Legal y cumplimiento
Seguridad de datos y medidas técnicas
Nota: Esta traducción es meramente informativa. Únicamente la versión alemana es jurídicamente vinculante. Deutsch →
En Baduno, la seguridad no es una palabra de marketing, sino una práctica documentada. Esta página describe las medidas técnicas y organizativas (TOM) con las que protegemos el sitio web, el área de clientes y los datos del proyecto, como información para clientes, socios y sus delegados de protección de datos.
Esta página informa sobre nuestra práctica y la situación legal de forma general. No constituye asesoramiento legal; únicamente los documentos contractuales y la versión alemana de estas páginas son vinculantes.
Cifrado y transporte
Todas las conexiones a baduno.com se realizan exclusivamente a través de HTTPS cifrado con TLS; las llamadas no cifradas se redirigen. Las contraseñas en el área de clientes nunca se almacenan en texto plano, sino que se guardan mediante un procedimiento moderno y robusto (scrypt) con sal individual; las sesiones se gestionan mediante cookies HttpOnly-Secure con vida útil limitada.
Infraestructura y accesos
La operación se realiza en centros de datos alemanes (Hetzner) con entornos de sistemas separados. Los accesos administrativos se realizan exclusivamente mediante conexiones SSH basadas en claves; los inicios de sesión con contraseña están desactivados. Los accesos están restringidos a personas designadas y se registran; los permisos siguen el principio de mínimo privilegio.
Copia de seguridad y recuperación
Las copias de seguridad automatizadas diarias con retención definida, las pruebas periódicas de restauración y los planes documentados de reinicio son estándar. Ante cualquier intervención importante, como migraciones, creamos copias de seguridad completas adicionales; la capacidad de restauración se verifica, no se asume.
Manejo de datos de clientes en proyectos
Los datos del proyecto se gestionan por separado para cada cliente; solo los participantes del proyecto tienen acceso. Los auditores externos trabajan bajo acuerdos de confidencialidad y solo reciben las secciones necesarias para su tarea. Tras la finalización del proyecto, entregamos los datos según lo acordado y los eliminamos una vez transcurridos los plazos legales de conservación.
Vulnerabilidades e incidentes
Implementamos las actualizaciones de seguridad en ventanas planificadas de forma oportuna; los sistemas están supervisados. Si descubre una vulnerabilidad, notifíquela a [email protected] – reaccionamos a corto plazo, comunicamos de manera transparente y renunciamos expresamente a emprender acciones legales contra quienes notifiquen de buena fe. Los incidentes de protección de datos sujetos a notificación los tratamos conforme a los artículos 33/34 del RGPD.
Ejemplo práctico: Un nuevo proyecto de cliente desde el registro hasta la eliminación de datos
Para hacer tangibles las medidas técnicas y organizativas, consideramos un escenario típico: Un cliente se registra en el área de clientes en baduno.com. La conexión se realiza exclusivamente a través de HTTPS cifrado con TLS; al acceder a la página, se redirige automáticamente a la versión segura. Al introducir la contraseña, esta se hașea con el procedimiento de almacenamiento seguro scrypt y una sal individual – nunca se almacena en texto plano. Tras el inicio de sesión exitoso, se establece una sesión mediante una cookie HttpOnly-Secure con una duración limitada.
A continuación, el cliente crea un nuevo proyecto. Los datos del proyecto se gestionan separados de otros clientes y el acceso se restringe a los participantes del proyecto designados. Los accesos administrativos a los servidores se realizan exclusivamente a través de conexiones SSH basadas en claves; los inicios de sesión con contraseña están desactivados y todos los accesos se registran. Durante la duración del proyecto, se realizan copias de seguridad automáticas diarias y se prueban para su restauración. Ante intervenciones importantes como migraciones, se realiza además una copia de seguridad completa y se verifica su capacidad de restauración.
Tras la finalización del proyecto, los datos se entregan al cliente según lo acordado. Se respetan los plazos legales de conservación; una vez transcurridos, los datos se eliminan. Este proceso muestra cómo las medidas de seguridad se interrelacionan en la práctica y se aplican de manera continua.
Malentendidos frecuentes sobre nuestras medidas de seguridad
En conversaciones con clientes y socios, nos encontramos repetidamente con malentendidos que nos gustaría aclarar aquí:
«TLS por sí solo hace que todo el sitio web sea seguro». – TLS cifra la transmisión entre su navegador y nuestro servidor. Protege sus datos durante el transporte. En el propio servidor, se necesitan medidas adicionales como entornos de sistema separados, restricciones de acceso y hash de contraseñas para proteger los datos también allí. Baduno implementa todas estas medidas.
«Las copias de seguridad solo se necesitan en caso de emergencia». – Las copias de seguridad no solo sirven para la recuperación después de un incidente. Probamos regularmente la capacidad de recuperación para garantizar que la copia de seguridad realmente funciona. Este es un proceso activo que se documenta.
«Las contraseñas se almacenan de forma segura, pero ¿qué pasa con las sesiones?» – Las sesiones se gestionan mediante cookies HttpOnly-Secure con una vida útil limitada. Estas cookies están protegidas contra el acceso de scripts del lado del cliente y solo se envían a través de conexiones cifradas. Además, los datos de sesión se protegen en nuestro servidor con procedimientos adecuados.
«Las actualizaciones de seguridad se instalan de inmediato». – Instalamos las actualizaciones de seguridad en ventanas planificadas de manera oportuna, teniendo en cuenta la estabilidad del sistema. En caso de vulnerabilidades críticas, también pueden producirse actualizaciones no programadas. Esto se hace de forma coordinada y documentada.
Lo que nuestras medidas de seguridad significan para usted como cliente
Nuestras medidas técnicas y organizativas están diseñadas para proteger sus datos durante toda la colaboración. Para usted como cliente, esto significa concretamente:
Puede confiar en que los datos de sus proyectos se gestionan separados de otros clientes y solo las personas autorizadas pueden acceder a ellos. Si usted o su delegado de protección de datos necesitan pruebas de nuestras medidas de seguridad, las proporcionamos en el marco de nuestro acuerdo de procesamiento de datos. Las medidas descritas, como el cifrado TLS, el hash seguro de contraseñas y las copias de seguridad periódicas, están documentadas y pueden verificarse.
En el área de clientes, tiene la posibilidad de gestionar de forma segura sus propias credenciales de acceso. Utilice una contraseña segura y única y manténgala confidencial. No comparta sus credenciales con personas no autorizadas. Si descubre una brecha de seguridad, puede informarnos a través de [email protected]; la trataremos de forma transparente y nos abstendremos de acciones legales contra informantes de buena fe.
Mediante la combinación de nuestras medidas y su cooperación, creamos un entorno de confianza para sus proyectos de localización. Para preguntas sobre las medidas individuales, estamos a su disposición en cualquier momento.
Procedimiento interno en nuestra empresa
Las medidas técnicas y organizativas (MTO) en Baduno viven de su aplicación constante en el día a día. Internamente hemos determinado quién es responsable de cada área de seguridad: un responsable de seguridad designado coordina la implementación, mientras que la administración del sistema se encarga de la configuración y supervisión técnica. Revisiones internas periódicas verifican si las medidas siguen siendo adecuadas y si deben ajustarse. Para ello, recurrimos a procesos documentados, como la asignación de derechos de acceso, la instalación de actualizaciones de seguridad o la realización de pruebas de recuperación. Cualquier intervención en la infraestructura se planifica previamente y se ejecuta siguiendo un esquema establecido; los cambios se registran para que en todo momento sea posible rastrear quién hizo qué y cuándo. Los nuevos empleados reciben una formación sobre las políticas de seguridad al incorporarse y firman un acuerdo de confidencialidad. También los proveedores externos, que ocasionalmente son contratados para tareas de mantenimiento, están sujetos a las mismas estrictas reglas de acceso y trabajan solo bajo supervisión. De esta manera, aseguramos que las medidas descritas no solo existen sobre el papel, sino que se aplican en la práctica diaria.
Interacción con nuestras otras políticas
Las medidas de seguridad de esta página no son un conjunto aislado, sino parte de un marco de cumplimiento integral que incluye también nuestra declaración de privacidad y las condiciones generales. En la declaración de privacidad explicamos qué datos personales tratamos, con qué fines y sobre qué base legal. Las medidas técnicas aquí descritas garantizan que este tratamiento se realice de forma segura, mediante cifrado, controles de acceso y almacenamiento separado de datos. Por su parte, nuestras condiciones generales regulan las obligaciones contractuales de ambas partes, incluyendo la entrega y eliminación de datos del proyecto tras la finalización del encargo. Para clientes del sector público o con requisitos especiales de seguridad, ofrecemos, a petición, contratos de procesamiento de datos complementarios que profundizan las MTO acordadas. Los procesos de notificación de vulnerabilidades y de gestión de incidentes de protección de datos están vinculados con nuestra política general de respuesta a incidentes. Por lo tanto, si considera todo nuestro panorama de cumplimiento, verá que las medidas de seguridad no son independientes, sino que junto con los demás documentos forman un conjunto coherente, desde la teoría en la declaración de privacidad, pasando por la implementación técnica, hasta la cobertura contractual.
Términos explicados de forma comprensible
Para poder comprender mejor las medidas descritas, explicamos aquí algunos términos técnicos utilizados en esta página. TLS (Transport Layer Security) es un protocolo de cifrado que protege la conexión entre su navegador y nuestro servidor, comparable a un sobre sellado para la transmisión de datos. HTTPS es la combinación de HTTP y TLS; así se identifica que la conexión está segura. Un hash no es una contraseña, sino una cadena de caracteres calculada matemáticamente a partir de la entrada. A diferencia de una contraseña cifrada, un hash no se puede revertir a la entrada original. Una sal (salt) es un valor aleatorio que se añade a la contraseña antes del hash para evitar que contraseñas iguales produzcan hashes iguales. El scrypt que utilizamos es un procedimiento de hash resistente a la memoria que dificulta significativamente los ataques con hardware especializado (ASICs). Las cookies HttpOnly-Secure son pequeños paquetes de datos que almacenan el identificador de sesión y no se pueden leer mediante scripts, una protección contra ataques XSS. La autenticación SSH basada en claves sustituye la contraseña convencional por un par de claves criptográficas y se considera mucho más segura. Estos términos le ayudan a valorar mejor los antecedentes técnicos de nuestras medidas de seguridad.
Ejemplo práctico paso a paso: Del registro a la eliminación de datos
Para hacer más tangibles las medidas técnicas, repasamos en detalle el ejemplo ya esbozado de un nuevo proyecto de cliente. Cada paso muestra qué medidas de seguridad actúan en segundo plano.
Paso 1 – Registro e inicio de sesión: Cuando se registra en el área de clientes, su navegador envía los datos a través de una conexión HTTPS cifrada con TLS. La contraseña ya se hashea en el servidor con el procedimiento resistente a memoria scrypt y una sal individual; nunca existe una contraseña en texto plano. Tras el inicio de sesión exitoso, se establece una cookie HttpOnly-Secure que solo se transmite a través de HTTPS y no se puede leer mediante JavaScript.
Paso 2 – Crear proyecto: Al crear un nuevo proyecto, los datos introducidos se almacenan en una estructura de base de datos separada y multitenant. Solo los participantes del proyecto designados por usted obtienen acceso, y únicamente a las áreas necesarias (principio de necesidad de conocer).
Paso 3 – Copias de seguridad continuas: Durante la duración del proyecto, nuestro sistema realiza copias de seguridad automáticas diarias. Estas se cifran y se almacenan en sistemas de almacenamiento separados. Ante cualquier intervención importante, como una migración de datos, realizamos adicionalmente una copia de seguridad completa manual y comprobamos su capacidad de restauración mediante una prueba.
Paso 4 – Controles de acceso: Todo acceso administrativo a los servidores se realiza exclusivamente a través de conexiones SSH basadas en claves. Los inicios de sesión con contraseña están desactivados. Todos los accesos se registran y se revisan periódicamente para detectar anomalías.
Paso 5 – Finalización del proyecto y eliminación: Tras la finalización del proyecto, usted recibe los datos en un formato acordado. Respetamos los plazos legales de conservación; una vez transcurridos, eliminamos los datos definitivamente de todos los sistemas, incluidas las cintas de respaldo.
Qué significan concretamente nuestras medidas de seguridad para usted como cliente
Las medidas técnicas y organizativas descritas en esta página no son un mero documento: tienen un impacto directo en su trabajo diario con Baduno. Aquí resumimos lo que usted, como cliente, experimenta en el día a día.
Inicio de sesión y sesiones seguras: Puede confiar en que sus credenciales están protegidas durante la transmisión y el almacenamiento. El uso de scrypt con salt hace que sea prácticamente imposible para los atacantes descifrar contraseñas a partir de una filtración de la base de datos. Las cookies HttpOnly-Secure evitan que los tokens de sesión sean robados mediante ataques de scripts.
Datos de proyecto protegidos: Sus datos de proyecto están estrictamente separados de los de otros clientes. Incluso en un hipotético acceso no autorizado a un sistema, un atacante no podría acceder fácilmente a todos los datos de los clientes. La restricción de acceso según el principio de mínimo privilegio garantiza que solo las personas que usted ha designado puedan ver sus datos, y solo la parte necesaria para su tarea.
Copia de seguridad fiable: En caso de un defecto técnico, podemos restaurar sus datos en poco tiempo a partir de las copias de seguridad diarias. Las pruebas periódicas de restauración nos dan la seguridad de que las copias de seguridad realmente funcionan; no confiamos solo en la existencia de los archivos de copia.
Transparencia en incidentes: Si, en contra de lo esperado, ocurre un incidente de seguridad, le informaremos de manera oportuna y de acuerdo con los requisitos legales. Usted no tiene que ocuparse de las obligaciones de notificación; nosotros lo hacemos por usted.
Estas medidas le brindan un alto nivel de seguridad en la operación diaria, sin que usted tenga que prestar atención a los detalles técnicos.
Estado de esta información: julio de 2026 – actualizamos ante cambios en la situación legal o en nuestros procedimientos.