Medidas técnicas y organizativas (MTO)

Anexo 1 al CTD – octoja GmbH

octoja GmbH — Versión: julio de 2026

Conforme al art. 32 del RGPD

La versión alemana de este documento es la única jurídicamente vinculante.

Estas MTO describen el catálogo de medidas implementado a fecha de julio de 2026 para la protección de los datos personales en el marco de la operación de la plataforma RMM octoja. octoja revisa y actualiza estas medidas periódicamente conforme al estado de la técnica.

1. Control de acceso físico

Medidas para impedir el acceso físico no autorizado a las instalaciones de tratamiento de datos

  • Centro de datos (Hetzner): La infraestructura física de la plataforma se opera en centros de datos certificados de Hetzner Online GmbH en Alemania (Núremberg, Falkenstein). Hetzner garantiza la seguridad de acceso mediante sistemas de control de acceso, personal de seguridad, videovigilancia y autenticación de acceso en varios niveles. Los empleados de octoja no tienen acceso físico directo a las ubicaciones de los servidores.
  • Oficinas de octoja: el acceso a las oficinas de octoja está limitado a empleados autorizados; las visitas solo acceden acompañadas.

2. Control de acceso lógico

Medidas para impedir el uso no autorizado de los sistemas de tratamiento de datos

  • Política de contraseñas segura para todos los sistemas internos: longitud mínima de 12 caracteres, combinación de mayúsculas y minúsculas, cifras y caracteres especiales
  • Autenticación multifactor (MFA) obligatoria para todos los accesos administrativos a la infraestructura de la plataforma
  • Cierre automático de sesión tras un periodo de inactividad
  • Transmisión cifrada de todas las credenciales de acceso (TLS 1.2 o superior)
  • Hash de contraseñas con procedimientos modernos (bcrypt/Argon2); ninguna contraseña se almacena en texto claro
  • Uso de un sistema central de gestión de contraseñas para las credenciales internas

3. Control de acceso a los datos

Medidas para garantizar que solo las personas autorizadas puedan acceder a los datos

  • Concepto de permisos basado en roles (RBAC) a nivel de plataforma: separación entre administradores, técnicos y accesos de solo lectura
  • Separación de inquilinos a nivel de base de datos: los datos de distintos resellers/MSP están lógicamente separados de forma estricta
  • Principio de mínimo privilegio (least privilege): los empleados solo reciben los permisos necesarios para su actividad concreta
  • Revisión periódica y retirada de los derechos de acceso que ya no son necesarios (al menos cada seis meses)
  • Registro completo de todos los accesos administrativos a los sistemas de producción (audit logs)
  • Separación de los entornos de desarrollo, prueba y producción; sin acceso a datos productivos en entornos de prueba sin anonimización

4. Control de separación

Medidas para el tratamiento separado de datos recogidos con finalidades distintas

  • Separación lógica de inquilinos a nivel de base de datos y de aplicación: los datos de distintos responsables (distribuidores/MSP) no pueden consultarse entre sí
  • Esquemas de base de datos separados o IDs de inquilino como mecanismo de separación
  • Tratamiento separado de los datos productivos y de prueba
  • Los datos de registro y de log se almacenan separados de los datos operativos de uso

5. Seudonimización y cifrado

Medidas conforme al art. 32, apdo. 1, letra a) del RGPD

  • Cifrado en tránsito: todas las transmisiones de datos entre el cliente y la plataforma se realizan exclusivamente mediante TLS 1.2 o superior (HTTPS). Los accesos HTTP se redirigen automáticamente a HTTPS.
  • Cifrado de los datos almacenados: los campos sensibles de la base de datos (p. ej. tokens de autenticación, claves de API) se almacenan cifrados.
  • Cifrado de las copias de seguridad: las copias de seguridad de la base de datos se cifran con AES-256 antes de transferirse a un almacenamiento de objetos compatible con S3 ubicado en Alemania. La clave de cifrado permanece exclusivamente en poder de octoja.
  • Seudonimización: siempre que resulta técnicamente posible y razonable, en los logs y análisis se utilizan identificadores seudonimizados en lugar de características personales directas.

6. Control de disponibilidad

Medidas de protección frente a la destrucción o pérdida accidental o intencionada

  • Alta disponibilidad: la base de datos central se opera como clúster redundante con conmutación automática por error; si falla un sistema, otro toma el relevo sin intervención manual.
  • Copias de seguridad: las copias completas e incrementales periódicas de la base de datos, junto con el respaldo continuo de los registros de transacciones, permiten una restauración a un momento exacto (point-in-time recovery). Todas las copias se almacenan cifradas y en una ubicación separada del emplazamiento principal.
  • Pruebas de restauración: la recuperabilidad de las copias de seguridad se comprueba trimestralmente mediante pruebas de restauración documentadas.
  • Monitorización: monitorización continua 24/7 de la disponibilidad de la plataforma y de los componentes críticos del sistema, con mecanismos de alerta automáticos
  • Respuesta a incidentes: proceso interno definido para reaccionar ante caídas del sistema, con responsabilidades claramente asignadas
  • Actualizaciones y parches: aplicación periódica de parches de seguridad para sistemas operativos, dependencias y componentes de la plataforma
  • Plan de emergencia: plan documentado de continuidad de negocio para escenarios críticos de fallo

7. Resiliencia de los sistemas

Medidas para una resiliencia permanente conforme al art. 32, apdo. 1, letra b) del RGPD

  • La infraestructura cloud escalable de Hetzner permite adaptarse a los picos de carga
  • Balanceo de carga para los componentes críticos de la plataforma
  • Pruebas de carga periódicas y planificación de capacidad
  • Gestión automática de reinicio para los servicios caídos

8. Control de transmisión

Medidas para garantizar que los datos no puedan ser leídos, copiados o modificados sin autorización durante la transmisión electrónica

  • Vías de transmisión exclusivamente cifradas (TLS 1.2+) para toda comunicación externa de datos
  • Ninguna transmisión sin cifrar de datos personales por correo electrónico; la comunicación sensible se realiza por canales cifrados
  • Comunicación por API con servicios de terceros (p. ej. ThreatDown, Lywand, Microsoft 365) exclusivamente mediante conexiones seguras y autenticadas (HTTPS/TLS, autenticación por clave de API)
  • Entrega de los contenidos estáticos de la plataforma a través de Bunny CDN exclusivamente por HTTPS/TLS; en la caché del CDN no se almacenan datos personales de uso; Bunny CDN cumple el RGPD como proveedor con sede en la UE (Eslovenia)
  • Registro de las transmisiones de datos a los subencargados del tratamiento
  • Ninguna transmisión de datos personales a terceros fuera del CTD sin instrucción del responsable del tratamiento

9. Control de introducción de datos

Medidas para registrar si se han introducido, modificado o eliminado datos

  • Audit logs completos para todas las acciones relevantes para la seguridad en la plataforma (inicios de sesión, cambios de permisos, cambios de configuración, ejecuciones de scripts)
  • Registro de las acciones administrativas con marca de tiempo e ID de usuario
  • Almacenamiento inalterable de los logs (el usuario no puede eliminarlos)
  • Conservación de los audit logs durante al menos 90 días

10. Control del encargo

Medidas para garantizar que los datos solo se traten conforme a las instrucciones del responsable del tratamiento

  • CTD por escrito con todos los subencargados del tratamiento conforme al art. 28 del RGPD
  • Revisión periódica de los subencargados en cuanto al cumplimiento de los requisitos de protección de datos
  • Formación interna de los empleados de octoja en materia de protección de datos y sujeción a instrucciones
  • Instrucción documentada del responsable del tratamiento como requisito para cualquier tratamiento de datos fuera de la operación regular de la plataforma

11. Medidas organizativas

  • Delegado de protección de datos: octoja no está actualmente sujeta a la obligación de designar un delegado de protección de datos conforme al art. 37 del RGPD en relación con el § 38 BDSG. La obligación de designación se reevalúa periódicamente, en particular cuando crece la plantilla. Persona de contacto para todas las consultas de protección de datos: datenschutz@octoja.de
  • Formación de los empleados: todos los empleados con acceso a datos personales reciben formación en protección de datos y seguridad de la información al incorporarse a su puesto y, como mínimo, una vez al año
  • Compromiso de confidencialidad: todos los empleados están obligados por escrito a mantener la confidencialidad
  • Política de protección de datos: una política interna de protección de datos regula el tratamiento de los datos personales en la empresa
  • Gestión de incidentes: proceso documentado para detectar, notificar y tramitar las violaciones de la protección de datos

12. Verificación de la eficacia de las medidas

Procedimiento de verificación, valoración y evaluación periódicas conforme al art. 32, apdo. 1, letra d) del RGPD

  • La eficacia de las medidas técnicas y organizativas se verifica periódicamente, entre otras vías mediante pruebas trimestrales de restauración conforme al punto 6 y pruebas de penetración al menos anuales.
  • Los resultados de las verificaciones se documentan; las vulnerabilidades detectadas se subsanan por orden de prioridad.
  • Estas MTO se revisan y actualizan al menos una vez al año y, además, siempre que se produzcan cambios sustanciales en la infraestructura.

13. Medidas en caso de uso de servicios de terceros

Los siguientes servicios de terceros están integrados en la plataforma o se emplean para su operación. Para estos servicios rigen las MTO y los documentos de protección de datos propios de cada proveedor, cuya adecuación es verificada por octoja:

ServicioProveedorAcreditación de protección de datos
Hosting / centro de datosHetzner Online GmbH (DE)ISO 27001, conforme al RGPD, CTD firmado
Almacenamiento de copias de la base de datosHetzner Online GmbH – Object Storage (DE)ISO 27001, conforme al RGPD, CTD firmado
Dominio / DNSHetzner Online GmbH (DE)ISO 27001, conforme al RGPD, CTD firmado
Base de datos de gestión de clientesSupabase Pte. Ltd. (Singapur; tratamiento de datos en la UE/Fráncfort)SOC 2 tipo 2, cláusulas contractuales tipo de la UE, CTD firmado
Sistema de tickets / soporteCORDNET OÜ (d/b/a Featurebase, EE/UE)Conforme al RGPD, CTD firmado
Comunicación por correo electrónico (soporte)Microsoft 365 (Microsoft Ireland, UE)ISO 27001, cláusulas contractuales tipo de la UE, CTD firmado
Notificaciones por correo electrónicoBrevo (Sendinblue GmbH, DE)Conforme al RGPD, CTD firmado, tratamiento de datos en la UE
CDN / entrega de contenidosBunnyWay d.o.o. – Bunny CDN (SI/UE)Conforme al RGPD, ISO 27001, CTD firmado
Alertas (llamada, SMS)seven communications GmbH & Co. KG (DE)Conforme al RGPD, CTD firmado, tratamiento de datos en la UE

octoja GmbH – Versión de julio de 2026

Estas MTO se revisan y actualizan al menos una vez al año y, además, siempre que se produzcan cambios sustanciales en la infraestructura.