Ir al contenido
11 días para la obligación de notificación del art. 14 (11 de septiembre de 2026).
Documentación Soporte Clase de riesgo
01CRAnotify · Trust Center

Cómo protegemos sus datos

Una herramienta para el cumplimiento normativo tiene que ser ejemplar con su propia seguridad. Esta página describe, con claridad, dónde viven sus datos, cómo se protegen, quién los trata por nuestra cuenta y cómo mantiene usted el control.

01

Alojado en la UE

La infraestructura funciona en AWS en la región Europa (Milán). Los datos no salen de la Unión Europea en el funcionamiento normal.

02

Cifrado

TLS en tránsito; base de datos y copias cifradas en reposo. Las contraseñas se procesan con bcrypt; las claves de API y los secretos de dos factores nunca se guardan en claro.

03

Aislado por organización

Los datos de cada organización quedan estrictamente limitados a su propio tenant. El acceso es autenticado, por roles, y queda registrado en un registro a prueba de manipulación.

Prácticas de seguridad

01

Control de acceso

Acceso por roles (administrador, aprobador, evaluador, solo lectura), autenticación en dos pasos opcional y SSO (OIDC), caducidad y revocación de sesiones.

02

Segregación de datos

Aislamiento multi-tenant: cada petición queda limitada a su organización; el acceso entre tenants se impide en la capa de datos.

03

Copias & recuperación

Copias automáticas de la base de datos con recuperación a un punto en el tiempo; copias externas, versionadas y cifradas contra la pérdida accidental o maliciosa.

04

Monitorización

Monitorización de infraestructura y aplicación con alertas ante anomalías; una página de estado pública y en vivo.

05

Integridad de las evidencias

El registro de actividad está encadenado por hash, de modo que reordenar o borrar es detectable — la evidencia de cumplimiento que quizá deba entregar a una autoridad sigue siendo fiable.

06

Desarrollo seguro

Una política de seguridad de contenidos estricta, plantillas con escape automático, consultas parametrizadas y una puerta de CI (build, vet, pruebas race) que bloquea una versión que no las pase.

Subencargados

Usamos un pequeño conjunto de proveedores consolidados para operar el servicio. Cada uno trata los datos solo en lo necesario para su función, bajo un acuerdo de tratamiento.

ProveedorFinalidadRegión
Amazon Web ServicesAlojamiento en la nube, base de datos, copias, correo transaccional (SES) y avisos SMS (End User Messaging)UE (Milán · Fráncfort)
CloudflareCDN, DNS, protección DDoS y mitigación de botsGlobal / UE
StripeFacturación de suscripciones y pagosUE
Amazon Bedrock (Anthropic Claude)Asistencia de borradores con IA (solo el texto que envía al asistente)UE (Milán)
SentryMonitorización de errores y telemetría de rendimientoUE (Fráncfort)
Google Ireland Ltd. (Tag Manager · Analytics)Estadísticas de uso del sitio (solo con tu consentimiento)UE (Irlanda) · transferencias fuera del EEE con cláusulas contractuales tipo

El asistente de IA es opcional y trata solo el texto que usted le envía explícitamente; nunca decide resultados de triaje ni plazos. La redacción con IA se ejecuta en Amazon Bedrock en la UE (Milán) sobre modelos Anthropic Claude; el texto que envía no sale de la Unión Europea. Notificamos a los clientes los cambios sustanciales de esta lista.

Protección de datos & sus derechos

Actuamos como encargado del tratamiento para el contenido que usted introduce en CRAnotify, y como responsable para los datos de su cuenta. Puede exportar los datos de su organización en cualquier momento y pedir la supresión de datos personales, sin perjuicio de las evidencias que un reglamento nos obliga a conservar.

Notificar una vulnerabilidad

Si cree haber encontrado un problema de seguridad en CRAnotify, escríbanos. Trabajamos con divulgación coordinada y respondemos en cinco días laborables.