Procedimiento de brechas de seguridad
Versión 1.0 · 15 de agosto de 2026
Si RNOVA, como encargado, tiene conocimiento de una violación de seguridad que afecte a datos de un cliente Dakoku, se lo comunica a esa empresa sin dilación indebida. La decisión de notificar a la AEPD (72 horas) o a las personas afectadas corresponde al responsable, salvo un deber legal propio del encargado.
1. Qué se considera brecha
Una violación de la seguridad que ocasione la destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales del tenant (confidencialidad, integridad o disponibilidad). Un corte de servicio sin acceso indebido a datos se trata como incidencia operativa; se informa si impide a la empresa cumplir el registro.
2. Cómo se detecta
- Avisos internos (caída de app.dakoku.es, copias, certificados, fail2ban, logs).
- Comunicación de Axarnet o de un usuario.
- Hallazgo en soporte o en una revisión.
3. Qué hace RNOVA
- Contener lo que se pueda (revocar sesiones, cerrar un acceso, aislar un tenant) sin destruir evidencias.
- Confirmar si hay datos de clientes afectados y de cuáles.
- Avisar al responsable (contacto de la empresa) por teléfono y correo, en el mismo día laborable en que se confirma, y como máximo en 24 horas desde la confirmación. Fuera de horario, en la primera franja laborable salvo que la gravedad exija avisar antes.
- Entregar lo que se sepa: naturaleza, categorías y número aproximado de interesados, datos afectados, consecuencias probables, medidas tomadas y previstas, y un interlocutor.
- Seguir cooperando para que la empresa pueda cumplir los arts. 33 y 34 RGPD si le aplican.
Canal: enrique@datosempresariales.com · DPD dpo@datosempresariales.com · 985 08 40 40. El cliente puede usar los mismos datos para avisarnos a nosotros.
4. Qué no hacemos
- No notificamos a la AEPD en nombre de la empresa, salvo que la ley nos obligue como encargado o como responsables de otro tratamiento.
- No publicamos un tiempo de «restore garantizado» ni un RPO comercial.
- No pedimos a la empresa que firme un silencio: el aviso queda por escrito.
5. Registro interno
Cada incidente con datos personales se anota (fecha de detección, confirmación, clientes avisados, medidas). Ese registro no es público. El encargo (cláusula 12) remite a este procedimiento.
Medidas técnicas de fondo: seguridad.