Política de protección de datos de Rask
Brask Inc.
Objetivo
Esta política describe los procedimientos y controles técnicos para la protección de datos.
Ámbito de aplicación
Los sistemas de producción que manejan datos de clientes Rask deben cumplir con esta política.
Definiciones
Datos de producción: Datos que se utilizan y mantienen de manera activa para las operaciones comerciales y los servicios al cliente.
Sistemas de producción: Sistemas e infraestructura que crean, reciben, almacenan o transmiten datos de los clientes Rask .
Funciones y responsabilidades
El Departamento de Infraestructura de Brask ML se encarga del mantenimiento y la actualización de esta política. El director general y el departamento legal aprueban esta política y cualquier modificación que se le haga.
Política
La política de Brask exige que:
- Manejar y proteger los datos de acuerdo con la clasificación y las normas de cifrado aprobadas.
- Almacena juntos los datos de la misma clasificación; evita mezclar datos confidenciales con datos no confidenciales. Aplica controles de seguridad basados en la clasificación más alta de un repositorio.
- Los empleados no tienen acceso administrativo directo a los datos de producción, salvo en casos de emergencia (por ejemplo, análisis forense, recuperación ante desastres).
- Desactiva los servicios innecesarios en todos los sistemas de producción.
- Registra todos los accesos a los sistemas de producción.
- Habilitar el monitoreo de seguridad en todos los sistemas de producción (monitoreo de la actividad y la integridad de los archivos, análisis de vulnerabilidades y detección de malware).
Implementación y procesos de protección de datos
Protección de los datos de los clientes
Rask utiliza AWS con datos replicados en varias regiones para garantizar la redundancia y la recuperación ante desastres.
Los empleados de Brask siguen estos procesos para proteger los datos de producción:
- Implementar y revisar controles para evitar la alteración o destrucción indebida.
- Almacena datos confidenciales para respaldar los registros de acceso y el monitoreo automatizado de seguridad.
- Segmentar y restringir el acceso a los datos de producción de los clientes a aquellos clientes autorizados.
- Cifra todos los datos de producción en reposo utilizando claves administradas por Brask.
- Protege las claves de cifrado y los dispositivos generadores de claves contra el acceso no autorizado; solo las cuentas con privilegios pueden acceder al material de claves.
Acceso
El acceso de los empleados a la producción está desactivado de forma predeterminada y requiere autorización. El acceso temporal se otorga según sea necesario y el equipo de seguridad lo revisa caso por caso.
Separación
- Los datos de los clientes se separan lógicamente a nivel de la base de datos o del almacén de datos mediante identificadores únicos de cliente.
- La capa de la API garantiza la separación al exigir que el cliente se autentique con una cuenta seleccionada.
- Una vez autenticado, el identificador único del cliente se incluye en el token de acceso.
- La API utiliza este token para restringir el acceso a los datos a la cuenta autenticada.
- Todas las consultas a la base de datos o al almacén de datos incluyen el identificador de la cuenta para garantizar una segregación adecuada de los datos.
Monitoreo
Rask utiliza Amazon CloudWatch para monitorear los servicios en la nube. En caso de falla del sistema, se notifica al personal clave por mensaje de texto, chat o correo electrónico para que tomen las medidas correctivas necesarias.
Acuerdo de confidencialidad/no divulgación (NDA)
Brask utiliza acuerdos de confidencialidad (NDA) para proteger la información confidencial mediante cláusulas legalmente vinculantes, aplicables tanto a partes internas como externas. Entre los elementos clave se incluyen:
- Definición de información
- Duración del contrato
- Medidas tras la rescisión
- Responsabilidades para prevenir la divulgación no autorizada
- Titularidad de la información y la propiedad intelectual
- Uso permitido y derechos
- Actividades de auditoría y supervisión
- Denuncia de divulgaciones no autorizadas
- Devolución o destrucción de la información al término del contrato
- Acciones por incumplimiento de contrato
- Revisión periódica
Datos en reposo
Cifrado
Cifra todas las bases de datos, los almacenes de datos y los sistemas de archivos de acuerdo con la Política de cifrado Rask .
Retención
Clasifica los datos almacenados y aplica un calendario de retención de acuerdo con las políticas de gestión de activos y retención de datos Rask .
Consideraciones para la retención:
- Requisitos legales y contractuales
- Tipo de datos (por ejemplo, registros contables, registros de bases de datos, registros de auditoría)
- Tipo de medio de almacenamiento (p. ej., papel, disco duro, servidor)
Almacenamiento y eliminación
Almacena y maneja adecuadamente los datos en reposo. Entre las consideraciones a tener en cuenta se incluyen:
- Autorización para el acceso y la gestión
- Identificación de registros y períodos de retención
- Cambios tecnológicos y acceso durante el período de retención
- Plazo y formato de la recuperación
- Métodos de eliminación
Eliminación de datos
Elimina adecuadamente los datos confidenciales cuando ya no sean necesarios, de acuerdo con los objetivos comerciales de Brask, la legislación vigente y los acuerdos con terceros. Mantén registros de las eliminaciones.
Datos en tránsito
Necesidad
Transfiere datos solo cuando sea estrictamente necesario para los procesos de negocio.
Factores de transferencia
Antes de elegir el método de transferencia de datos, se debe tener en cuenta lo siguiente:
- Naturaleza, sensibilidad, confidencialidad y valor de la información
- Tamaño de los datos
- Repercusiones de una posible pérdida de datos
Cifrado
Para garantizar la seguridad de los datos en tránsito:
- Cifrar todas las transmisiones externas de extremo a extremo con claves administradas por Brask, incluyendo la nube y los proveedores externos.
- Utilizar protocolos robustos, intercambios de claves y algoritmos de cifrado para las conexiones a Internet e intranet.
Canales de mensajería para el usuario final
No está permitido enviar datos restringidos y confidenciales a través de canales de mensajería electrónicos para usuarios finales, como el correo electrónico o el chat, a menos que se haya habilitado el cifrado de extremo a extremo.