Seguridad y continuidad
Esta página responde por escrito a las preguntas que uno se hace antes de confiar a un proveedor los datos de sus propios clientes. No es una certificación: son los hechos de la infraestructura, verificables y actualizados a esta fecha.
1. Dónde están los datos
- Servidores de producción: Reino Unido (centro de datos de Erith, infraestructura de OVH). El Reino Unido está cubierto por la decisión de adecuación de la Comisión Europea, renovada hasta el 27 de diciembre de 2031: los datos que permanecen allí no requieren ninguna garantía adicional.
- Copias de seguridad externas: Estados Unidos (California).
- Asistencia de sistemas: Estados Unidos e India, prestada por el personal del proveedor de alojamiento, sujeto a obligaciones de confidencialidad y limitado a lo necesario para el soporte técnico.
El proveedor de alojamiento es una sociedad estadounidense. Las transferencias a Estados Unidos e India están cubiertas por cláusulas contractuales tipo (Decisión UE 2021/914, módulos 2 y 3) suscritas directamente con él y complementadas por una evaluación de impacto de las transferencias.
2. Cifrado
- HTTPS obligatorio en todos los puntos de acceso (TLS 1.2 o superior), con HSTS activo y conexión en modo estricto entre la CDN y el servidor de origen.
- Los tokens OAuth (Google Search Console, Analytics, WordPress, Drive), los tokens de facturación electrónica y los secretos de la autenticación en dos pasos están cifrados en reposo con AES-128 (Fernet).
- Las contraseñas se conservan solo como hash (Argon2/PBKDF2), nunca en claro y nunca recuperables.
3. Copias de seguridad y conservación
- Copias diarias de la base de datos, el sistema de archivos y los buzones de correo, con retención de al menos 10 días, en un destino externo al servidor de producción. La ventana real depende del espacio de copia contratado: a la fecha de esta página son restaurables 30 días.
- Volcado completo de la base de datos antes de cada publicación en producción.
- Pérdida máxima teórica de datos ante un fallo grave (RPO): 24 horas.
4. Quién accede a los datos
- Miraqo es una empresa individual: el tratamiento lo realiza su titular. Los eventuales colaboradores se designan por escrito y quedan obligados a la confidencialidad.
- El acceso administrativo está limitado y registrado.
- Los datos están separados por organización y por proyecto: cada solicitud queda vinculada a la organización del usuario que la realiza.
- Las vistas públicas de uso compartido exigen un token no adivinable, con caducidad y contraseña opcional.
- La autenticación en dos pasos (TOTP) está disponible para todos los usuarios; los tokens de API son revocables en cualquier momento.
5. Qué ocurre en caso de incidente
Si se produce una violación de datos personales que afecte a los datos de un cliente, se lo notificamos sin dilación indebida y, en todo caso, en un plazo de 48 horas desde que tenemos conocimiento de ella, a la dirección del administrador de la cuenta, indicando: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.
Cuando el cliente es responsable del tratamiento, la notificación a la autoridad de control y a los interesados sigue siendo obligación suya: nuestra tarea es ponerle en condiciones de cumplirla a tiempo.
6. Restauración y continuidad
- Procedimiento de restauración documentado, con copia de seguridad de la cuenta completa (base de datos, sistema de archivos, correo).
- Un entorno de staging separado de producción, en el que cada publicación se verifica antes de salir en línea.
- Antes de cada publicación se ejecuta una batería de pruebas automáticas; las funciones más delicadas permanecen detrás de indicadores de activación.
No publicamos un tiempo de restauración garantizado (RTO): restaurar una cuenta completa depende también de los plazos del proveedor de alojamiento, y preferimos no declarar una cifra que no hemos medido en condiciones reales.
7. Qué no hacemos
- No vendemos, cedemos ni compartimos datos con terceros con fines de elaboración de perfiles, marketing o intermediación de datos.
- No usamos los datos de los clientes — incluidos los procedentes de Google Search Console y Analytics — para entrenar modelos de inteligencia artificial, ni propios ni de terceros.
- No solicitamos ni tratamos categorías especiales de datos (art. 9 RGPD).
8. Documentos disponibles a petición
- Contrato de encargo del tratamiento (art. 28 RGPD) listo para firmar, con anexos sobre los datos tratados, las medidas técnicas y organizativas y la lista de subencargados.
- Lista actualizada de subencargados, con sede, servicio y base para la transferencia.
- Cláusulas contractuales tipo suscritas con el proveedor de alojamiento.
- Registro de actividades de tratamiento conforme al art. 30 RGPD, exhibible previa solicitud motivada.
Para obtenerlos, o ante cualquier duda sobre esta página, escribir a [email protected]. Respondemos en un plazo de 30 días, normalmente mucho antes.