Cumplimiento
Cómo OpsIQ aborda la protección de datos, seguridad, gobernanza de IA y preparación regulatoria — y cómo solicitar la documentación que tu equipo necesita. Te decimos exactamente a qué estamos alineados hoy y qué sigue en la hoja de ruta.
Seguridad por diseño
AES-256, TLS 1.3, webhooks HMAC-SHA256, aislamiento por inquilino, RBAC, 2FA, OIDC SSO y registros de auditoría.
Privacidad alineada
GDPR, UK GDPR y CCPA/CPRA alineados hoy, con un DPA, SCCs y residencia en la UE disponibles.
IA gobernada
Sin entrenamiento en tus datos, eliges al proveedor, y las acciones significativas requieren aprobación humana.
Hoja de ruta honesta
SOC 2 Tipo II e ISO 27001 están en progreso — claramente marcados, nunca reclamados antes de ser obtenidos.
Cumplimiento en inglés sencillo. OpsIQ is engineered so that privacy, security and AI governance are defaults, not add-ons. Below is our honest, current posture: what we are aligned to today (GDPR, UK GDPR, CCPA/CPRA, ePrivacy) and what is still in progress (SOC 2 Type II, ISO/IEC 27001). We never claim a certification we do not hold.
1Nuestro enfoque hacia el cumplimiento
OpsIQ, operado por Nabtech Digitalnet Limited, está construido para que la privacidad y la seguridad sean parte del producto, no un pensamiento posterior. Como una capa operativa de IA que maneja chat, tickets, CRM, análisis, promociones, encuestas, consentimiento y acciones de IA en nombre de nuestros clientes, nos mantenemos a los estándares por los que nuestros clientes son responsables.
Nuestra filosofía es simple: di sólo lo que es verdad. We are aligned with the GDPR, UK GDPR and CCPA/CPRA today. Formal attestations such as SOC 2 Type II and ISO/IEC 27001 are en progreso, y nunca los presentaremos como logrados antes de que lo sean. Para el detalle subyacente, consulta nuestro Centro de Confianza, Seguridad página, Política de privacidad y Anexo de Procesamiento de Datos.
2GDPR y UK GDPR
OpsIQ está diseñado para apoyar el cumplimiento con el GDPR de la UE y el GDPR del Reino Unido. Para los datos de los usuarios finales de nuestros clientes, OpsIQ actúa como un procesador de datos y el cliente es el controlador.
- Funciones: el cliente (controlador) decide los propósitos y medios de procesamiento; OpsIQ (procesador) actúa según instrucciones documentadas a través del Anexo de Procesamiento de Datos. Para nuestros propios datos de sitio web y cuenta actuamos como controlador, como se describe en el Política de privacidad.
- Bases legales: el controlador determina la base legal para los datos del usuario final; para nuestras propias actividades de controlador, nos basamos en contrato, obligación legal, interés legítimo y consentimiento.
- Derechos de los sujetos de datos (DSARs): la plataforma proporciona exportación y eliminación autoservicio para que los clientes puedan cumplir con solicitudes de acceso, rectificación, eliminación y portabilidad para sus usuarios finales.
- Transferencias internacionales: dependemos de las Cláusulas Contractuales Estándar de la UE (SCC) y el Anexo de Transferencia Internacional de Datos del Reino Unido — ver DPA — con datos de la UE/Reino Unido alojados en regiones de la UE por defecto.
3CCPA / CPRA
Para la información personal de residentes de California procesada en nombre de un cliente, OpsIQ actúa como un Proveedor de servicios bajo la CCPA enmendada por la CPRA. Nosotros:
- Hacer No se vende Y lo hacen No compartir información personal según se definen esos términos bajo el CCPA/CPRA;
- Procesar información personal solo para el limitado propósito comercial de proporcionar los Servicios;
- Apoya las solicitudes de derechos de los consumidores — para saber, eliminar, corregir y optar por no participar — a través de las herramientas de exportación y eliminación de la plataforma.
Los términos relevantes del Proveedor de Servicios se establecen en el Anexo de Procesamiento de Datos.
4ePrivacy y cookies
OpsIQ apoya el cumplimiento de la Directiva de ePrivacy y los requisitos de consentimiento de cookies. Nuestro propio producto de consentimiento de cookies hace cumplir las elecciones de los visitantes en la capa de datos: cuando se rechaza la analítica, la captura realmente se detiene en lugar de simplemente ocultar un banner.
- Categorías granulares: los administradores definen categorías de cookies y lo que se considera estrictamente necesario.
- Cumplimiento real: categorías rechazadas desactivan la captura correspondiente, de extremo a extremo.
- Compartición de dominio grupal: el consentimiento puede compartirse entre una familia definida de dominios para agencias y operadores de múltiples marcas.
Ver el vídeo Política de Cookies y el Consentimiento resumen de cómo funciona esto en la práctica.
5Procesamiento de datos y SCCs
Nuestro Anexo de Procesamiento de Datos gobierna cómo OpsIQ procesa datos personales en tu nombre. Está incorporado en el acuerdo, y una contraparte firmada está disponible a solicitud.
- Cláusulas Contractuales Estándar: las SCC de la UE y el Anexo de Transferencia Internacional de Datos del Reino Unido (IDTA) cubren las transferencias de datos personales de la UE/Reino Unido a terceros países.
- Instrucciones documentadas: OpsIQ procesa datos personales solo según las instrucciones documentadas del controlador.
- Anexos: los anexos del DPA describen las categorías de datos, propósitos de procesamiento, medidas de seguridad y la lista de subprocesadores autorizados con regiones.
6Programa de seguridad
Nuestro programa de seguridad cubre las medidas técnicas y organizativas que protegen los datos de los clientes:
- Cifrado: AES-256 en reposo, TLS 1.3 en tránsito.
- Integridad del webhook: Firmas HMAC-SHA256 en cada entrega de webhook.
- Aislamiento de inquilinos: aislamiento de datos por inquilino, con claves de cifrado por inquilino en la plataforma Cloud.
- Control de acceso: control de acceso basado en roles (RBAC) con administración de privilegios mínimos.
- Autenticación: autenticación de dos factores (2FA) y inicio de sesión único (SSO) OIDC; bloqueo por inicio de sesión fallido y bloqueo de IP contra intentos de fuerza bruta.
- Higiene secreta: secretos y configuración mantenidos fuera de la raíz web.
- Registro de auditoría: registros de auditoría por acción de operaciones relevantes para la seguridad.
- SDLC seguro: seguridad considerada a través del diseño, revisión de código y lanzamiento, con higiene de dependencias y remediación de problemas identificados.
Todos los detalles están en el Centro de Confianza y sobre el Seguridad página.
7IA responsable y gobernada
OpsIQ adopta un enfoque deliberado y gobernado hacia la IA:
- Sin entrenamiento en tus datos: Lo que hacemos no entrenar modelos de IA con datos de clientes o usuarios finales.
- Tú eliges el modelo y el proveedor: La inferencia de IA se reenvía al proveedor que seleccionas (Anthropic, OpenAI, Gemini, Grok, o un modelo autoalojado), llevando solo el contexto en vivo necesario para responder.
- Aprobación de acción con restricciones: el Dial de confianza te permite requerir aprobación humana antes de que la IA tome acciones significativas, por lo que nada importante sucede sin supervisión.
- Supervisión humana: La salida de IA puede ser inexacta o incompleta y no está garantizada; un humano puede revisarla y anularla antes de que se confíe en ella para decisiones importantes.
8Residencia y retención de datos
Residencia. Para clientes de la Nube, los datos de la UE/Reino Unido pueden ser alojados en regiones de la UE por defecto. Los clientes autoalojados ejecutan OpsIQ en su propia infraestructura y, por lo tanto, controlan completamente la residencia de datos.
La retención es controlada por el cliente. Un nivel de espacio de trabajo configuración maestra de retención gobierna cuánto tiempo se conservan los registros y los datos de los usuarios finales, con herencia por área; un valor de cero significa "mantener para siempre" donde el cliente lo requiere.
- Datos activos: retenido según tus configuraciones de retención; las eliminaciones son honradas por purgas automáticas.
- Copias de seguridad: rotado en un ciclo (típicamente 30 días); las eliminaciones se propagan dentro de esa ventana y no se restauran después.
- Post-terminación: una ventana de exportación de 30 días, luego eliminación de datos activos y purga de copias de seguridad en el ciclo continuo (ver el DPA).
9Subprocesadores
Involucramos un pequeño conjunto de subprocesadores verificados: infraestructura en la nube, pagos, inferencia de IA, entrega de correos electrónicos y CDN. Para cada uno, mantenemos términos de protección de datos no menos protectores que nuestro propio DPA, y seguimos siendo responsables ante los clientes por su rendimiento.
Los clientes reciben aviso previo de cambios materiales en la lista de subprocesadores y pueden objetar por razones razonables de protección de datos. La lista autorizada, incluidos los regiones, se publica con el Política de privacidad y en el DPA anexos.
10Respuesta y notificación de violación
Mantenemos procedimientos para detectar, contener y responder a incidentes de seguridad. En caso de una violación de datos personales que afecte a los datos del cliente, OpsIQ notificará al cliente afectado. sin demora indebida y proporciona la información necesaria para apoyar las propias obligaciones de notificación del cliente a las autoridades y sujetos de datos. El proceso completo se describe en el DPA.
Mantén el contacto de seguridad de tu cuenta actualizado para que las notificaciones lleguen a las personas adecuadas. Puedes contactar a nuestro equipo en [email protected].
11Postura de cumplimiento autohospedada
OpsIQ Autoalojado cambia la postura de cumplimiento hacia el cliente: tú controlas la infraestructura y los datos. Esto suele ser la opción adecuada para equipos con requisitos estrictos de residencia, retención o separación.
- Residencia: los datos viven donde sea que despliegues OpsIQ — tú decides.
- Retención: la configuración maestra de retención y la herencia por área se ejecutan en tu infraestructura bajo tu control.
- Control de AI: tú eliges el modelo/proveedor y puedes desactivar funciones como las acciones automáticas de IA donde tus obligaciones lo requieran.
- Límite de responsabilidad: eres responsable de la seguridad y el cumplimiento del entorno en el que operas; nosotros proporcionamos el software y la orientación de seguridad.
Revisa tus obligaciones específicas con un abogado antes de la implementación.
12Accesibilidad
Nuestro objetivo es hacer que las interfaces de OpsIQ sean utilizables por todos y apuntar a la conformidad con las Pautas de Accesibilidad al Contenido Web (WCAG 2.1 AA) como un objetivo continuo y de mejor esfuerzo. La accesibilidad es un área de mejora continua; si encuentras una barrera, contacta [email protected] y trabajaremos para solucionarlo.
13Certificaciones y hoja de ruta
We are honest about where we stand. OpsIQ has built its security program around the control objectives that frameworks such as SOC 2 and ISO/IEC 27001 require — but we will never claim a certification we do not hold.
| Marco | Estado |
|---|---|
| GDPR de la UE | Alineado — soportado hoy |
| RU GDPR | Alineado — soportado hoy |
| CCPA / CPRA | Alineado — Términos del Proveedor de Servicios en el DPA |
| ePrivacidad / cookies | Alineado — aplicación de consentimiento incorporada |
| SCCs / IDTA del Reino Unido | Alineado — incorporado en el DPA |
| SOC 2 Tipo II | En progreso — hoja de ruta; aún no celebrada, sin fecha prometida |
| ISO/IEC 27001 | En progreso — hoja de ruta; aún no certificado, sin fecha prometida |
| WCAG 2.1 AA | En progreso — objetivo de mejor esfuerzo continuo |
- SOC 2 Tipo II: a formal SOC 2 examination is on our roadmap and en progreso. We do not currently claim a completed SOC 2 report.
- ISO/IEC 27001: alignment with ISO 27001 controls is part of our security program; formal certification is a roadmap item and is No se ha celebrado aún.
Actualizaremos esta página y notificaremos a los clientes a medida que se logren estos hitos — sin prometer fechas que no podemos garantizar.
14Divulgación de vulnerabilidades
Damos la bienvenida a los informes de vulnerabilidades de seguridad sospechosas. Si crees que has encontrado un problema en OpsIQ, por favor envía un correo electrónico a [email protected] con suficiente detalle para que podamos reproducirlo.
- Reconocimiento: Sí. Optar por participar por defecto para datos no esenciales; la parte opcional del campo de contacto respeta el consentimiento, y rechazar el banner de consentimiento detiene la captura en la fuente.
- Buena fe: por favor actúa de buena fe, evita violaciones de privacidad y interrupciones del servicio, y no accedas ni modifiques datos que no son tuyos.
- Divulgación coordinada: darnos un plazo razonable para remediar antes de cualquier divulgación pública.
15Solicitudes de auditoría y documentación
Para solicitar nuestro DPA, documentación de seguridad, detalles de subprocesadores, cuestionarios de seguridad completados u otros materiales de cumplimiento, contacta [email protected] (o [email protected] para preguntas específicas de seguridad).
Recursos relacionados: Centro de Confianza · Seguridad · Anexo de Procesamiento de Datos · Política de privacidad · Política de Cookies · Consentimiento.
16Contacto
Para asuntos de cumplimiento, privacidad y protección de datos, contacta directamente al equipo adecuado:
- Cumplimiento:
[email protected] - Informes de seguridad y vulnerabilidad:
[email protected] - Oficial de Protección de Datos:
[email protected]
OpsIQ es operado por Nabtech Digitalnet Limited — www.nabtech.co.
Este documento se proporciona para transparencia y no constituye asesoramiento legal. Los clientes en industrias reguladas deben revisarlo con su propio abogado antes de la implementación.