Seguridad y tratamiento de datos

Cómo se tratan sus datos

Los controles contractuales, técnicos y de personal que se aplican a los datos del cliente, descritos tal como funcionan de verdad, incluidas las partes en las que la respuesta honesta es «pregúntenos y se lo diremos».

Las páginas de seguridad suelen escribirse para tranquilizar. Esta está escrita para que su responsable de seguridad pueda averiguar qué es cierto sin necesidad de una llamada.

En el trabajo de anotación el riesgo son las personas, no la infraestructura

La anotación es peculiar entre los servicios de datos porque, necesariamente, personas leen los datos. El cifrado en reposo es sencillo; la pregunta difícil es quién está en condiciones de leer un registro, en qué dispositivo, al amparo de qué acuerdo y durante cuánto tiempo después de que el proyecto termine.

Por eso los controles que más importan aquí son los que rigen el acceso y el personal: quién está asignado a un proyecto, a qué puede llegar, qué ocurre en su pantalla y qué obligaciones siguen vigentes cuando lo deja. Los controles de infraestructura son necesarios y se describen más abajo, pero no son donde este tipo de trabajo sale mal.

Todo lo que hay en esta página se acuerda en cada colaboración y se recoge en el contrato. Cuando un requisito suyo es más estricto que nuestro valor por defecto, se convierte en una cláusula contractual y no en una promesa.

De un vistazo

Contractual
NDA antes de compartir ningún dato. Un acuerdo de tratamiento de datos cuando hay información personal de por medio.
Acceso
Por roles, con mínimo privilegio y autenticación multifactor, limitado a las personas asignadas al proyecto.
Entorno
Entorno de trabajo aislado para cada colaboración; cifrado en tránsito y en reposo.
Ciclo de vida
Periodo de retención y método de borrado acordados en el contrato, con confirmación al finalizar.
Certificaciones
No afirmamos tener certificaciones que no tenemos. Pregunte y obtendrá una respuesta directa.

Controles

Qué hay establecido

Seis áreas, cada una configurable al alza para las colaboraciones que lo requieran.

Controles contractuales

No se comparte nada antes de firmar un NDA, y la información personal se trata al amparo de un acuerdo de tratamiento de datos que especifica la finalidad, el alcance y el periodo de retención.

  • NDA mutuo antes de transferir datos
  • Acuerdo de tratamiento de datos cuando procede
  • Finalidad y condiciones de retención especificadas
  • Subcontratación declarada, no presupuesta

Control de acceso

El acceso se concede por proyecto a las personas asignadas a él, en el nivel mínimo que el rol exige, y se revoca cuando termina la asignación y no cuando alguien se acuerda.

  • Acceso por roles, mínimo privilegio
  • Autenticación multifactor obligatoria
  • Acceso revisado en cada cambio de equipo
  • Registros de acceso conservados y auditables

Entorno de trabajo

Cada colaboración se ejecuta en un entorno aislado y, si su política exige que los datos nunca salgan de su plataforma, podemos trabajar dentro de ella.

  • Aislamiento por colaboración
  • Cifrado en tránsito y en reposo
  • Trabajo dentro de las herramientas del cliente si se solicita
  • Restricciones de descarga y exportación cuando se requieren

Controles de personal

Los anotadores están vinculados por acuerdos de confidencialidad individuales, reciben instrucciones sobre las reglas de tratamiento del proyecto concreto, y sus obligaciones continúan una vez terminado el proyecto.

  • Acuerdos de confidencialidad individuales
  • Instrucciones de tratamiento por proyecto
  • Obligaciones vigentes tras el fin del proyecto
  • Lista del equipo asignado a disposición del cliente

Ciclo de vida del dato

Los datos se conservan únicamente durante el periodo acordado y se borran por el método acordado, con confirmación escrita una vez completado el borrado.

  • Periodo de retención acordado
  • Método de borrado definido
  • Confirmación escrita del borrado
  • Sin retención para reutilización interna

Gestión de incidentes

Una vía de escalado interna definida, notificación sin demora a usted y un relato escrito de lo ocurrido, en lugar de la promesa de que ya está resuelto.

  • Vía de escalado definida
  • Notificación sin demora al cliente
  • Relato escrito del incidente
  • Acciones correctoras registradas

Ciclo de vida

Qué ocurre con sus datos, paso a paso

Cada paso es una cláusula contractual, no una declaración de intenciones.

  1. 01

    Antes de la transferencia

    NDA firmado y, cuando hay información personal dentro del alcance, un acuerdo de tratamiento de datos que especifica la finalidad, el alcance y la retención. El método de transferencia se acuerda por escrito.

  2. 02

    A la recepción

    Los datos llegan al entorno acordado para la colaboración. El acceso se aprovisiona únicamente para el equipo del proyecto, en el nivel que exige cada rol.

  3. 03

    Durante el proyecto

    El trabajo ocurre dentro de ese entorno. El acceso cambia cuando cambia el equipo, y los registros de acceso se conservan mientras dura.

  4. 04

    En la entrega

    Los entregables se transfieren por el método acordado. Las copias de trabajo se consolidan, de modo que lo que queda se conoce en lugar de presuponerse.

  5. 05

    Tras la finalización

    Los datos se borran al término del periodo de retención acordado y por el método acordado, y confirmamos el borrado por escrito.

Declaración llana

Lo que no afirmamos

Esta sección existe porque la ausencia de una afirmación pasa fácilmente desapercibida en una página de seguridad.

No tenemos ni afirmamos tener ninguna certificación, informe de auditoría o atestación que no esté recogida de forma explícita en nuestro contrato con usted. Si un esquema de certificación importa en su proceso de compras, pregúntenos directamente y obtendrá una respuesta directa sobre si lo tenemos, incluso cuando la respuesta sea que no.

No publicamos cifras de disponibilidad, estadísticas de brechas ni garantías de exactitud, porque no las hemos sometido a verificación independiente y un número sin verificar en una página de seguridad es peor que ningún número.

No conservamos datos de cliente para reutilización interna, entrenamiento de modelos o fines de portafolio. El material de muestra que se ve en este sitio web es nuestro, creado a modo de ilustración.

Si alguna vez se obtiene una certificación real, se añadirá aquí de forma deliberada, con su alcance y su fecha. No aparecerá como relleno.

Compras

Para su revisión de seguridad

Lo que merece la pena preguntarnos y lo que podemos aportar sin un proceso largo.

  • Un cuestionario de seguridad cumplimentado en su propio formato, en lugar de un enlace a esta página.
  • Los controles concretos que se aplicarían a su colaboración, recogidos en el contrato como cláusulas.
  • Confirmación de dónde se almacenarían y se tratarían los datos, y por parte de quién.
  • La lista del equipo asignado a su proyecto y los acuerdos de confidencialidad que lo vinculan.
  • Nuestra respuesta sobre cualquier esquema de certificación que exija, incluido un simple no cuando esa sea la respuesta.
  • Las condiciones de retención y borrado, y la forma que adopta la confirmación del borrado.

FAQ

Sobre seguridad y tratamiento de datos

Las preguntas que un responsable de seguridad hace primero.

No afirmamos tener ninguna certificación que no esté recogida en nuestro contrato con usted. Pregúntenos directamente por un esquema concreto y obtendrá una respuesta directa en lugar de una evasiva. Preferimos perder un proceso de compras por decir la verdad que ganarlo y que se descubra durante una auditoría.

No. El acceso se concede por proyecto, en el nivel mínimo que exige el rol, a las personas asignadas a él. Cuando un conjunto de datos contiene material que solo necesita una parte del equipo, el acceso se compartimenta en consecuencia. La lista del equipo asignado a su proyecto está a su disposición si la solicita.

Sí. Trabajamos con regularidad dentro de plataformas de anotación y escritorios virtuales facilitados por el cliente cuando su política exige que los datos no salgan de su infraestructura. Eso cambia las herramientas, no la directriz ni el proceso de revisión, y le diremos cuándo una restricción limita realmente lo que el proceso de QA puede hacer.

Cuando un proyecto implica información personal, actuamos como encargados del tratamiento al amparo de un acuerdo de tratamiento de datos que especifica la finalidad, el alcance y el periodo de retención, y seguimos las instrucciones de tratamiento de ese acuerdo en lugar de una política general. La Ley japonesa de Protección de la Información Personal y, cuando procede, el GDPR determinan esas condiciones. No estamos en posición de darle asesoramiento jurídico sobre sus propias obligaciones, y se lo diremos en lugar de improvisar.

Se borran al término del periodo de retención acordado en el contrato, por el método acordado, y le confirmamos el borrado por escrito. No conservamos datos de cliente para reutilización interna, para entrenar modelos ni como material de portafolio. Si necesita un periodo de retención más corto que el nuestro por defecto, eso se convierte en una cláusula contractual.

Seguridad

Envíenos su cuestionario.

Preferimos responder a su revisión de seguridad en su formato, antes de un piloto, que describir nuestra posición en términos generales en una página web.

NDA antes de que comparta ningún dato. La definición del piloto no tiene coste.