Cómo Xcellerate protege tus datos.
Última actualización: 2 de agosto de 2026 · Versión 1.0
Ámbito
Esta declaración de seguridad describe las medidas administrativas, técnicas y organizativas que RMM Labs Ltd aplica para proteger los datos personales y el contenido de los clientes en la nube gestionada de Xcellerate OPS y la infraestructura corporativa relacionada. Se publica en cumplimiento del GDPR Art. 32 y se incorpora por referencia al anexo de tratamiento de datos.
Gobernanza
- Una política de seguridad de la información se revisa al menos cada seis meses, o antes si se produce un cambio significativo.
- Los roles y responsabilidades están alineados con el conjunto de controles ISO/IEC 27001:2022.
- Una función designada tiene responsabilidad operativa sobre la seguridad e informa a nivel de alta dirección dentro de RMM Labs Ltd. El titular de la función está registrado en nuestro registro interno de actividades de tratamiento conforme al Art. 30 del GDPR y está disponible previa solicitud bajo NDA.
Seguridad del personal
- Se realizan verificaciones de antecedentes proporcionales a la sensibilidad del puesto para el personal con acceso a datos de producción.
- Todos los empleados y contratistas están sujetos a compromisos de confidencialidad.
- La formación en concienciación sobre seguridad se imparte en la incorporación y al menos cada seis meses a partir de entonces.
Control de acceso
- Acceso de mínimo privilegio basado en roles documentados.
- La autenticación multifactor (MFA) es obligatoria para todo acceso a sistemas de producción y consolas administrativas.
- Las revisiones de acceso se realizan al menos trimestralmente y quedan registradas.
Criptografía y gestión de claves
- TLS se aplica en todos los endpoints externos; los certificados se emiten y renuevan automáticamente a través de Let's Encrypt.
- El cifrado en reposo protege los datos de los inquilinos, y las claves privadas TLS de los inquilinos se cifran en reposo en la base de datos maestra con aislamiento por dominio.
- El contenido de los clientes está segregado lógicamente por identificador de inquilino, y cada inquilino de Xcellerate OPS opera contra su propia base de datos.
Seguridad de red
- Las redes de producción están segmentadas de las redes corporativas.
- El filtrado de salida, las reglas de denegación por defecto y una capa de equilibrio de carga gestionada se sitúan frente a los puntos de acceso públicos.
- Las dependencias salientes se limitan a integraciones documentadas por inquilino y son evaluadas por el equipo de seguridad.
Continuidad del servicio: una distinción importante
RMM Labs Ltd distingue entre un compromiso comercial de disponibilidad y una obligación de disponibilidad de datos personales.
- Disponibilidad comercial: los términos de nivel de servicio de Xcellerate OPS se rigen por el acuerdo de suscripción.
- Disponibilidad de datos personales (vinculante independientemente de cualquier SLA comercial): RMM Labs Ltd mantiene copias de seguridad del contenido de los clientes suficientes para restaurar la disponibilidad y el acceso a los datos personales de manera oportuna tras un incidente físico o técnico, de conformidad con el art. 32(1)(b) y (c) del GDPR. Las copias de seguridad se almacenan en la región EU descrita en la página de cumplimiento.
Registro, monitorización y respuesta a incidentes
- El registro centralizado cubre eventos de autenticación, administración y acceso a datos con retención a prueba de manipulaciones.
- El proceso de respuesta a incidentes opera con cobertura de guardia asignada.
- Los incidentes de seguridad que implican datos personales se evalúan conforme a las obligaciones de notificación de brechas del GDPR Art. 33 y 34, y a las obligaciones de notificación de incidentes de NIS2 en la Directiva (UE) 2022/2555 Art. 23, cuando sea aplicable.
- Los clientes son notificados de una brecha de datos personales confirmada sin demora indebida y, en todo caso, dentro de los plazos establecidos en el addendum de tratamiento de datos.
Se aplican dos clases de retención: los registros de eventos de servicio, cuya retención es configurable por el cliente en los ajustes del tenant; y los registros de acceso del personal de RMM Labs Ltd al contenido del cliente, cuya retención está fijada en un mínimo de 12 meses y no puede ser reducida por el cliente, ya que esto es necesario para el GDPR Art. 32 y la respuesta a incidentes.
Gestión de proveedores
- Se documenta un proceso de diligencia debida para los subencargados.
- Cada subencargado está vinculado por condiciones de tratamiento de datos coherentes con el artículo 28 del GDPR.
Seguridad específica de AI
- Un límite de aprobación humana se aplica a cada acción de AI que genere un efecto legal o significativo (consulte la declaración de transparencia de AI).
- Las notas internas, las entradas del almacén de secretos, la documentación de TI y las cifras de costes nunca se envían a proveedores de AI.
- Antes de que cualquier prompt salga de la plataforma, una capa de redacción determinista y siempre activa reemplaza los datos personales y confidenciales (correos electrónicos, números de teléfono, direcciones IP y MAC, IBANs, números de tarjeta y NIF/CIF, claves API y tokens de portador) con marcadores estables; no interviene ningún AI, por lo que no puede producirse ninguna filtración.
- Las funciones de AI se ejecutan en los proveedores configurados por el operador de la plataforma, con claves de API almacenadas cifradas y que nunca se devuelven en texto.
Controles del cliente
Los clientes pueden solicitar por escrito una copia de las respuestas actuales al cuestionario de seguridad en [email protected]. Los resúmenes de las pruebas de penetración pueden facilitarse bajo acuerdo de confidencialidad.
Certificaciones
RMM Labs Ltd se alinea con el conjunto de controles ISO/IEC 27001:2022 y está en proceso de obtener la certificación de terceros. Estado: en curso. Las certificaciones independientes se añadirán a esta sección cuando sean emitidas.