1Introducción y Alcance
Esta Política de Tratamiento de Datos complementa la Política de Privacidad de Servigo365 y establece con mayor detalle las responsabilidades, medidas de seguridad y procedimientos aplicables al tratamiento de datos personales en el contexto de la relación entre Servigo365 y sus clientes.
Esta política aplica a todas las organizaciones que contraten los servicios de Servigo365, independientemente de su sector o industria.
2Marco Legal Aplicable
El tratamiento de datos en Servigo365 se rige por:
- Ley 172-13 — Ley sobre Protección de Datos de Carácter Personal de la República Dominicana
- Ley 126-02 — Ley de Comercio Electrónico, Documentos y Firmas Digitales
- Ley 53-07 — Ley sobre Crímenes y Delitos de Alta Tecnología
- Normativas sectoriales aplicables emitidas por la Junta Monetaria y organismos reguladores del sistema financiero dominicano
3Roles en el Tratamiento de Datos
3.1 Responsable del tratamiento
El Cliente (la organización contratante) actúa como responsable del tratamiento de los datos personales que ingresa en la Plataforma. Es el Cliente quien determina los fines y medios del tratamiento de los datos de sus usuarios finales y clientes.
3.2 Encargado del tratamiento
Servigo365 actúa como encargado del tratamiento, procesando los datos únicamente por cuenta y siguiendo las instrucciones del Cliente, conforme a estos términos y al contrato de servicio.
3.3 Obligaciones del Encargado
Servigo365, en su rol de encargado, se compromete a:
- Tratar los datos únicamente conforme a las instrucciones del Cliente
- No ceder los datos a terceros salvo por obligación legal
- Implementar las medidas de seguridad técnicas y organizativas descritas en esta política
- Notificar al Cliente sin demora indebida ante cualquier brecha de seguridad que afecte sus datos
- Eliminar o devolver los datos al Cliente a la terminación del servicio
- Mantener un registro interno de las actividades de tratamiento realizadas
4Categorías de Datos Tratados
Servigo365 trata, por cuenta del Cliente, las siguientes categorías de datos:
Servigo365 no trata datos especialmente protegidos (datos de salud, origen racial, creencias religiosas, datos biométricos o datos financieros sensibles) de forma directa. Es responsabilidad del Cliente no incluir datos de estas categorías en los tickets u otras áreas de la Plataforma salvo que sea estrictamente necesario para la operación del servicio.
5Medidas de Seguridad Técnicas
Servigo365 implementa las siguientes medidas de seguridad técnica:
5.1 Control de acceso
- Autenticación basada en JWT con rotación automática de tokens
- Autenticación de dos factores (2FA) mediante TOTP, activable por empresa o por rol
- Políticas de contraseña configurables: longitud mínima, complejidad, expiración e historial
- Bloqueo de cuenta por intentos fallidos configurado por el Cliente
- Timeout de sesión inactiva configurable por rol
5.2 Cifrado y transmisión segura
- Todas las comunicaciones se realizan sobre HTTPS/TLS
- Las contraseñas se almacenan con hash criptográfico seguro
- Los tokens de calendario (OAuth) se almacenan cifrados en base de datos
5.3 Auditoría y trazabilidad
- Registro completo de todas las acciones realizadas en la Plataforma: usuario, IP, fecha, hora y descripción de la acción
- Los registros de auditoría no pueden ser modificados ni eliminados por usuarios de la Plataforma
- Retención de registros de auditoría por un mínimo de 12 meses
5.4 Aislamiento de datos
- Arquitectura multi-tenant con aislamiento completo de datos por organización
- Ningún usuario de una organización puede acceder a datos de otra organización
- Las consultas a base de datos incluyen filtros de empresa en todas las operaciones
5.5 Continuidad y recuperación
- Backups periódicos de la base de datos con cifrado en reposo
- Procedimientos de recuperación ante desastres documentados
- Monitoreo continuo de disponibilidad del servicio
6Medidas de Seguridad Organizativas
- Acceso a los sistemas de producción restringido al personal estrictamente necesario
- Los colaboradores con acceso a datos del Cliente están sujetos a obligaciones de confidencialidad
- Procedimiento documentado de gestión de incidentes de seguridad
- Revisiones periódicas de los controles de seguridad implementados
7Gestión de Incidentes de Seguridad
En caso de una brecha de seguridad que afecte datos del Cliente, Servigo365 se compromete a:
- Notificar al Cliente en un plazo máximo de 72 horas desde la detección del incidente
- Proporcionar información sobre la naturaleza del incidente, categorías de datos afectados y medidas adoptadas
- Colaborar con el Cliente en la gestión del incidente y la notificación a las autoridades competentes si fuera necesario
- Implementar las medidas correctivas necesarias para evitar la recurrencia
La notificación se realizará al correo del Administrador principal de la cuenta del Cliente.
8Subencargados del Tratamiento
Servigo365 puede utilizar subencargados (proveedores de infraestructura y servicios tecnológicos) para la prestación del servicio. En todos los casos:
- Los subencargados están sujetos a obligaciones de protección de datos equivalentes a las establecidas en esta política
- Servigo365 mantiene la responsabilidad ante el Cliente por el cumplimiento de los subencargados
- El Cliente será informado de cualquier cambio en los subencargados principales con al menos 15 días de anticipación
9Transferencias Internacionales
La infraestructura de Servigo365 puede estar ubicada en servidores fuera de la República Dominicana. Estas transferencias se realizan bajo las siguientes garantías:
- Contratos de procesamiento de datos con los proveedores de infraestructura
- Selección de proveedores que cuentan con certificaciones de seguridad reconocidas (ISO 27001 o equivalentes)
- Los datos nunca son transferidos a terceros para fines comerciales
10Derechos de los Titulares de Datos
Los usuarios de la Plataforma (titulares de los datos) pueden ejercer sus derechos de acceso, rectificación, cancelación y oposición conforme a la Ley 172-13. El ejercicio de estos derechos se gestiona a través del Cliente (responsable del tratamiento). Servigo365 colaborará con el Cliente para facilitar el ejercicio de estos derechos en un plazo máximo de 15 días hábiles.
11Vigencia y Modificaciones
Esta política está vigente desde su fecha de publicación. El Proveedor podrá actualizarla para reflejar cambios en la normativa aplicable o en las prácticas de seguridad. Las modificaciones serán notificadas al Cliente con al menos 15 días de anticipación.
12Contacto
Para consultas sobre esta política o para ejercer derechos sobre datos personales:
Correo:[email protected]
Sitio web: servigo365.com
Servigo365 es un producto de TekFenix. Las facturas y relaciones comerciales se gestionan a través de TekFenix.