Seguridad y confianza
Monotree custodia los datos personales de tus empleados por cuenta de tu empresa, así que la seguridad forma parte del producto y no es una funcionalidad más. Esta página explica lo que hay en marcha hoy, en los términos que preguntarán tu departamento de TI y tu delegado de protección de datos. El detalle está en el informe ISAE 3000 y en el contrato de encargado del tratamiento, ambos disponibles bajo petición.
Certificaciones y auditorías
Monotree cuenta con un informe de aseguramiento ISAE 3000, Tipo 1 y Tipo 2, emitido por BDO Dinamarca. Cubre los controles de alojamiento, accesos, gestión de cambios y respuesta a incidentes, y se renueva cada año. Monotree actúa como encargado del tratamiento de los datos personales que se tratan por cuenta de sus clientes, en virtud de un contrato de encargado del tratamiento conforme al artículo 28 del RGPD. La certificación ISO 27001 está en curso.
Un servidor dedicado para cada cliente
Cada cliente funciona en un servidor dedicado con su propia base de datos. Los datos de la aplicación y el almacenamiento de cada cliente están lógicamente aislados de los demás clientes, así que la carga o la configuración de un cliente no puede afectar a otro.
Los datos se quedan en la UE
Los servidores y las copias de seguridad están alojados con proveedores de nube en la Unión Europea. Los clientes que operan fuera de la UE también se sirven desde la UE. Monotree ApS es una empresa danesa sujeta a la legislación danesa y europea.
Cifrado y accesos
Los datos se cifran en tránsito y en reposo. El acceso dentro de Monotree sigue el principio de mínimo privilegio: nuestro equipo accede al sistema de un cliente solo cuando es necesario para soporte u operaciones, el acceso del personal queda registrado, y la seguridad se prueba y se revisa de forma continua. Dentro de tu app, una estructura de permisos decide qué puede ver y modificar cada empleado, gerente y editor.
Canal de denuncias anónimo
Los formularios de denuncia son anónimos por diseño. La plataforma no registra quién ha enviado una denuncia, el anonimato de una denuncia no se puede cambiar después, y las denuncias solo llegan a las personas asignadas a ese formulario. El canal de denuncias está diseñado para dar soporte a los requisitos aplicables a los canales internos de denuncia según la normativa europea y danesa de protección del denunciante, incluidos el tratamiento confidencial y el acceso restringido a las denuncias.
Contrato de encargado del tratamiento y subencargados
Todos los clientes firman el contrato de encargado del tratamiento estándar de Monotree, conforme al artículo 28 del RGPD. Los subencargados aplicables figuran en el contrato, y se avisa a los clientes antes de que cambie. Solicita el contrato, la lista de subencargados o el informe ISAE 3000 en contact@monotree.com.
Tus datos siguen siendo tuyos
El contenido de tu app es tuyo. Puedes exportar tus datos en un formato estándar durante la suscripción y durante los 30 días posteriores a su fin. Después, los datos se eliminan conforme al contrato de encargado del tratamiento y a los requisitos de conservación aplicables. Los empleados pueden ejercer sus derechos del RGPD a través de su empresa, que sigue siendo el responsable del tratamiento.
Incidentes
Si se produce una violación de la seguridad de los datos personales, Monotree lo notifica a los clientes afectados sin dilación indebida, con la información que necesitan para evaluar y cumplir sus propias obligaciones de notificación.
Preguntas
Los cuestionarios de seguridad, las evaluaciones de proveedores y las preguntas del departamento de compras se envían a contact@monotree.com. Las respondemos nosotros mismos; no hay una primera línea externalizada.