seguridad

Declaración de seguridad

Seguridad física

Los productos en la nube de EnovaPoint JungleMail están disponibles en una selección de cinco centros de datos de Microsoft Azure en diferentes regiones. La infraestructura de Azure cumple un amplio conjunto de normas de conformidad internacionales, como ISO 27001, SOC 1 y SOC 2, HIPAA y normas específicas de cada país, como Australia IRAP y UK G-Cloud. Puede elegir almacenar y procesar sus datos en EE.UU. (este de EE.UU.), la UE (Países Bajos), Australia (sureste de Australia), Reino Unido (sur del Reino Unido) y Canadá (centro de Canadá). Todas estas instancias en la nube de JungleMail son independientes, lo que significa que todo el almacenamiento de archivos, bases de datos y copias de seguridad están separados. 

Aunque sus datos no se almacenan en nuestras instalaciones, empleamos altos estándares de seguridad para salvaguardar las instalaciones de nuestra oficina o el acceso remoto. Eso incluye acceso supervisado en las instalaciones, sin wifi, VPN. 

Cifrado y conservación de datos

Todos tus datos, incluidas las copias de seguridad, se cifran en reposo y el tráfico se cifra en tránsito con TLS 1.2 o superior. 
Las copias de seguridad están cifradas y utilizan almacenamiento georredundante y redundante por zonas en función de la ubicación del centro de datos para garantizar el cumplimiento de los requisitos de residencia de los datos.

Protección de datos

 Toda la información cargada en nuestros servidores sigue siendo suya. Nunca compartiremos, copiaremos o modificaremos sus datos. Sólo determinados miembros de nuestro equipo tienen autorización para acceder a los servidores con los datos de los clientes. Para más información, consulte nuestra Política de privacidad.

Seguridad de las aplicaciones

Realizamos periódicamente análisis automatizados de vulnerabilidades y comprobaciones de cumplimiento normativo mediante las herramientas de Azure Security Center. Anualmente se llevan a cabo pruebas de penetración manuales realizadas por terceros y se abordan todos los problemas notificados.

Descargar la lista completa de controles de seguridad de EnovaPoint

Calidad y seguridad de la información

Nos esforzamos por crear valor a largo plazo, basándonos en las opiniones de los clientes y manteniendo al mismo tiempo la integridad y la seguridad de la información. Más información sobre nuestra política de calidad y seguridad de la información página.

Cumplimiento del GDPR

Como empresa con sede en la UE, EnovaPoint garantiza que JungleMail 365 cumple plenamente el Reglamento General de Protección de Datos (RGPD) y otras leyes de privacidad de datos aplicables. Nuestra Apéndice sobre el tratamiento de datos esboza prácticas transparentes: procesamos los datos sólo según las instrucciones, aplicamos estrictas medidas de seguridad y ayudamos a los empleados a solicitar datos.

Mantenemos salvaguardias acordes con el GDPR, entre las que se incluyen cifrado en reposo y en tránsito, seudonimización, protocolos de recuperación en caso de catástrofe, y pruebas periódicas del sistema para garantizar la confidencialidad, integridad y disponibilidad.

Si tiene preguntas relacionadas con el GDPR, nuestro equipo de asistencia está a su disposición. Tus datos siempre serán tuyos. Seguir leyendo sobre nuestro cumplimiento del GDPR.

Certificados e informes

Sistema de gestión de la calidad ISO 9001:2015

Ver certificado

Sistema de gestión de la seguridad de la información ISO/IEC 27001:2022

Ver certificado

Norma de accesibilidad

Accesibilidad

Más información

La gerencia de EnovaPoint requiere que los empleados y contratistas externos con acceso a los Datos del Cliente se comprometan por escrito a las responsabilidades de seguridad de la información, confidencialidad y privacidad. Estas responsabilidades abarcan específicamente el manejo respetuoso y legal de todos los datos del cliente, con obligaciones firmes de evitar la divulgación no autorizada, el uso indebido, la alteración o la destrucción de esta información, y sobrevivirán a la terminación o cambio de empleo o compromiso. 

Como parte de nuestro exhaustivo proceso de contratación, realizamos comprobaciones de los antecedentes de todos los solicitantes de empleo en cumplimiento de la legislación, la normativa y la ética aplicables. Estas comprobaciones están diseñadas para validar el historial del candidato y evaluar su idoneidad para manejar información sensible. Nuestro objetivo es garantizar que todos nuestros empleados tengan un historial demostrable de integridad, sin incidentes conocidos relacionados con fugas de información, divulgación no autorizada de información privilegiada o infracciones similares de la confianza.

Todos los empleados deben participar periódicamente en cursos de formación sobre seguridad de la información. Este programa de formación está diseñado para garantizar que permanezcan informados sobre las políticas y procedimientos de nuestra organización, así como sobre cualquier cambio en los mismos que esté relacionado con su trabajo.

EnovaPoint se asegura de que todos los acuerdos con proveedores externos implicados en el subprocesamiento de Datos de Clientes incorporen estrictos requisitos de seguridad de la información, confidencialidad y protección de datos. Estos acuerdos se revisan y evalúan periódicamente, al menos cada 12 meses, para verificar que las disposiciones sobre seguridad de la información y protección de datos siguen siendo pertinentes y eficaces.

EnovaPoint se compromete a integrar las consideraciones de privacidad en cada etapa del desarrollo de nuestros productos y operaciones comerciales, siguiendo el principio de ‘Privacidad por diseño’. Este enfoque implica la integración proactiva de medidas de protección de datos en nuestras arquitecturas de sistemas, procesos empresariales y prácticas desde el principio, en lugar de hacerlo a posteriori. Adoptamos un enfoque de ‘minimización de datos’ en el que solo recopilamos, procesamos y almacenamos la cantidad mínima de datos personales necesarios para fines empresariales legítimos, en línea con los principios del GDPR.

EnovaPoint se adhiere al principio de mínimo privilegio, asegurando que los usuarios sólo tengan acceso a la información y recursos necesarios para realizar sus funciones de trabajo. Este acceso es determinado por la Alta Dirección y revisado trimestralmente para asegurar la alineación con las funciones actuales del trabajo. Cualquier acceso que se considere inapropiado o innecesario se revoca inmediatamente.

La Política de Gestión de Contraseñas rige la creación, uso y modificación de las contraseñas utilizadas para acceder a los sistemas operativos, aplicaciones y datos de EnovaPoint y de terceros proveedores. La empresa aplica una sólida política de contraseñas, que incluye requisitos de longitud, complejidad y caducidad de las contraseñas, para proteger la privacidad y la seguridad de los datos, tanto en reposo como en tránsito.

EnovaPoint implementa procedimientos de control de cambios formales y documentados para gestionar las modificaciones de los sistemas de información, la infraestructura de apoyo y las instalaciones. Los cambios significativos que afectan a los datos de los clientes o a los sistemas de apoyo se comunican a los clientes antes de su implementación a través de alertas en la aplicación o por correo electrónico. Se obtiene la aprobación de las partes interesadas antes de aplicar los cambios.

Empleamos una serie de métodos de cifrado para proteger los Datos de los Clientes almacenados en reposo, adaptados al medio de almacenamiento. Entre ellos se incluyen:

- Microsoft SQL Server en Azure: Cifrado transparente de datos (TDE) mediante el algoritmo AES256.

- Máquinas virtuales Azure: Protegemos los datos con Azure Disk Encryption, que también utiliza el algoritmo AES-256.

- Azure Storage: Los datos están protegidos por el cifrado de Azure Storage, que utiliza el algoritmo AES-256.

- Microsoft 365: Los documentos internos de EnovaPoint, incluidos presupuestos, facturas y acuerdos con clientes, están protegidos tanto en reposo (mediante BitLocker y DKM) como en tránsito (mediante TLS) con cifrado de extremo a extremo.

- Estaciones de trabajo: Utilizamos BitLocker para cifrar los datos de las estaciones de trabajo.

Nos aseguramos de que todos los datos confidenciales, incluidos los Datos del cliente, transmitidos a través de redes públicas, o a entidades externas, estén protegidos de forma segura y cifrados durante la transferencia para mantener la integridad y privacidad de la información. Implementamos protocolos de seguridad sólidos como HTTPS, TLS 1.2 o superior, SSL y StartTLS para el tráfico SMTP con el fin de proteger los datos en tránsito.

EnovaPoint implementa y mantiene las mejores prácticas estándar de la industria para proteger nuestra red corporativa, incluyendo pero no limitándose al uso de cortafuegos de red, sistemas de detección o prevención de intrusiones y software antivirus/anti-malware en todos los sistemas soportados. El rendimiento del software antivirus y antimalware se supervisa periódicamente. Esta supervisión garantiza que los análisis programados se realicen correctamente y que las definiciones de amenazas se actualicen diariamente o cuando el proveedor las ponga a disposición. Cualquier problema detectado se investiga y soluciona inmediatamente.

EnovaPoint lleva a cabo pruebas de penetración anuales en las aplicaciones que almacenan o proporcionan acceso a los Datos del Cliente, incluidos los datos personales. Este proceso también se repite cada vez que se realizan cambios significativos en estas aplicaciones. El último informe de las pruebas de penetración se pone a disposición de los clientes que lo soliciten.

EnovaPoint ha establecido políticas y procedimientos para responder eficazmente a los incidentes de seguridad o privacidad, presuntos o reales, que resulten en la violación de datos confidenciales. Estos procedimientos incluyen el mantenimiento de un Registro de Incidentes, que recoge la descripción del incidente, el nivel de gravedad, el tipo de riesgo empresarial, los resultados de la investigación y las medidas para evitar incidentes similares en el futuro.

EnovaPoint se compromete a llevar a cabo evaluaciones regulares de riesgos de continuidad de negocio para identificar riesgos relevantes, amenazas, impactos, probabilidad y controles y procedimientos necesarios. Basándose en los resultados de estas evaluaciones, EnovaPoint documentará, implementará y revisará los planes BC/DR anualmente. El objetivo de estos planes es garantizar el rápido restablecimiento de la disponibilidad y el acceso a los datos de los clientes en caso de incidente físico o técnico que provoque la pérdida o corrupción de dichos datos.

EnovaPoint cuenta con un procedimiento de copia de seguridad y retención bien documentado, que garantiza que las copias de seguridad de los datos se crean, almacenan y retiran a intervalos definidos. Estas copias de seguridad se comprueban periódicamente para garantizar la integridad y disponibilidad de los datos.