Los controles contractuales, técnicos y de personal que se aplican a los datos del cliente, descritos tal como funcionan de verdad, incluidas las partes en las que la respuesta honesta es «pregúntenos y se lo diremos».
Las páginas de seguridad suelen escribirse para tranquilizar. Esta está escrita para que su responsable de seguridad pueda averiguar qué es cierto sin necesidad de una llamada.
En el trabajo de anotación el riesgo son las personas, no la infraestructura
La anotación es peculiar entre los servicios de datos porque, necesariamente, personas leen los datos. El cifrado en reposo es sencillo; la pregunta difícil es quién está en condiciones de leer un registro, en qué dispositivo, al amparo de qué acuerdo y durante cuánto tiempo después de que el proyecto termine.
Por eso los controles que más importan aquí son los que rigen el acceso y el personal: quién está asignado a un proyecto, a qué puede llegar, qué ocurre en su pantalla y qué obligaciones siguen vigentes cuando lo deja. Los controles de infraestructura son necesarios y se describen más abajo, pero no son donde este tipo de trabajo sale mal.
Todo lo que hay en esta página se acuerda en cada colaboración y se recoge en el contrato. Cuando un requisito suyo es más estricto que nuestro valor por defecto, se convierte en una cláusula contractual y no en una promesa.
De un vistazo
Contractual
NDA antes de compartir ningún dato. Un acuerdo de tratamiento de datos cuando hay información personal de por medio.
Acceso
Por roles, con mínimo privilegio y autenticación multifactor, limitado a las personas asignadas al proyecto.
Entorno
Entorno de trabajo aislado para cada colaboración; cifrado en tránsito y en reposo.
Ciclo de vida
Periodo de retención y método de borrado acordados en el contrato, con confirmación al finalizar.
Certificaciones
No afirmamos tener certificaciones que no tenemos. Pregunte y obtendrá una respuesta directa.
Controles
Qué hay establecido
Seis áreas, cada una configurable al alza para las colaboraciones que lo requieran.
Controles contractuales
No se comparte nada antes de firmar un NDA, y la información personal se trata al amparo de un acuerdo de tratamiento de datos que especifica la finalidad, el alcance y el periodo de retención.
NDA mutuo antes de transferir datos
Acuerdo de tratamiento de datos cuando procede
Finalidad y condiciones de retención especificadas
Subcontratación declarada, no presupuesta
Control de acceso
El acceso se concede por proyecto a las personas asignadas a él, en el nivel mínimo que el rol exige, y se revoca cuando termina la asignación y no cuando alguien se acuerda.
Acceso por roles, mínimo privilegio
Autenticación multifactor obligatoria
Acceso revisado en cada cambio de equipo
Registros de acceso conservados y auditables
Entorno de trabajo
Cada colaboración se ejecuta en un entorno aislado y, si su política exige que los datos nunca salgan de su plataforma, podemos trabajar dentro de ella.
Aislamiento por colaboración
Cifrado en tránsito y en reposo
Trabajo dentro de las herramientas del cliente si se solicita
Restricciones de descarga y exportación cuando se requieren
Controles de personal
Los anotadores están vinculados por acuerdos de confidencialidad individuales, reciben instrucciones sobre las reglas de tratamiento del proyecto concreto, y sus obligaciones continúan una vez terminado el proyecto.
Acuerdos de confidencialidad individuales
Instrucciones de tratamiento por proyecto
Obligaciones vigentes tras el fin del proyecto
Lista del equipo asignado a disposición del cliente
Ciclo de vida del dato
Los datos se conservan únicamente durante el periodo acordado y se borran por el método acordado, con confirmación escrita una vez completado el borrado.
Periodo de retención acordado
Método de borrado definido
Confirmación escrita del borrado
Sin retención para reutilización interna
Gestión de incidentes
Una vía de escalado interna definida, notificación sin demora a usted y un relato escrito de lo ocurrido, en lugar de la promesa de que ya está resuelto.
Vía de escalado definida
Notificación sin demora al cliente
Relato escrito del incidente
Acciones correctoras registradas
Ciclo de vida
Qué ocurre con sus datos, paso a paso
Cada paso es una cláusula contractual, no una declaración de intenciones.
01
Antes de la transferencia
NDA firmado y, cuando hay información personal dentro del alcance, un acuerdo de tratamiento de datos que especifica la finalidad, el alcance y la retención. El método de transferencia se acuerda por escrito.
02
A la recepción
Los datos llegan al entorno acordado para la colaboración. El acceso se aprovisiona únicamente para el equipo del proyecto, en el nivel que exige cada rol.
03
Durante el proyecto
El trabajo ocurre dentro de ese entorno. El acceso cambia cuando cambia el equipo, y los registros de acceso se conservan mientras dura.
04
En la entrega
Los entregables se transfieren por el método acordado. Las copias de trabajo se consolidan, de modo que lo que queda se conoce en lugar de presuponerse.
05
Tras la finalización
Los datos se borran al término del periodo de retención acordado y por el método acordado, y confirmamos el borrado por escrito.
Declaración llana
Lo que no afirmamos
Esta sección existe porque la ausencia de una afirmación pasa fácilmente desapercibida en una página de seguridad.
No tenemos ni afirmamos tener ninguna certificación, informe de auditoría o atestación que no esté recogida de forma explícita en nuestro contrato con usted. Si un esquema de certificación importa en su proceso de compras, pregúntenos directamente y obtendrá una respuesta directa sobre si lo tenemos, incluso cuando la respuesta sea que no.
No publicamos cifras de disponibilidad, estadísticas de brechas ni garantías de exactitud, porque no las hemos sometido a verificación independiente y un número sin verificar en una página de seguridad es peor que ningún número.
No conservamos datos de cliente para reutilización interna, entrenamiento de modelos o fines de portafolio. El material de muestra que se ve en este sitio web es nuestro, creado a modo de ilustración.
Si alguna vez se obtiene una certificación real, se añadirá aquí de forma deliberada, con su alcance y su fecha. No aparecerá como relleno.
Compras
Para su revisión de seguridad
Lo que merece la pena preguntarnos y lo que podemos aportar sin un proceso largo.
Un cuestionario de seguridad cumplimentado en su propio formato, en lugar de un enlace a esta página.
Los controles concretos que se aplicarían a su colaboración, recogidos en el contrato como cláusulas.
Confirmación de dónde se almacenarían y se tratarían los datos, y por parte de quién.
La lista del equipo asignado a su proyecto y los acuerdos de confidencialidad que lo vinculan.
Nuestra respuesta sobre cualquier esquema de certificación que exija, incluido un simple no cuando esa sea la respuesta.
Las condiciones de retención y borrado, y la forma que adopta la confirmación del borrado.
FAQ
Sobre seguridad y tratamiento de datos
Las preguntas que un responsable de seguridad hace primero.
No afirmamos tener ninguna certificación que no esté recogida en nuestro contrato con usted. Pregúntenos directamente por un esquema concreto y obtendrá una respuesta directa en lugar de una evasiva. Preferimos perder un proceso de compras por decir la verdad que ganarlo y que se descubra durante una auditoría.
No. El acceso se concede por proyecto, en el nivel mínimo que exige el rol, a las personas asignadas a él. Cuando un conjunto de datos contiene material que solo necesita una parte del equipo, el acceso se compartimenta en consecuencia. La lista del equipo asignado a su proyecto está a su disposición si la solicita.
Sí. Trabajamos con regularidad dentro de plataformas de anotación y escritorios virtuales facilitados por el cliente cuando su política exige que los datos no salgan de su infraestructura. Eso cambia las herramientas, no la directriz ni el proceso de revisión, y le diremos cuándo una restricción limita realmente lo que el proceso de QA puede hacer.
Cuando un proyecto implica información personal, actuamos como encargados del tratamiento al amparo de un acuerdo de tratamiento de datos que especifica la finalidad, el alcance y el periodo de retención, y seguimos las instrucciones de tratamiento de ese acuerdo en lugar de una política general. La Ley japonesa de Protección de la Información Personal y, cuando procede, el GDPR determinan esas condiciones. No estamos en posición de darle asesoramiento jurídico sobre sus propias obligaciones, y se lo diremos en lugar de improvisar.
Se borran al término del periodo de retención acordado en el contrato, por el método acordado, y le confirmamos el borrado por escrito. No conservamos datos de cliente para reutilización interna, para entrenar modelos ni como material de portafolio. Si necesita un periodo de retención más corto que el nuestro por defecto, eso se convierte en una cláusula contractual.
Preferimos responder a su revisión de seguridad en su formato, antes de un piloto, que describir nuestra posición en términos generales en una página web.