top of page

Ticketing as a Service cumple con los estándares de conformidad del RGPD

Actualizado: 22 jul

El Reglamento General de Protección de Datos (RGPD) es una ley integral de protección de datos que entró en vigor en mayo de 2018, armonizando las normas de privacidad de datos en toda Europa y reforzando los derechos de privacidad de datos de los ciudadanos de la UE. El RGPD se aplica no solo a las organizaciones ubicadas dentro de la UE, sino también a las organizaciones fuera de la UE que ofrecen bienes o servicios a los interesados de la UE, o que supervisan su comportamiento.



La protección y la seguridad de los datos son cuestiones que escuchamos con frecuencia por parte de las organizaciones que evalúan Ticketing As A Service, especialmente aquellas sujetas al RGPD y, cada vez más, al EU Data Act. Esta publicación reúne en un solo lugar nuestras respuestas sobre cifrado, alojamiento de datos, respuesta ante incidentes, subencargados y derechos de los interesados.


Una breve nota sobre quiénes somos: Kitameraki Limited (que opera como TeamsWork) es una empresa con sede en Hong Kong. No contamos con una entidad jurídica independiente en la UE. Nuestro cumplimiento de la ley de protección de datos de la UE se basa en dónde y cómo alojamos los datos (regiones de Microsoft Azure dentro de la UE) y en las garantías contractuales que se describen a continuación, no en disponer de una oficina registrada en la UE.


1. Cifrado

Todos los datos de Ticketing As A Service están cifrados:

  • En tránsito, mediante TLS 1.2 o superior para todas las conexiones.

  • En reposo, mediante cifrado AES-256 para las bases de datos, respaldado por el cifrado de almacenamiento estándar de Microsoft Azure.


2. Dónde se alojan sus datos

Para los clientes de la UE/EMEA, todos los datos de Ticketing As A Service se alojan en el Microsoft Azure Germany datacenter, con copias de seguridad georredundantes dentro de ese mismo par de regiones.


El detalle completo sobre las categorías de datos, los periodos de conservación, el soporte de DPIA y la información del Record of Processing se encuentra en nuestra Política de Privacidad y en nuestro Data Processing Agreement. No lo repetimos aquí para evitar que ambos documentos se desincronicen.


3. Respuesta ante Incidentes y Notificación de Brechas

Mantenemos un proceso documentado de respuesta ante incidentes de seguridad, con registro, supervisión y alertas continuos en toda nuestra infraestructura. Los compromisos de notificación de brechas a los clientes y, cuando corresponda, a las autoridades de control se establecen en nuestro DPA (Section 5.7). En resumen, notificamos a los clientes afectados dentro de las 48 horas siguientes a tener conocimiento de una brecha y cumplimos el plazo reglamentario de notificación de 72 horas previsto por el RGPD cuando así se requiere.


Sobre las auditorías y las pruebas de penetración: como parte del proceso de Microsoft 365 App Certification, Ticketing As A Service se sometió a una prueba de penetración / evaluación de vulnerabilidades independiente. Actualmente no la realizamos con una periodicidad anual continua a cargo de terceros. Según nuestro DPA (Section 8), no ofrecemos auditorías ni pruebas de penetración de nuestra infraestructura iniciadas por el cliente. Esta es la práctica habitual entre los proveedores de SaaS de nuestro tamaño, y nuestra garantía proviene en su lugar de la Microsoft 365 Certification y de las propias certificaciones independientes de Azure (véase más abajo). Con gusto compartimos la documentación de cumplimiento pertinente cuando se solicite.


Contacto de privacidad / DPO: contact@teamswork.app


4. Subencargados

TeamsWork utiliza Microsoft Azure exclusivamente como su subencargado para la infraestructura y el alojamiento de datos (un antiguo procesador de pagos heredado ya no está en uso activo). Las condiciones que rigen a los subencargados, incluido el aviso previo de cualquier incorporación futura, se establecen en nuestro DPA (Section 5.4).


Dado que Azure es nuestro único subencargado, sus certificaciones son directamente relevantes para su evaluación de riesgos: Microsoft Azure cuenta con las certificaciones ISO 27001, SOC 2 y PCI DSS. Estas son certificaciones de Azure, heredadas a través de nuestra elección de alojamiento. Kitameraki Limited no posee por separado la certificación ISO 27001 ni SOC 2 como empresa.


5. Data Processing Agreement (DPA)

Nuestro DPA estándar (conforme al Art. 28 del RGPD) está disponible en teamswork.app/dpa. Es un acuerdo de autoservicio. Al aceptar nuestros Términos y Condiciones, queda usted vinculado automáticamente por él; no se requiere ninguna firma independiente. Abarca el alcance del tratamiento, las medidas de seguridad, las condiciones de los subencargados, la notificación de brechas y las garantías para las transferencias internacionales (incluida la aplicación de las Standard Contractual Clauses (SCCs) cuando corresponda, en consonancia con los requisitos de Schrems II).


6. Derechos de los Interesados

Mantenemos un proceso documentado para gestionar los Subject Access Requests (SARs) y otras solicitudes de derechos de los interesados (rectificación, supresión, limitación, portabilidad, oposición). Como parte de este proceso, podemos identificar todas las ubicaciones donde se almacenan los datos de un interesado determinado, incluidas las copias de seguridad, de modo que podamos responder de forma eficaz y completa a una solicitud.


Actualmente estas solicitudes se gestionan de forma manual en lugar de mediante una API o un panel de autoservicio. Póngase en contacto con contact@teamswork.app y le ayudaremos directamente, o ayudaremos a su administrador. El detalle completo se encuentra en nuestra Política de Privacidad y en el DPA (Section 5.5).


7. EU Data Act

  • Acceso y portabilidad de los datos ("Access by Design"): los datos de los tickets pueden exportarse en formatos estructurados y de uso común (Excel/CSV) directamente desde el producto, y a través de la Ticketing API para la extracción automatizada.

  • Cambio de proveedor de nube: la exportación de datos mediante la API y la exportación en Excel/CSV pueden facilitar una migración liderada por el cliente hacia otro proveedor. Todavía no está disponible una política específica de cambio de proveedor de nube.

  • Protección frente al acceso ilícito de gobiernos de terceros países: nos apoyamos en las garantías técnicas y organizativas de Microsoft Azure a nivel de infraestructura, combinadas con las garantías contractuales de transferencia (SCCs) de nuestro DPA.


¿Preguntas?

Si algo de lo aquí expuesto no responde por completo a su pregunta, o si necesita documentación de apoyo (una copia del DPA, información para respaldar su propia DPIA, etc.), póngase en contacto con nosotros mediante el botón que aparece a continuación.




TeamsWork es miembro de la Microsoft Partner Network y se especializa en el desarrollo de Aplicaciones de Productividad que aprovechan el poder de la plataforma Microsoft Teams y su ecosistema dinámico. Sus productos SaaS, como CRM as a Service, Ticketing as a Service y Checklist as a Service, son muy apreciados por los usuarios. Son conocidos por su interfaz amigable, su integración fluida con Microsoft Teams y sus planes de precios accesibles. TeamsWork se enorgullece de desarrollar soluciones de software innovadoras que aumentan la productividad de las empresas, al tiempo que se mantienen accesibles para cualquier presupuesto.

Comentarios


bottom of page