Confianza y seguridad

Dónde están sus datos, quién puede acceder, cuál es la evidencia

Las preguntas que hacemos a sus proveedores en su nombre, respondidas aquí para VendorManager — incluido lo que aún no tenemos.

Alojamiento y ubicación de los datosBase de datos y almacenamiento de archivos en la UE (Supabase, región de Fráncfort); aplicación alojada en Netlify. Sin transferencia de datos de producción fuera del EEE.
Separación entre clientesUn espacio de trabajo por organización; seguridad a nivel de fila (RLS) en todas las tablas de la base de datos, también para el consultor de VendorManager. Los archivos están en un bucket privado y solo son accesibles mediante una descarga autenticada.
AccesoSolo por invitación. El inicio de sesión es sin contraseña, con un código de un solo uso por correo, o a través de su propio proveedor de identidad (Microsoft Entra ID vía SAML; aprovisionamiento SCIM en Garantía). Roles con mandatos; el acceso de nuestro consultor es visible y queda registrado en su pista de auditoría.
SesionesUna sesión caduca tras ocho horas sin actividad y, en todo caso, tras siete días. Se controla en el servidor, de modo que borrar las cookies no lo prolonga.
Continuidad del servicioEl servicio lo presta un gestor de proveedores fijo, con un suplente contratado para ausencias de más de cinco días laborables. El suplente se activa en un plazo de dos días laborables, está sujeto a los mismos acuerdos de confidencialidad y de tratamiento, y figura como subencargado en su contrato de encargo. Ensayamos el relevo cada año.
Pista de auditoríaCada acción — también las nuestras — se registra en un log de solo adición con cadena de hash, de modo que su integridad es verificable. Exportable como CSV.
Sus datos siguen siendo suyosExportación completa (registro, flujos de trabajo, documentos, pista de auditoría) en cualquier momento y con un solo clic. Al finalizar: primero la exportación, después la eliminación en un plazo de 30 días, confirmada por escrito.
IA y reconocimiento de textoSe usan para proponer campos e interpretaciones; siempre lo confirma una persona. Allí donde se ha usado IA, se indica junto al resultado (Reglamento de IA, art. 50). No se entrenan modelos con sus datos.
SubencargadosSupabase (base de datos, almacenamiento, autenticación), Netlify (alojamiento), Resend (correo transaccional) y, de forma opcional, Signhost (firma electrónica) y Anthropic (sugerencias de IA). Los cambios se comunican con antelación.
Contrato de encargo de tratamientoForma parte estándar del contrato de servicios; disponible por adelantado si lo solicita.
Programa de seguridadCifrado en tránsito y en reposo, cabeceras de seguridad, secretos fuera del código, copias de seguridad diarias con restauración probada.

¿Qué pasa si le ocurre algo a su gestor de proveedores?

Es la pregunta justa al externalizar la gestión a una firma pequeña, y merece una respuesta concreta en lugar de una promesa tranquilizadora. La nuestra tiene tres partes.

Un suplente contratado. Un profesional independiente de gestión de proveedores con experiencia comparable, contratado de antemano, sujeto a la misma confidencialidad y nombrado en su contrato de encargo. Ante una ausencia de más de cinco días laborables lo activamos en dos días laborables y se lo comunicamos.

Sin periodo de traspaso. Todo el expediente está en la plataforma: registro, flujos en curso, correspondencia, decisiones y pista de auditoría. Nada queda en una sola cabeza ni en un solo buzón. Por eso otra persona puede continuar mañana donde lo dejamos hoy, y ensayamos ese relevo cada año.

Nunca depende de nosotros para sus datos. Una exportación completa del registro, los flujos, los documentos y la pista de auditoría se hace con una sola acción, en cualquier momento. Si la colaboración termina, el trabajo se queda con usted.

En caso de ausencia permanente puede rescindir anticipadamente con un mes de preaviso, sin importe alguno por el plazo restante. Así consta en nuestro contrato de servicios.

Lo que aún no tenemos

No disponemos de una certificación externa (ISO 27001 o SOC 2) ni de un informe de pentest de un tercero. La certificación ISO 27001 está prevista en un plazo de doce meses; hasta entonces compartimos nuestra política y la última revisión externa si lo solicita. Preferimos decirlo antes que ocultarlo — es exactamente la pregunta que hacemos a sus proveedores en su nombre.

¿Necesita que completemos un cuestionario?

Si su equipo de seguridad o de compras envía un cuestionario de seguridad estándar, envíenoslo; lo completamos y adjuntamos la documentación de soporte. Escriba a bob.goosen@digitalsourcing.nl o use el formulario de contacto.

Esta página se actualiza con cada versión de la plataforma. Consulte también nuestra política de privacidad.