Documento de seguridad y privacidad de datos
Tel.: +358 40 7683813
Correo electrónico: maria.sundstrom@liid.com
1. Introducción
Salestrail es una solución móvil y un panel de análisis de llamadas diseñados para rastrear y grabar llamadas móviles, de WhatsApp y de WhatsApp Business. Este documento describe las medidas de seguridad de Salestrail, sus prácticas de tratamiento de datos y su enfoque general para proteger la privacidad y confidencialidad de los datos de los clientes.
2. Descripción general de la aplicación y el servicio
-
Nombre de la aplicación: Salestrail
-
Componentes:
-
Aplicación Salestrail (iOS y Android)
-
Salestrail Recorder APK (para dispositivos Android sin grabación de llamadas nativa)
-
Panel de análisis de llamadas (aplicación web)
-
-
Funcionalidad:
-
Rastrea y graba llamadas móviles, de WhatsApp y de WhatsApp Business.
-
Muestra análisis de llamadas en el panel de Salestrail.
-
Se integra con un CRM mediante integraciones prediseñadas o una API.
-
3. Arquitectura y stack tecnológico
-
Frontend (móvil)
-
React Native (JavaScript) para el desarrollo multiplataforma
-
Java para el código específico de Android
-
Swift para el código específico de iOS
-
-
Backend
-
Alojado en Microsoft Azure y orquestado con Kubernetes
-
Desarrollado con Spring (Java/Kotlin)
-
Datos almacenados en MySQL
-
-
Entorno en la nube
-
Microsoft Azure (región North Europe, ubicada físicamente en Irlanda)
-
4. Implementación y alojamiento
-
Modelo de implementación:
-
La aplicación móvil se ejecuta en el teléfono del usuario.
-
Los servicios backend se ejecutan en Microsoft Azure Kubernetes Services.
-
-
Disponibilidad on-premise:
-
La solución no se ofrece como implementación on-premise ni híbrida; está completamente basada en la nube.
-
5. Flujo y almacenamiento de datos
-
Diagrama del flujo de datos
-
-
Dispositivo móvil del usuario (aplicación)
-
Transmisión cifrada mediante HTTPS al backend de Spring Boot en Kubernetes, alojado en Azure
-
Datos almacenados de forma segura en una base de datos MySQL
-
Si la integración con CRM está activada, los datos se envían mediante HTTPS al CRM o a un endpoint de API
-
2. Datos en reposo
-
-
Las bases de datos MySQL y sus copias de seguridad en Microsoft Azure están cifradas en reposo.
-
Las grabaciones de llamadas se almacenan en Azure Blob Storage y también están cifradas en reposo.
-
Los tokens de API (JWT) se firman y verifican mediante una clave segura.
-
3. Datos en tránsito
-
-
Todas las conexiones utilizan HTTPS/SSL para cifrar las transferencias de datos.
-
6. Clasificación de datos y datos requeridos del cliente
-
Datos del cliente recopilados:
-
Nombre, empresa, cargo, dirección de correo electrónico, número de teléfono, dirección y otros datos de contacto
-
Detalles de llamadas (llamadas móviles y llamadas de WhatsApp)
-
-
Política de clasificación de datos:
-
Puedes solicitar la política de clasificación de datos a support@liid.com.
-
7. Privacidad y cumplimiento normativo
1. Cumplimiento general
-
-
Nos esforzamos por cumplir los estándares del sector.
-
Debido al tamaño de nuestra empresa, no hemos buscado certificaciones formales, pero aplicamos buenas prácticas siempre que es posible.
-
2. Protección de datos y GDPR
-
-
Los datos personales siguen siendo propiedad del Responsable del tratamiento, es decir, nuestros clientes.
-
Procesamos los datos únicamente de acuerdo con las instrucciones del Responsable del tratamiento y atendemos las solicitudes de los interesados.
-
No se realizan transferencias posteriores fuera del EEE sin autorización explícita.
-
3. CCPA
-
-
No vendemos información personal.
-
Los consumidores tienen derecho a solicitar acceso, eliminación y exclusión de cualquier venta de datos.
-
4. Derechos de los interesados
-
-
Copia de la información personal: se proporciona en un plazo de 45 días tras la solicitud, por correo electrónico u otros canales.
-
Eliminación de la información personal: se realiza de forma gratuita tras recibir una solicitud verificada.
-
8. Control de acceso y roles
1. Acceso interno de empleados
-
-
Solo el personal a tiempo completo con una necesidad empresarial legítima, como desarrollo o soporte, puede acceder a datos sensibles.
-
El personal de atención al cliente puede ver nombres de usuario y direcciones de correo electrónico para ayudar con las solicitudes de soporte.
-
2. Roles de clientes en el panel
-
-
Owner: acceso completo; puede gestionar equipos y ver todos los datos.
-
Manager: puede crear equipos y usuarios, pero solo ve los datos si está asignado como Team Admin.
-
User: solo ve sus propios datos; no puede añadir o eliminar a otros usuarios ni crear equipos.
-
Team Admin: supervisa los datos de llamadas de los miembros de equipos específicos.
-
9. Autenticación y políticas de contraseñas
1. Autenticación de empleados
-
-
Se requiere MFA para acceder a los sistemas de producción.
-
La política de contraseñas exige al menos 9 caracteres, reglas de complejidad y hashing con bcrypt.
-
Los dispositivos corporativos tienen instalado software antivirus y antimalware.
-
2. Autenticación de clientes
-
-
Los usuarios inician sesión mediante una One-Time Password (OTP) enviada por correo electrónico.
-
Una clave derivada de la OTP se almacena de forma segura en el dispositivo y se protege mediante bcrypt en la nube.
-
Las solicitudes posteriores utilizan tokens JWT con validez limitada.
-
10. Políticas y procedimientos de seguridad
1. Políticas de seguridad de la información
-
-
Clean Desk Policy
-
Email Policy
-
Password Construction Guidelines
-
Password Protection Policy
-
2. Respuesta ante incidentes y notificación de brechas
-
-
Mantenemos un Security Incident Response Plan, adjunto a este documento.
-
Las brechas de datos se notifican inmediatamente a los clientes afectados o en un plazo máximo de 72 horas.
-
Las fases de respuesta incluyen: evaluación inicial, contención, comunicación, erradicación y recuperación.
-
3. Formación de empleados
-
-
Se imparte formación periódica sobre concienciación en seguridad, al menos una vez al año.
-
Todo el personal firma acuerdos de confidencialidad.
-
4. Política de sanciones
-
-
No existe una política disciplinaria formal documentada, pero cualquier incumplimiento de las políticas de seguridad se aborda según sea necesario.
-
11. Auditorías y pruebas
1. Auditorías internas
-
-
Se realizan anualmente mediante herramientas como inyectores de URL automatizados, análisis estático, comprobaciones de dependencias de código y otras técnicas.
-
2. Auditorías externas
-
-
Actualmente no se realizan pruebas de penetración ni revisiones de código independientes por parte de terceros.
-
Históricamente, se realizó una verificación externa relacionada con una integración de Google Mail.
-
3. Gestión de vulnerabilidades de red y aplicaciones
-
-
Se realizan análisis periódicos de vulnerabilidades y los parches críticos se aplican de inmediato.
-
Las actualizaciones se llevan a cabo al menos una vez al año y con mayor frecuencia cuando existen parches urgentes, como en el caso de Log4j.
-
12. Seguridad de la infraestructura
1. Entorno de alojamiento
-
-
Microsoft Azure, con Kubernetes para orquestar contenedores.
-
Políticas de firewall estrictas, WAF activado y puertos no utilizados bloqueados.
-
2. Copias de seguridad
-
-
Las copias de seguridad de las bases de datos se crean automáticamente en Azure y están cifradas en reposo.
-
Está disponible la recuperación a un momento determinado.
-
3. Seguridad de endpoints
-
-
Los portátiles corporativos incluyen software antimalware y los empleados tienen privilegios de administrador.
-
No se utiliza VPN; el firewall permite el acceso basado en direcciones IP para el trabajo remoto.
-
4. Gestión de cambios
-
-
Los cambios de red son administrados por un administrador principal. Los desarrolladores no tienen acceso directo a las configuraciones de red de producción.
-
13. Seguridad física
-
Ubicación de la oficina: Helsinki, Finlandia (Fredrikinkatu 33a, 00120 Helsinki)
-
Configuración de la oficina: no es un espacio de oficina compartido. Se aplican controles de acceso.
-
Centro de datos: centros de datos seguros de Microsoft Azure en Irlanda, dentro de la región North Europe.
-
Continuidad del negocio: los riesgos físicos y medioambientales se evalúan anualmente. Existe un plan de continuidad en caso de que no se pueda acceder a las oficinas.
14. Respuesta y notificación de incidentes
-
Registro y detección de eventos de seguridad
-
Azure proporciona alertas sobre eventos de inicio de sesión. También se mantienen registros de la aplicación para los intentos de inicio de sesión de usuarios y las llamadas a la API.
-
-
Proceso ante brechas de datos
-
Los clientes reciben una notificación sin demora indebida, en un plazo máximo de 72 horas, si se detecta una brecha que les afecta.
-
-
Responsabilidad
-
Responsable de Seguridad de la Información: Risto Linnoskivi, quien reporta al CEO y coordina los incidentes.
-
15. Conservación y eliminación de datos
-
Periodo de conservación
-
Normalmente, los datos se conservan durante 3 años después de la finalización del contrato, salvo que se solicite lo contrario.
-
-
Eliminación de datos
-
Tras una solicitud verificada, todos los datos de usuarios y llamadas, incluidas las grabaciones, los tokens y los datos de integraciones, se eliminan permanentemente del entorno de Azure.
-
La eliminación también se aplica en cascada a todos los subencargados del tratamiento.
-
16. Contacto e información adicional
-
Contactos principales de seguridad:
-
Responsable de Seguridad de la Información:
-
Risto Linnoskivi, risto.linnoskivi@liid.com
-
-
CEO:
-
Maria Sundström
-
-
-
Privacidad y DPO
-
Los datos de contacto del DPO están disponibles para los clientes previa solicitud.
-
Aviso de privacidad / Política de privacidad: Salestrail Legal
-
-
Documentación adicional
-
Security Program Management & Incident Response Plan
-
Information Classification and Handling Policy
-
Clean Desk Policy
-
Password Guidelines
-
Otros documentos adjuntos mencionados en este documento
-
17. Resumen
Salestrail se compromete a proteger tus datos mediante mecanismos sólidos de autenticación, cifrado en reposo y en tránsito, y procesos claramente definidos de respuesta ante incidentes. Toda nuestra implementación en la nube se ejecuta en Microsoft Azure y aprovecha sus funciones de seguridad. Las revisiones internas periódicas nos ayudan a mejorar de forma continua. Aunque no contamos con certificaciones de seguridad formales, seguimos buenas prácticas alineadas con marcos reconocidos.
Para cualquier pregunta relacionada con este documento o para solicitar información adicional, ponte en contacto con:
-
Responsable de Seguridad: Risto Linnoskivi (risto.linnoskivi@liid.com)
-
CEO: Maria Sundström (maria.sundstrom@liid.com)
Tel.: +358 40 7683813
Este documento se proporciona como una descripción general de alto nivel de la postura de seguridad de Salestrail. Está sujeto a cambios a medida que evolucionen nuestra infraestructura y nuestros procesos.