<img height="1" width="1" style="display:none" src="https://q.quora.com/_/ad/4f3715cc84e84ae691b8fbf0a0529271/pixel?tag=ViewContent&amp;noscript=1">
Ir directamente al contenido
Español
  • No hay sugerencias porque el campo de búsqueda está vacío.

Documento de seguridad y privacidad de datos

Tel.: +358 40 7683813

Correo electrónico: maria.sundstrom@liid.com

https://liid.com

1. Introducción

Salestrail es una solución móvil y un panel de análisis de llamadas diseñados para rastrear y grabar llamadas móviles, de WhatsApp y de WhatsApp Business. Este documento describe las medidas de seguridad de Salestrail, sus prácticas de tratamiento de datos y su enfoque general para proteger la privacidad y confidencialidad de los datos de los clientes.


2. Descripción general de la aplicación y el servicio

  • Nombre de la aplicación: Salestrail

  • Componentes:

    • Aplicación Salestrail (iOS y Android)

    • Salestrail Recorder APK (para dispositivos Android sin grabación de llamadas nativa)

    • Panel de análisis de llamadas (aplicación web)

  • Funcionalidad:

    • Rastrea y graba llamadas móviles, de WhatsApp y de WhatsApp Business.

    • Muestra análisis de llamadas en el panel de Salestrail.

    • Se integra con un CRM mediante integraciones prediseñadas o una API.


3. Arquitectura y stack tecnológico

  • Frontend (móvil)

    • React Native (JavaScript) para el desarrollo multiplataforma

    • Java para el código específico de Android

    • Swift para el código específico de iOS

  • Backend

    • Alojado en Microsoft Azure y orquestado con Kubernetes

    • Desarrollado con Spring (Java/Kotlin)

    • Datos almacenados en MySQL

  • Entorno en la nube

    • Microsoft Azure (región North Europe, ubicada físicamente en Irlanda)

 

 

 

 


4. Implementación y alojamiento

  • Modelo de implementación:

    • La aplicación móvil se ejecuta en el teléfono del usuario.

    • Los servicios backend se ejecutan en Microsoft Azure Kubernetes Services.

  • Disponibilidad on-premise:

    • La solución no se ofrece como implementación on-premise ni híbrida; está completamente basada en la nube.


5. Flujo y almacenamiento de datos

  1. Diagrama del flujo de datos

    • Dispositivo móvil del usuario (aplicación)

    • Transmisión cifrada mediante HTTPS al backend de Spring Boot en Kubernetes, alojado en Azure

    • Datos almacenados de forma segura en una base de datos MySQL

    • Si la integración con CRM está activada, los datos se envían mediante HTTPS al CRM o a un endpoint de API

       2.   Datos en reposo

    • Las bases de datos MySQL y sus copias de seguridad en Microsoft Azure están cifradas en reposo.

    • Las grabaciones de llamadas se almacenan en Azure Blob Storage y también están cifradas en reposo.

    • Los tokens de API (JWT) se firman y verifican mediante una clave segura.

       3.   Datos en tránsito

    • Todas las conexiones utilizan HTTPS/SSL para cifrar las transferencias de datos.


6. Clasificación de datos y datos requeridos del cliente

  • Datos del cliente recopilados:

    • Nombre, empresa, cargo, dirección de correo electrónico, número de teléfono, dirección y otros datos de contacto

    • Detalles de llamadas (llamadas móviles y llamadas de WhatsApp)

  • Política de clasificación de datos:


7. Privacidad y cumplimiento normativo

       1. Cumplimiento general

    • Nos esforzamos por cumplir los estándares del sector.

    • Debido al tamaño de nuestra empresa, no hemos buscado certificaciones formales, pero aplicamos buenas prácticas siempre que es posible.

      2. Protección de datos y GDPR

    • Los datos personales siguen siendo propiedad del Responsable del tratamiento, es decir, nuestros clientes.

    • Procesamos los datos únicamente de acuerdo con las instrucciones del Responsable del tratamiento y atendemos las solicitudes de los interesados.

    • No se realizan transferencias posteriores fuera del EEE sin autorización explícita.

      3. CCPA

    • No vendemos información personal.

    • Los consumidores tienen derecho a solicitar acceso, eliminación y exclusión de cualquier venta de datos.

      4. Derechos de los interesados

    • Copia de la información personal: se proporciona en un plazo de 45 días tras la solicitud, por correo electrónico u otros canales.

    • Eliminación de la información personal: se realiza de forma gratuita tras recibir una solicitud verificada.


8. Control de acceso y roles

      1. Acceso interno de empleados

    • Solo el personal a tiempo completo con una necesidad empresarial legítima, como desarrollo o soporte, puede acceder a datos sensibles.

    • El personal de atención al cliente puede ver nombres de usuario y direcciones de correo electrónico para ayudar con las solicitudes de soporte.

     2. Roles de clientes en el panel

    • Owner: acceso completo; puede gestionar equipos y ver todos los datos.

    • Manager: puede crear equipos y usuarios, pero solo ve los datos si está asignado como Team Admin.

    • User: solo ve sus propios datos; no puede añadir o eliminar a otros usuarios ni crear equipos.

    • Team Admin: supervisa los datos de llamadas de los miembros de equipos específicos.


9. Autenticación y políticas de contraseñas

     1. Autenticación de empleados

    • Se requiere MFA para acceder a los sistemas de producción.

    • La política de contraseñas exige al menos 9 caracteres, reglas de complejidad y hashing con bcrypt.

    • Los dispositivos corporativos tienen instalado software antivirus y antimalware.

     2. Autenticación de clientes

    • Los usuarios inician sesión mediante una One-Time Password (OTP) enviada por correo electrónico.

    • Una clave derivada de la OTP se almacena de forma segura en el dispositivo y se protege mediante bcrypt en la nube.

    • Las solicitudes posteriores utilizan tokens JWT con validez limitada.


10. Políticas y procedimientos de seguridad

     1. Políticas de seguridad de la información

    • Clean Desk Policy

    • Email Policy

    • Password Construction Guidelines

    • Password Protection Policy

     2. Respuesta ante incidentes y notificación de brechas

    • Mantenemos un Security Incident Response Plan, adjunto a este documento.

    • Las brechas de datos se notifican inmediatamente a los clientes afectados o en un plazo máximo de 72 horas.

    • Las fases de respuesta incluyen: evaluación inicial, contención, comunicación, erradicación y recuperación.

     3. Formación de empleados

    • Se imparte formación periódica sobre concienciación en seguridad, al menos una vez al año.

    • Todo el personal firma acuerdos de confidencialidad.

     4. Política de sanciones

    • No existe una política disciplinaria formal documentada, pero cualquier incumplimiento de las políticas de seguridad se aborda según sea necesario.


11. Auditorías y pruebas

     1. Auditorías internas

    • Se realizan anualmente mediante herramientas como inyectores de URL automatizados, análisis estático, comprobaciones de dependencias de código y otras técnicas.

     2. Auditorías externas

    • Actualmente no se realizan pruebas de penetración ni revisiones de código independientes por parte de terceros.

    • Históricamente, se realizó una verificación externa relacionada con una integración de Google Mail.

     3. Gestión de vulnerabilidades de red y aplicaciones

    • Se realizan análisis periódicos de vulnerabilidades y los parches críticos se aplican de inmediato.

    • Las actualizaciones se llevan a cabo al menos una vez al año y con mayor frecuencia cuando existen parches urgentes, como en el caso de Log4j.


12. Seguridad de la infraestructura

     1. Entorno de alojamiento

    • Microsoft Azure, con Kubernetes para orquestar contenedores.

    • Políticas de firewall estrictas, WAF activado y puertos no utilizados bloqueados.

     2. Copias de seguridad

    • Las copias de seguridad de las bases de datos se crean automáticamente en Azure y están cifradas en reposo.

    • Está disponible la recuperación a un momento determinado.

     3. Seguridad de endpoints

    • Los portátiles corporativos incluyen software antimalware y los empleados tienen privilegios de administrador.

    • No se utiliza VPN; el firewall permite el acceso basado en direcciones IP para el trabajo remoto.

     4. Gestión de cambios

    • Los cambios de red son administrados por un administrador principal. Los desarrolladores no tienen acceso directo a las configuraciones de red de producción.


13. Seguridad física

  • Ubicación de la oficina: Helsinki, Finlandia (Fredrikinkatu 33a, 00120 Helsinki)

  • Configuración de la oficina: no es un espacio de oficina compartido. Se aplican controles de acceso.

  • Centro de datos: centros de datos seguros de Microsoft Azure en Irlanda, dentro de la región North Europe.

  • Continuidad del negocio: los riesgos físicos y medioambientales se evalúan anualmente. Existe un plan de continuidad en caso de que no se pueda acceder a las oficinas.


14. Respuesta y notificación de incidentes

  • Registro y detección de eventos de seguridad

    • Azure proporciona alertas sobre eventos de inicio de sesión. También se mantienen registros de la aplicación para los intentos de inicio de sesión de usuarios y las llamadas a la API.

  • Proceso ante brechas de datos

    • Los clientes reciben una notificación sin demora indebida, en un plazo máximo de 72 horas, si se detecta una brecha que les afecta.

  • Responsabilidad

    • Responsable de Seguridad de la Información: Risto Linnoskivi, quien reporta al CEO y coordina los incidentes.


15. Conservación y eliminación de datos

  • Periodo de conservación

    • Normalmente, los datos se conservan durante 3 años después de la finalización del contrato, salvo que se solicite lo contrario.

  • Eliminación de datos

    • Tras una solicitud verificada, todos los datos de usuarios y llamadas, incluidas las grabaciones, los tokens y los datos de integraciones, se eliminan permanentemente del entorno de Azure.

    • La eliminación también se aplica en cascada a todos los subencargados del tratamiento.


16. Contacto e información adicional

  • Contactos principales de seguridad:

  • Privacidad y DPO

    • Los datos de contacto del DPO están disponibles para los clientes previa solicitud.

    • Aviso de privacidad / Política de privacidad: Salestrail Legal

  • Documentación adicional

    • Security Program Management & Incident Response Plan

    • Information Classification and Handling Policy

    • Clean Desk Policy

    • Password Guidelines

    • Otros documentos adjuntos mencionados en este documento


17. Resumen

Salestrail se compromete a proteger tus datos mediante mecanismos sólidos de autenticación, cifrado en reposo y en tránsito, y procesos claramente definidos de respuesta ante incidentes. Toda nuestra implementación en la nube se ejecuta en Microsoft Azure y aprovecha sus funciones de seguridad. Las revisiones internas periódicas nos ayudan a mejorar de forma continua. Aunque no contamos con certificaciones de seguridad formales, seguimos buenas prácticas alineadas con marcos reconocidos.

Para cualquier pregunta relacionada con este documento o para solicitar información adicional, ponte en contacto con:

Tel.: +358 40 7683813

www.liid.com


Este documento se proporciona como una descripción general de alto nivel de la postura de seguridad de Salestrail. Está sujeto a cambios a medida que evolucionen nuestra infraestructura y nuestros procesos.