Seguridad

Última actualización:

En SecureSlate, la seguridad está en el centro de todo lo que desarrollamos. En esta página explicamos con transparencia nuestras prácticas de seguridad y nuestra infraestructura, para que clientes actuales y potenciales puedan valorar nuestra postura de seguridad en sus revisiones de proveedores.

Programa de seguridad y evaluaciones

SecureSlate cumple el RGPD, la Directiva NIS2, el Reglamento DORA y la CCPA. Mantenemos controles de seguridad internos y prácticas operativas diseñados para proteger los datos de los clientes y facilitar las revisiones de seguridad.

Para solicitar documentación de seguridad, cuestionarios o apoyo en evaluaciones de riesgo de proveedores, escriba a security@getsecureslate.com.

Seguridad de la infraestructura

Infraestructura en la nube

SecureSlate está alojado en Google Cloud Platform (GCP) y se beneficia de una infraestructura de nivel empresarial con una sólida seguridad física, aislamiento de red y redundancia.

Acceso con mínimo privilegio

Aplicamos controles de acceso basados en el principio de mínimo privilegio en todos los sistemas. Los miembros del equipo solo obtienen acceso a los recursos necesarios para su función concreta. Los responsables revisan y aprueban las solicitudes de acceso, y revisamos los accesos cada trimestre.

Autenticación multifactor

La MFA es obligatoria en todos los sistemas de producción, consolas de administración e infraestructuras críticas. La autenticación robusta utiliza factores aprobados, como aplicaciones de autenticación. El acceso privilegiado requiere pasos de verificación adicionales.

Seguridad de la red

Nuestra red está protegida por Cloudflare, que proporciona protección frente a DDoS, WAF (cortafuegos de aplicaciones web) y gestión de bots. Todo el tráfico se cifra en tránsito con TLS 1.2 como mínimo (TLS 1.3 cuando es compatible).

IA y tratamiento de datos

Cómo utilizamos la IA

SecureSlate utiliza la IA para mejorar los flujos de trabajo de cumplimiento, automatizar el análisis de documentos y ofrecer recomendaciones inteligentes. Cuando se utilizan funciones de IA, nuestro subencargado del tratamiento para IA (OpenAI) puede tratar los datos de los clientes con el único fin de prestar el servicio solicitado.

Aislamiento de datos y multitenencia

Aislamiento entre clientes

SecureSlate aplica un aislamiento lógico entre clientes para garantizar que sus datos estén estrictamente separados. Los datos de cada cliente se etiquetan y filtran en la capa de aplicación, y los límites de acceso se aplican mediante controles de acceso acotados.

Cifrado en reposo

Todos los datos de los clientes se cifran en reposo con cifrado AES-256. Las claves las gestiona Google Cloud (claves de cifrado gestionadas por Google). Las copias de seguridad de las bases de datos también están cifradas.

Cifrado en tránsito

Todos los datos en tránsito se cifran con TLS 1.2 o superior. Aplicamos HSTS (HTTP Strict Transport Security) y utilizamos la fijación de certificados (certificate pinning) cuando procede.

Controles de acceso

Gestión interna de accesos

El acceso a los sistemas de producción está estrictamente limitado al personal autorizado que lo necesita para sus funciones. Mantenemos registros de auditoría exhaustivos de todos los accesos a los datos y sistemas de producción.

Single Sign-On (SSO)

SecureSlate admite SSO basado en SAML 2.0 y OIDC para la autenticación de los clientes. Los clientes empresariales pueden imponer el SSO para garantizar políticas de autenticación coherentes en toda su organización.

Prácticas de seguridad del equipo

Todos los miembros del equipo de SecureSlate reciben formación en concienciación sobre seguridad al incorporarse y, a partir de entonces, cada año. Exigimos políticas de contraseñas robustas, cifrado de dispositivos y bloqueo de pantalla en todos los dispositivos de la empresa.

Eliminación de cuentas

Solicitar la eliminación de datos

Los clientes pueden solicitar la eliminación de su cuenta y de todos los datos asociados escribiendo a support@getsecureslate.com o desde la configuración de su cuenta. Las solicitudes de eliminación se tramitan de acuerdo con nuestras políticas de conservación de datos y los requisitos legales aplicables.

Plazo de eliminación (SLA)

Completamos la eliminación de los datos en un plazo de 30 días desde la recepción de una solicitud verificada. Esto incluye:

  • Registros activos de las bases de datos
  • Datos en caché y contenido de la CDN
  • Datos de registro (dentro de los plazos de conservación exigidos por motivos de seguridad y cumplimiento)
  • Datos de copias de seguridad (a medida que estas rotan, normalmente en un plazo de 90 días)

Algunos datos pueden conservarse durante más tiempo si así lo exige la ley o con fines comerciales legítimos, como la prevención del fraude, las investigaciones de seguridad o el cumplimiento de obligaciones legales.

Divulgación de vulnerabilidades

Contacto de seguridad

Si cree haber descubierto una vulnerabilidad de seguridad en SecureSlate, comuníquenosla a security@getsecureslate.com. Fomentamos la divulgación responsable y colaboraremos con usted para resolver cualquier problema confirmado.

Nuestro compromiso de respuesta

Nos comprometemos a acusar recibo de los informes de vulnerabilidades en un plazo de 2 días hábiles. Nuestro equipo de seguridad evaluará los problemas notificados y le informará de los avances de la investigación y la corrección. Nos esforzamos por resolver las vulnerabilidades críticas en un plazo de 30 días.

Programa de recompensas por errores (bug bounty)

Actualmente, SecureSlate no dispone de un programa público de recompensas por errores. Agradecemos la divulgación responsable por parte de los investigadores de seguridad y reconoceremos sus contribuciones cuando proceda.

Puerto seguro (safe harbor)

Ofrecemos puerto seguro a los investigadores de seguridad que:

  • actúen de buena fe para evitar vulneraciones de la privacidad e interrupciones del servicio
  • no accedan a datos de terceros ni los modifiquen o eliminen
  • proporcionen información suficiente para reproducir y verificar la vulnerabilidad
  • no divulguen públicamente las vulnerabilidades antes de que hayamos dispuesto de un plazo razonable para solucionarlas

No emprenderemos acciones legales contra los investigadores que sigan estas pautas.


Para obtener más información sobre seguridad o solicitar documentación, escríbanos a security@getsecureslate.com.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?