🌱 Crecimiento responsable

Declaración de seguridad y gobernanza

Enterprise Security & Governance Statement de Persooa - protección de datos, conformidad con el RGPD, gestión de accesos, concienciación en seguridad, gobernanza de proveedores y gestión de incidentes.

Última actualización: 2026-06-19

Persooa Enterprise Security & Governance Statement 2026 Versión 2026.1


Contexto y rol

Persooa actúa como partner de implementación y managed services en el ecosistema Synerise. En la relación con el cliente actuamos normalmente como encargado del tratamiento (processor), siguiendo las instrucciones documentadas del responsable del tratamiento (el cliente). Los datos del cliente final se almacenan y tratan habitualmente en la infraestructura del cliente o en la plataforma Synerise, conforme a la arquitectura del proyecto.


CampoValor
Nombre completoPersooa Sp. z o.o.
Domicilio socialul. Rondo ONZ 1, 00-124 Varsovia, Polonia
KRS0000338740 (Juzgado de Distrito de la Capital Varsovia en Varsovia, XII Sección Mercantil del Registro Judicial Nacional KRS)
NIP7010202996
Capital social30.000,00 PLN, íntegramente desembolsado
Modelo operativoremote-first; delivery global, sin mantener espacio de oficina dedicado para los equipos de proyecto

Persooa cuenta con un domicilio social formal en Varsovia y presta sus servicios en un modelo remote-first. Confirmamos el alcance completo de los datos registrales en el marco de la due diligence y en los contratos.


Protección de datos

  • Cifrado de los datos mediante los mecanismos de protección de datos que proporcionan la plataforma Synerise y los proveedores de nube (en tránsito y en reposo).
  • Segregación de entornos - separación de los entornos de desarrollo, pruebas y producción.
  • Minimización - tratamos únicamente los datos necesarios para prestar el servicio; preferimos la seudonimización y la agregación.
  • Retención - los datos se conservan solo durante el periodo necesario y acordado con el cliente.

Conformidad con el RGPD y DPA readiness

  • Por regla general actuamos como encargado del tratamiento (processor) siguiendo las instrucciones documentadas del cliente. Respecto a nuestros propios datos operativos (datos de contacto B2B, datos de RR. HH., nuestros propios logs) somos responsable del tratamiento. Definimos nuestro rol frente a la plataforma y otras entidades en el DPA de cada implementación.
  • Subencargados - mantenemos una lista actualizada que se pone a disposición en el marco del DPA. Informamos con antelación de los cambios relevantes, permitiendo plantear una objeción motivada. Imponemos a cada subencargado obligaciones no menos estrictas que las nuestras; respondemos de la confidencialidad de los subencargados ulteriores como de nuestros propios actos (flow-down).
  • DSAR - apoyamos al cliente en el ejercicio de los derechos de los interesados, conforme al art. 28, apdo. 3, letra e) del RGPD; atendemos las solicitudes dentro de un SLA acordado (por regla general 5-10 días hábiles) para que el cliente cumpla el plazo legal de un mes.
  • Devolución / eliminación de datos - al finalizar la colaboración, a elección del cliente, devolvemos los datos en un formato legible por máquina o los eliminamos (junto con sus copias), y a petición emitimos una confirmación escrita de la eliminación (art. 28, apdo. 3, letra g) del RGPD).
  • Registro y auditoría - llevamos un registro de las categorías de actividades de tratamiento (art. 30, apdo. 2 del RGPD) y, en los términos del DPA, permitimos al cliente auditar o inspeccionar (art. 28, apdo. 3, letra h) del RGPD).
  • Transferencias - por defecto preferimos el tratamiento en la UE/el EEE; para transferencias fuera del EEE aplicamos las cláusulas contractuales tipo (SCC), una evaluación de impacto de la transferencia (TIA) y - si es necesario - medidas complementarias.

Gestión de accesos (access management)

  • Principio de mínimo privilegio (least privilege) - acceso solo en la medida necesaria para el rol.
  • Need-to-know - solo las personas implicadas en el proyecto de un cliente concreto tienen acceso a los datos de ese cliente.
  • Autenticación multifactor (MFA) para el acceso a sistemas críticos.
  • Revisiones de permisos y la retirada inmediata del acceso al finalizar la colaboración (offboarding).
  • El uso de los sistemas del cliente se realiza en las cuentas y según las reglas definidas por el cliente.

Concienciación en seguridad (security awareness)

  • El equipo está obligado a cumplir las reglas de seguridad y protección de datos.
  • Llevamos a cabo acciones que fomentan la concienciación sobre las amenazas (phishing, ingeniería social, higiene de contraseñas, seguridad de los dispositivos).
  • En el modelo remote-first aplicamos reglas de trabajo remoto seguro: dispositivos protegidos, gestores de contraseñas, cifrado de discos.

Gobernanza de proveedores (vendor governance)

  • Seleccionamos a los subcontratistas y las herramientas teniendo en cuenta sus prácticas de seguridad y protección de datos, prefiriendo proveedores con certificaciones reconocidas.
  • Basamos el delivery en la plataforma Synerise y en proveedores de nube reconocidos; mantenemos la cadena de proveedores lo más corta y transparente posible para el cliente.
  • Cadena de confidencialidad (flow-down) - cada subcontratista se compromete a la confidencialidad antes de iniciar la colaboración, y esta obligación perdura tras su fin. Respondemos de la confidencialidad de los demás contratistas y subcontratistas como de nuestros propios actos.
  • Integridad de la contraparte - en procesos de mayor riesgo aplicamos controles de integridad conforme a nuestra Política de lucha contra la corrupción y el fraude (entre otros, el índice de Transparency International, los vínculos con PEP, la verificación de condenas firmes de las personas que integran los órganos de la contraparte por delitos económicos o penales-fiscales).
  • Conflicto de intereses - la selección de proveedores se evalúa desde la óptica de los conflictos de intereses; excluimos las situaciones en las que la elección otorgaría un beneficio indebido a una persona con capacidad de decisión, y mantenemos los vínculos transparentes para el cliente.

Seguridad de la plataforma Synerise

Persooa implementa y opera soluciones en la plataforma Synerise, a la que se refieren habitualmente los datos del cliente final. Según la declaración oficial de Synerise (synerise.com/security), la plataforma ofrece enterprise-grade security junto con conformidad SOC 2, GDPR y CCPA, y describe su arquitectura de seguridad, la protección de datos y las opciones de despliegue (deployment options).

  • Esto significa que el fundamento de seguridad y conformidad de la capa de tratamiento de datos se proporciona y se audita de forma independiente a nivel de plataforma (SOC 2).
  • Persooa es responsable de la configuración y operación seguras de esta plataforma en el marco del proyecto del cliente - conforme a los principios descritos en esta declaración.
  • Confirmamos el alcance actual y detallado de las certificaciones y las opciones de despliegue de Synerise directamente en el sitio del fabricante y en la documentación para el cliente.

Reparto de roles: la certificación de la plataforma corresponde a Synerise; la seguridad del despliegue, los accesos y las operaciones del lado del partner, a Persooa; el rol de responsable del tratamiento, al cliente.


Protección de la información confidencial y del secreto empresarial

Con independencia de la seguridad de la plataforma Synerise, Persooa mantiene un Sistema de Protección del Secreto empresarial (SOT) formalizado, basado en la Política interna de protección de la información confidencial (conforme a la Ley de lucha contra la competencia desleal, UZNK):

  • Cuatro principios del SOT - confidencialidad, minimización del acceso, proporcionalidad de las medidas y responsabilidad por las infracciones.
  • Clasificación de la información - la categoría «Básico» (toda la información confidencial) y «Restringido» (información de importancia estratégica), con medidas técnicas y organizativas seleccionadas de forma proporcionada.
  • Persona responsable - designada por la Dirección, realiza auditorías periódicas de la aplicación de la política y lleva un registro de incidentes.
  • Alcance de la protección - protegemos no solo los datos personales de los clientes finales, sino también la información confidencial y el secreto empresarial del propio cliente (condiciones de colaboración, know-how, datos comerciales, planes). La información se protege en cada etapa de su elaboración, transmisión y almacenamiento; se prohíbe la copia incontrolada y la impresión innecesaria.
  • Medidas propias de Persooa - cifrado de los discos de los dispositivos del equipo, canales seguros de intercambio de documentos, gestores de contraseñas y MFA, adecuados y proporcionados a la categoría de información.
  • Permanencia del compromiso - la obligación de confidencialidad vincula a los empleados y contratistas durante la colaboración y durante el periodo acordado contractualmente tras su fin.

Gestión de incidentes (incident management)

Basamos nuestro proceso de respuesta a incidentes relativos a la información confidencial en la Política interna de protección de la información confidencial, que define un Sistema de Protección del Secreto empresarial (SOT) formalizado:

  • Una Persona responsable designada (nombrada por la Dirección), junto con el equipo directivo, verifica la notificación, su naturaleza y su alcance.
  • Clasificación del nivel de riesgo según una matriz: la categoría de información (Básico / Restringido) frente a la escala de la fuga (pequeña / media / grande) da un nivel bajo / medio / alto.
  • Acciones proporcionadas al nivel de riesgo - desde asegurar las consecuencias y modificar las medidas técnicas/organizativas, pasando por la orden de cesar la infracción y formaciones adicionales, hasta acciones legales.
  • Un informe de respuesta al incidente y un registro de incidentes proporcionan una traza de auditoría, un análisis de las causas raíz (root cause) y recomendaciones preventivas.
  • En caso de un incidente que afecte a los datos del cliente, informamos al cliente sin dilación indebida (por regla general, en un plazo de 24-48 horas desde la confirmación del incidente), facilitando el alcance, la naturaleza y una evaluación preliminar del riesgo, para que el cliente, como responsable del tratamiento, pueda cumplir sus propios plazos de notificación (entre otros, las 72 h del art. 33 del RGPD). El plazo vinculante y el formato de la notificación los define el DPA/SLA.

Continuidad del negocio

  • El modelo remote-first y cloud-first aumenta la resiliencia operativa (sin un único punto físico de fallo de oficina).
  • Los artefactos y la documentación se versionan y se copian en entornos de nube seguros.
  • Nos apoyamos en los mecanismos de alta disponibilidad y backup que proporcionan las plataformas de nube y Synerise.

Preparación para cuestionarios de seguridad

Persooa está preparada para apoyar la evaluación de proveedores y la security review del lado del cliente:

  • cumplimentar cuestionarios de seguridad (p. ej. SIG, CAIQ, los propios cuestionarios del cliente),
  • firmar un DPA, un NDA y las cláusulas de seguridad pertinentes,
  • participar en la due diligence de proveedores.

Propietario del documento: Dirección de Persooa / persona responsable de la seguridad. Revisión: anual. Versión: 2026.1. Este documento describe prácticas operativas; los compromisos detallados y vinculantes se rigen por los contratos con los clientes (incluidos el DPA y el SLA).

Empecemos

Crece de una forma que tenga sentido.

Reserva una llamada gratuita - te mostramos cómo crecer de forma responsable: con datos first-party, respetando la privacidad y con resultados probados, no prometidos.