas de autenticación.
-
El acceso administrativo a la infraestructura en la nube está protegido con contraseñas seguras, 2FA habilitada y acceso remoto a través de túneles VPN y SSH.
-
Separación total de la red de producción y los activos en la nube (VPC) de los entornos de prueba y desarrollo.
-
El uso de sistemas de detección de intrusos, tanto basados en la red (NIDS) como en el host (HIDS).
-
Todas las comunicaciones salientes de TCP están cifradas con TLS.
-
-
Confidencialidad de los datos personales tratados
-
Los datos personales almacenados y procesados por la empresa están adecuadamente protegidos de acuerdo con las mejores prácticas comerciales acordes con las de empresas similares en industrias similares.
-
El acceso a los datos personales de los clientes se limita a la necesidad de conocerlos.
-
Se aplican contraseñas seguras, las contraseñas almacenadas se cifran y cifran por completo.
-
La anonimización o seudonimización de datos personales o sensibles, cuando proceda, de acuerdo con las necesidades técnicas o empresariales para prestar el servicio y/o cumplir con la ley.
-
La empresa no proporcionará la PII ni los datos comerciales de los usuarios a menos que se establezca una verificación adecuada de la identidad del propietario de la cuenta.
-
Los datos del cliente solo se almacenarán mientras la Compañía y el Cliente tengan un acuerdo activo y mientras sirvan para los fines para los que se recopilaron los datos.
-
Proceso seguro para la eliminación de datos personales antes del final del período de retención y/o bajo demanda.
-
Los subprocesadores se someten a una revisión de seguridad de la información y privacidad del proveedor en función de la sensibilidad de los datos y/o los datos personales a los que acceden y deben cumplir con los requisitos de seguridad del proveedor.
-
-
Seguridad, integridad y disponibilidad de los sistemas de procesamiento
-
Los ordenadores portátiles de la empresa están equipados con software antimalware y antivirus.
-
Las computadoras portátiles de la empresa están equipadas con una solución de administración que hace cumplir la política de seguridad de las computadoras portátiles de la empresa.
-
Análisis periódicos de vulnerabilidades de paquetes de código abierto (SCA), código (SAST), aplicaciones web (DAST) e infraestructura en la nube.
-
Proceso de actualizaciones de software (es decir, administración de parches) establecido para corregir las vulnerabilidades identificadas de manera oportuna de acuerdo con la evaluación de riesgos.
-
El uso de sistemas de registro, monitoreo y alerta.
-
Sistemas avanzados para mitigar los ataques de denegación de servicio (DoS/DDoS).
-
-
Restaure los sistemas y la disponibilidad de los datos en caso de incidente físico o técnico
-
El uso de zonas de computación en la nube de alta disponibilidad en múltiples ubicaciones geográficas.
-
Los procedimientos de recuperación ante desastres (DR) están bien documentados y se revisan y actualizan periódicamente.
-
Las copias de seguridad periódicas se almacenan de forma segura en un entorno de nube independiente y se pueden restaurar según sea necesario.
-
-
Evaluación de la eficacia de las medidas técnicas y organizativas
-
Pruebas de penetración periódicas y bajo demanda.
-