La siguiente lista representa las Medidas Técnicas y Organizacionales de Dudaa fecha de 10 de septiembre de 2026. Duda se reserva el derecho de revisar estas medidas técnicas y organizacionales en cualquier momento, sin previo aviso, siempre que dichas revisiones no reduzcan o debiliten materialmente la protección proporcionada a los datos personales que la Compañía procesa en la capacidad de sus distintos servicios. Duda deberá adoptar las siguientes medidas técnicas y organizacionales de seguridad para proteger los datos personales:
-
Gobernanza de la seguridad de la información
-
La Compañía designó un gerente de Seguridad de la Información que reporta directamente a un ejecutivo superior de la Compañía.
-
Un conjunto de políticas y estándares de seguridad de la información se documentan, aprueban y mantienen periódicamente.
-
La compañía tiene seguro cibernético.
-
-
Control de RRHH
-
Las verificaciones de antecedentes de nuevos empleados se emplean cuando lo permite la legislación local.
-
Los empleados de la compañía están comprometidos con el cumplimiento de los principios de protección de la privacidad y seguridad de la información.
-
Los empleados con acceso a datos personales están sujetos a confidencialidad basada en acuerdos de confidencialidad (NDA) o cláusulas equivalentes.
-
Al finalizar la relación laboral, se revocan los derechos de acceso del empleado y se le hace un recordatorio sobre sus obligaciones de seguridad.
-
-
Capacitación y concientización sobre seguridad de la información
-
La compañía establece objetivos relacionados con la seguridad como metas de la compañía y actúa para concietizar sobre la seguridad de la información y los problemas de privacidad.
-
Periódicamente se realizan sesiones de formación y concientización sobre seguridad y privacidad para todos los empleados.
-
-
Seguridad de la red y la nube
-
El entorno en la nube de la compañía está alojado y soportado por AWS. Para más información sobre seguridad física, consulte los controles de seguridad de AWS.
-
Los datos de los clientes se cifran en reposo y en tránsito empleando mecanismos de cifrado estándar en la industria.
-
Uso de firewalls (tanto de red como de aplicación) y sistemas de autenticación.
-
El acceso administrativo a los entornos de producción está restringido al personal autorizado y protegido mediante autenticación multifactor y mecanismos de acceso seguro.
-
Los entornos de producción están lógicamente segregados de los entornos de desarrollo y prueba.
-
La monitorización de seguridad y los controles de detección de amenazas se despliegan en toda la infraestructura de producción relevante.
-
Los datos de los clientes transmitidos a través de redes públicas están protegidos mediante protocolos de comunicación cifrados estándar de la industria.
-
-
Confidencialidad de los datos personales tratados
-
Los datos personales stores y procesados por la compañía están adecuadamente protegidos de acuerdo con las mejores prácticas comerciales acordes con compañías similares en industrias similares.
-
El acceso a los datos personales del cliente está limitado a la necesidad de conocerlos.
-
Las credenciales de autenticación están protegidas mediante controles de seguridad apropiados, incluyendo hashing seguro de contraseñas cuando corresponda.
-
Anonimización/Seudonimización de datos personales y/o sensibles cuando sea aplicable de acuerdo con las necesidades técnicas o comerciales para brindar el servicio y/o cumplir con la ley.
-
La compañía no proporcionará la información personal personal y/o los datos empresariales de los usuarios a menos que se establezca una verificación adecuada de la identidad del titular de la cuenta.
-
Los Datos del Cliente solo se stores mientras la Compañía y el Cliente tengan un acuerdo activo y siempre que sirvan para los fines para los que se recopilaron los datos.
-
Proceso seguro de eliminación de datos personales al final del periodo de retención y/o bajo demanda.
-
Los subprocesadores se someten a una revisión de privacidad y seguridad de la información del proveedor en función de la sensibilidad de los datos y/o los datos personales a los que acceden y deben cumplir con los requisitos de seguridad del proveedor.
-
-
Seguridad, integridad y disponibilidad de los sistemas de procesamiento
-
Las computadoras portátiles de la compañía están equipados con software anti-malware y antivirus.
-
Las computadoras portátiles de la compañía están equipadas con una solución de gestión que aplica la política de seguridad de las computadoras portátiles de la compañía.
-
Escaneo regular de vulnerabilidades y pruebas de seguridad del código fuente, dependencias de software e infraestructura cloud relevante.
-
Proceso de actualización de software (es decir, gestión de parches) implementado para corregir las vulnerabilidades identificadas de manera oportuna de acuerdo con la evaluación de riesgos.
-
El uso de sistemas de registro, monitoreo y alerta.
-
Sistemas avanzados para mitigar ataques de denegación de servicio (DoS/DDoS).
-
-
Restaurar los sistemas y la disponibilidad de los datos en caso de incidente físico o técnico
-
El uso de zonas de computación en la nube de alta disponibilidad en múltiples ubicaciones geográficas.
-
Los procedimientos de recuperación ante desastres (DR) están bien documentados y se revisan y actualizan periódicamente.
-
Las copias de seguridad periódicas se stores de forma segura en un entorno de nube independiente y se pueden restaurar según sea necesario.
-
-
Evaluación de la eficacia de las medidas técnicas y organizacionales
-
Pruebas de penetración periódicas y bajo demanda.
-
Duda mantiene un Sistema de Gestión de Seguridad de la Información certificado según ISO/IEC 27001:2022.
-
Duda completó un examen SOC 2 Tipo II que cubre los Criterios de Seguridad, Disponibilidad y Confidencialidad de Servicios de Confianza para la plataforma Duda Website Builder.
-
-
Automatización de marketing
-
El acceso a la funcionalidad de Automatización de Marketing y a los datos asociados de los clientes está restringido en función de las licencias autorizadas de los usuarios.
-
La automatización de marketing soporta el registro de actividades de campaña y entrega y controles para gestionar los requisitos de exclusión y supresión mediante flujos de trabajo soportados.
-
Los datos de contacto, campaña, consentimiento, supresión y relacionados con la Automatización de Marketing están sujetos a los controles aplicables de retención y eliminación de datos.
-
-
Inteligencia artificial
-
El uso de servicios de inteligencia artificial de terceros está sujeto a los requisitos de seguridad, privacidad y evaluación de proveedores de Duda.
-
Cuando los datos personales de los clientes son procesados por proveedores de IA aprobados, Duda aplica minimización de datos, controles de acceso y controles contractuales y/o técnicos diseñados para evitar que dichos datos se empleen para capacitar modelos de IA de propósito general o entre clientes, salvo que se autorice expresamente lo contrario.
-