Introducción
El GDPR se basa en la legislación de privacidad existente, reforzando los requisitos estrictos para la gestión de datos personales y aclarando las responsabilidades y funciones tanto de los "encargados del tratamiento" como de los "responsables del tratamiento".
Si usted gestiona datos personales, ya estaba sujeto a la normativa de privacidad pertinente antes del GDPR, y sus disposiciones no son del todo nuevas ni distintas de las leyes anteriores.
El GDPR introduce conceptos nuevos importantes, como la "privacidad desde el diseño" (privacy by design), que se centra en incorporar en los procesos de la empresa las mejores prácticas, ampliamente reconocidas y utilizadas.
Aunque no se introduce nada fundamentalmente nuevo, el GDPR representa una oportunidad para revisar y reforzar nuestra postura en materia de privacidad y seguridad.
Los siguientes párrafos aclaran el papel de los appliances Libraesva en relación con los datos personales.
Recuerde que el GDPR se centra en los procesos, no en las herramientas, destacando la importancia de comprender e implementar las mejores prácticas para garantizar el cumplimiento normativo.
Libraesva ESG y Archiver on-premise
Libraesva cuenta con la certificación ISO27001:2022 para "diseño, desarrollo y soporte de software en el ámbito de la seguridad" y para "prestación de servicios en la nube". En una instalación on-premise de los appliances Libraesva, Libraesva le proporciona el software, las actualizaciones de seguridad y los servicios de soporte. Usted proporciona la infraestructura y la gestión. En esta configuración, los datos se almacenan en su propia infraestructura y Libraesva no tiene acceso a ellos. Los appliances no proporcionan a Libraesva ningún dato personal. Los correos electrónicos y sus metadatos permanecen siempre en su propio appliance dentro de su propia infraestructura. Libraesva no tiene ningún derecho administrativo sobre su appliance. Usted decide qué se almacena, durante cuánto tiempo y quién tiene acceso a los datos y con qué privilegios. Libraesva solo puede acceder a su appliance a través de la función de "soporte remoto". El "soporte remoto" solo es posible si usted mismo lo inicia a través de la interfaz web o de consola del appliance. Libraesva no puede conectarse de forma autónoma al appliance; solo puede hacerlo mediante la acción activa de habilitar la conexión de "soporte remoto", que únicamente puede realizar el administrador del appliance. El "soporte remoto" es una medida excepcional que puede acordarse, si es necesario, con nuestro servicio de soporte durante la gestión de un ticket de soporte. Fuera de este contexto de soporte remoto, no podemos acceder a su appliance.Libraesva ESG y Archiver como servicios en la nube
Si también nos compra el servicio en la nube de Libraesva, se aplica todo lo mencionado anteriormente sobre la configuración on-premise, pero hay más. Cuando su appliance está en nuestra nube, también proporcionamos el servicio de hosting. Su appliance sigue siendo privado y usted conserva todos los derechos administrativos; sin embargo, en este caso también proporcionamos la infraestructura, por lo que actuamos como encargado del tratamiento en relación con los datos. Prestamos el servicio en la nube a través de operadores de infraestructura en la nube que se adhieren al código de conducta de CISPE. En este código de conducta puede consultar todos los detalles sobre la seguridad y la privacidad de la infraestructura. Libraesva también cuenta con la certificación según la norma ISO27017:2015 (controles de seguridad de la información para servicios en la nube) y con la norma ISO27018:2019 (protección de datos personales tratados en nubes públicas por los responsables del tratamiento). Tenga en cuenta que nuestro modelo es el de "nube privada": usted dispone de su propia máquina virtual y conserva el control administrativo total sobre su appliance, igual que en el escenario on-premise. El personal de Libraesva puede acceder a los datos asociados a los appliances de los clientes con el fin de prestar soporte técnico, gestionar incidencias, diagnosticar problemas y en cualquier circunstancia en que sea necesario para garantizar el servicio. NOTA: En Libraesva Archiver puede elegir dónde almacenar el archivo de correo electrónico. Puede configurar volúmenes de datos fuera de la infraestructura proporcionada por Libraesva; por ejemplo, puede utilizar buckets S3 o compatibles con S3 como almacenamiento de correo. En este caso, los datos no se almacenan en la infraestructura de Libraesva.Servicio en la nube Libraesva PhishBrain
PhishBrain es un servicio en la nube proporcionado por Libraesva a través de la infraestructura en la nube de Libraesva y de operadores de infraestructura en la nube que se adhieren al código de conducta de CISPE. En este código de conducta puede consultar todos los detalles sobre la seguridad y la privacidad de la infraestructura. Libraesva cuenta con la certificación ISO27001:2022 para "diseño, desarrollo y soporte de software en el ámbito de la seguridad" y para "prestación de servicios en la nube". Libraesva también cuenta con la certificación según la norma ISO27017:2015 (controles de seguridad de la información para servicios en la nube) y con la norma ISO27018:2019 (protección de datos personales tratados en nubes públicas por los responsables del tratamiento). Actualmente, el servicio en la nube PhishBrain se aloja en Europa (Italia), Reino Unido (Londres) y Estados Unidos (Nueva York). Los clientes pueden elegir la región al crear la cuenta. Los datos enviados a las páginas de phishing no se recopilan ni se almacenan. PhishBrain gestiona la siguiente información personal de los administradores de cuentas y de los destinatarios de las campañas de phishing: nombre, dirección de correo electrónico, número de teléfono (si se proporciona), dirección IP de las acciones del usuario en las campañas de phishing (apertura, clic, envío de datos). Los administradores son responsables de recabar el consentimiento de los destinatarios.Servicio en la nube Libraesva LetsDMARC
LetsDMARC es un servicio en la nube proporcionado por Libraesva a través de la infraestructura en la nube de Libraesva y de operadores de infraestructura en la nube que se adhieren al código de conducta de CISPE. En este código de conducta puede consultar todos los detalles sobre la seguridad y la privacidad de la infraestructura. Libraesva cuenta con la certificación ISO27001:2022 para "diseño, desarrollo y soporte de software en el ámbito de la seguridad" y para "prestación de servicios en la nube". Libraesva también cuenta con la certificación según la norma ISO27017:2015 (controles de seguridad de la información para servicios en la nube) y con la norma ISO27018:2019 (protección de datos personales tratados en nubes públicas por los responsables del tratamiento). Actualmente, el servicio en la nube LetsDMARC se aloja en Europa (Italia), Reino Unido (Londres) y Estados Unidos (Nueva York). Los clientes pueden elegir la región al crear la cuenta. LetsDMARC gestiona la siguiente información personal de los usuarios del servicio: nombre, dirección de correo electrónico. Dichos datos del cliente se almacenan en la región que el cliente elija al crear la cuenta.Requisitos de notificación de brechas de datos para los servicios en la nube proporcionados por Libraesva
Cuando Libraesva presta el servicio en la nube, Libraesva actúa como encargado del tratamiento y el cliente es el responsable del tratamiento de los datos. Como encargado del tratamiento, Libraesva debe notificar una brecha de datos al responsable del tratamiento sin dilación indebida tras tener conocimiento de ella (GDPR Art. 33(2)). Si Libraesva tiene conocimiento de un acceso no autorizado a cualquier dato personal del cliente y dicho acceso no autorizado provoca la pérdida, divulgación o alteración de esos datos, Libraesva notificará al cliente sin dilación indebida. La notificación describirá la naturaleza de la brecha de seguridad, sus consecuencias y las medidas adoptadas o propuestas en respuesta al incidente. Teniendo en cuenta la naturaleza del tratamiento y la información disponible para el encargado del tratamiento, Libraesva ayudará al responsable del tratamiento a garantizar el cumplimiento de sus obligaciones de notificar la brecha de datos a la autoridad de control y a los interesados (GDPR Art. 28(3)(f)). En caso de brecha de datos, el cliente tiene derecho a rescindir el contrato de inmediato.Funciones de Libraesva ESG para la privacidad
Libraesva ESG ofrece las siguientes funciones relacionadas con la privacidad que puede aprovechar en su camino hacia el cumplimiento del GDPR.- Cifrado: los correos electrónicos almacenados en ESG se cifran con AES-256
- "Derecho de supresión" o "derecho al olvido": con una sola operación puede eliminar fácilmente toda la información sobre un usuario, tanto del archivo de correo como de los metadatos
- Motor de protección BEC (Business Email Compromise): impide ataques dirigidos que suplantan a directivos de la empresa (también llamados "whaling")
- Motor DLP (Data Loss Prevention): evita la pérdida accidental de información sensible
- Registro (logging): todos los registros pueden archivarse de forma remota en tiempo real mediante el protocolo estándar rsyslog
- Auditoría: toda la información sensible se registra en un registro de auditoría no eliminable
- Prevención del seguimiento de correos electrónicos: elimina los beacons de los correos que pueden rastrear la ubicación física del lector y recopilar información sobre hábitos de trabajo
- Protección contra phishing y malware: más del 90% de las brechas de datos comienzan de esta manera
Funciones de Libraesva Archiver para la privacidad
Libraesva Archiver ofrece las siguientes funciones relacionadas con la privacidad que puede aprovechar en su camino hacia el cumplimiento del GDPR.- Responsable de privacidad: si se asigna a un tenant, se requerirá la autorización del responsable de privacidad para cualquier acceso a datos personales, incluido el de los administradores del sistema
- Cifrado: todo el archivo de correo puede cifrarse con AES-256
- "Derecho de supresión" o "derecho al olvido": el administrador puede eliminar todos los correos relacionados con una persona y purgar los datos del almacenamiento
- Auditoría: un registro de auditoría no modificable ni eliminable registra todas las operaciones de acceso a datos de cualquier usuario
- Sellado de tiempo certificado: se aplica automáticamente un sello de tiempo certificado RFC3161 a todos los correos archivados, que se verifica cada vez que se recupera un correo
- Definición granular de roles de usuario: los roles de usuario se definen como conjuntos de más de 80 capacidades, y pueden crearse roles de usuario adaptados a las políticas de la empresa
Subencargados del tratamiento de Libraesva
Los subencargados del tratamiento relevantes para usted dependen de los productos y servicios de Libraesva que utilice.| Subencargado del tratamiento | Ubicación del tratamiento | Finalidad | Relevancia |
| ExNetworks | Reino Unido | Centro de datos | Clientes en la nube del Reino Unido |
| Aruba SpA | UE | Centro de datos | Clientes en la nube de la UE |
| UpCloud Ltd | UE, Reino Unido, EE. UU., Australia, Singapur | Centro de datos | Clientes en la nube en la UE, Reino Unido, EE. UU., Australia, Singapur y otras zonas |
| Retelit SpA | UE | Centro de datos | Clientes en la nube de la UE |
| Freshworks | UE | Soporte técnico | Servicio de tickets |
| Microsoft 365 | UE | Correo electrónico y videoconferencia | Comunicación directa |