Esta traducción se ofrece por comodidad. En caso de discrepancia con la versión inglesa, prevalecerá la versión inglesa. Leer la versión en inglés
1. Funciones: quién controla qué
El cliente es siempre el responsable del tratamiento de los datos operativos tratados en su instalación de AtlasEye.
Autoalojado: el cliente instala AtlasEye en una infraestructura que controla. cdnCore no aloja, replica ni recibe esos datos. cdnCore solo actúa como encargado del tratamiento cuando el cliente la contrata para trabajos de asistencia o migración que requieran acceso, que el cliente concede, delimita y limita en el tiempo.
Gestionado por cdnCore: cdnCore actúa como encargado del tratamiento. Opera una instancia dedicada al cliente en su propia infraestructura en Portugal, conectada a la red del cliente mediante una VPN site-to-site, en virtud de un contrato de encargo del tratamiento.
cdnCore es responsable del tratamiento por derecho propio respecto de los visitantes del sitio web, las solicitudes de prueba, los contactos comerciales y la administración de cuentas.
2. Derechos de los interesados y cómo ejercerlos
Las solicitudes relativas a datos que cdnCore conserva como responsable del tratamiento deben dirigirse a [email protected]. Acusamos recibo y respondemos en el plazo de un mes.
Las solicitudes relativas a datos contenidos en una instalación de un cliente deben dirigirse a dicho cliente, que es el responsable del tratamiento. Si una solicitud de este tipo nos llega a nosotros, la remitimos al cliente o indicamos al solicitante a quién debe dirigirse, y asistimos al cliente como encargado del tratamiento cuando se aplica el modelo gestionado.
- Acceso: una copia de los datos personales y la información exigida por el artículo 15.
- Rectificación: corrección de datos inexactos o incompletos.
- Supresión: eliminación cuando concurra alguno de los motivos del artículo 17.
- Limitación: tratamiento suspendido mientras se resuelve una controversia.
- Portabilidad: una copia estructurada y legible por máquina cuando se aplique el artículo 20.
- Oposición: al tratamiento basado en intereses legítimos, incluida la elaboración de perfiles.
- Retirada del consentimiento: en cualquier momento, sin que afecte al tratamiento ya realizado.
3. Medidas de seguridad
Medidas aplicadas a los propios sistemas de cdnCore y al software que distribuimos:
- Cifrado en tránsito en todos los servicios del producto y corporativos; cifrado en reposo de los registros que conserva cdnCore.
- Control de acceso basado en roles con privilegio mínimo y una cuenta nominativa para cada operador.
- Autenticación multifactor en el acceso administrativo.
- Registro de auditoría de las acciones administrativas, conservado y revisable.
- Entornos de desarrollo, preproducción y producción segregados.
- Gestión de vulnerabilidades y análisis de dependencias en el proceso de publicación.
- Respuesta a incidentes documentada, con funciones y vías de escalado definidas.
- Compromisos de confidencialidad del personal y formación periódica en protección de datos.
Si el estado de una certificación o el resumen de una prueba de penetración reciente es relevante para su propia evaluación, solicite la información actualizada en [email protected].
4. Conservación
Dentro de una instalación, la conservación la configura el cliente. AtlasEye ofrece ajustes de conservación para métricas, copias de seguridad, syslog y registros de auditoría, de modo que los datos operativos puedan eliminarse conforme a la política del cliente.
Para los datos que cdnCore conserva como responsable del tratamiento, se aplican los plazos establecidos en la Política de privacidad: 24 meses para consultas y solicitudes de prueba, 10 años para contratos y facturas, 3 años para registros de asistencia y 6 meses para registros de servidor.
Al finalizar un contrato del modelo gestionado, los datos de la instancia se devuelven o eliminan, previa solicitud, en un plazo de 30 días, incluidas las copias de seguridad una vez que salgan de su ciclo normal de rotación.
5. Contrato de encargo del tratamiento
Los clientes del modelo gestionado, y los clientes que contraten a cdnCore para trabajos que impliquen acceso a sus datos, reciben un contrato de encargo del tratamiento conforme al artículo 28. En él se establecen el objeto, la duración, la naturaleza y la finalidad del tratamiento, las categorías de datos y de interesados, y las obligaciones de ambas partes.
El contrato abarca las instrucciones, la confidencialidad, la seguridad, la subcontratación y la autorización previa, la asistencia en relación con los derechos de los interesados y las evaluaciones de impacto, la notificación de violaciones, los derechos de auditoría y la supresión o devolución de los datos al término del encargo.
Solicite una copia en [email protected].
6. Subencargados del tratamiento
El registro actualizado —proveedor, finalidad, ubicación y mecanismo de transferencia— está disponible en [email protected]. Abarca el modelo gestionado y los tratamientos propios de cdnCore para el sitio web, las comunicaciones y la administración de la empresa.
Los clientes con un contrato de encargo del tratamiento reciben un preaviso por escrito de al menos 30 días antes de que se contrate un nuevo subencargado, y pueden oponerse por motivos razonables de protección de datos.
El proveedor de modelos que el cliente conecte para las funciones de IA lo elige y contrata el cliente; no es un subencargado de cdnCore.
7. Transferencias internacionales
Los tratamientos de cdnCore se realizan dentro del Espacio Económico Europeo y las instancias gestionadas se alojan en Portugal. Cuando una transferencia fuera del EEE sea inevitable, se basa en una decisión de adecuación o en cláusulas contractuales tipo acompañadas de una evaluación documentada del impacto de la transferencia.
8. Violaciones de la seguridad de los datos personales
cdnCore notifica a los clientes afectados sin dilación indebida tras tener conocimiento de una violación que afecte a sus datos, y la notifica a la CNPD en un plazo de 72 horas cuando el Reglamento lo exige.
En una instalación autoalojada, el cliente detecta y notifica las violaciones en su propio entorno. Las alertas, la cronología de incidentes y el registro de auditoría de AtlasEye están diseñados para respaldar esa obligación.
9. NIS2 y práctica operativa
AtlasEye respalda la visibilidad, el registro de eventos, las alertas y los flujos de trabajo de incidentes alineados con los requisitos de NIS2. Es una herramienta que ayuda a una organización a cumplir sus obligaciones; no certifica el cumplimiento, y cdnCore no emite ninguna certificación de ese tipo en nombre de un cliente.
10. Autoridad de control
Comissão Nacional de Proteção de Dados (CNPD), autoridad portuguesa de protección de datos — Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa, Portugal.