Medidas técnicas y organizativas - TON
Versión: 2.1
Fecha: 4 de agosto de 2026
Entidad: B2Brouter Global, S.L.
MEDIDAS TÉCNICAS Y ORGANIZATIVAS — TOMs
Sección titulada «MEDIDAS TÉCNICAS Y ORGANIZATIVAS — TOMs»B2Brouter aplicará medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, teniendo en cuenta el estado de la técnica, los costes de aplicación, la naturaleza, alcance, contexto y fines del tratamiento, así como los riesgos para los derechos y libertades de las personas físicas.
Las medidas descritas a continuación podrán ser actualizadas durante la vigencia de los servicios, siempre que no supongan una reducción material del nivel de seguridad aplicable.
1. Gobierno de seguridad
Sección titulada «1. Gobierno de seguridad»B2Brouter mantiene políticas, procedimientos y controles internos orientados a proteger la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas y servicios utilizados para el tratamiento de datos personales.
Las responsabilidades internas en materia de seguridad, protección de datos, gestión de incidencias y continuidad del servicio se asignan a los equipos correspondientes de B2Brouter.
2. Control de acceso
Sección titulada «2. Control de acceso»B2Brouter aplica controles destinados a limitar el acceso a sistemas, datos y entornos únicamente a personas autorizadas y en función de necesidades legítimas relacionadas con la prestación de los servicios.
Estas medidas podrán incluir:
- gestión de usuarios y permisos;
- control de privilegios;
- autenticación mediante credenciales personales;
- revisión de accesos;
- revocación de accesos cuando dejen de ser necesarios;
- segregación de funciones cuando resulte aplicable.
3. Confidencialidad del personal
Sección titulada «3. Confidencialidad del personal»El personal autorizado para acceder a datos personales estará sujeto a obligaciones de confidencialidad adecuadas.
B2Brouter adoptará medidas razonables para concienciar y formar al personal que intervenga en la prestación de los servicios respecto de sus obligaciones de seguridad y protección de datos.
4. Seguridad de comunicación y cifrado
Sección titulada «4. Seguridad de comunicación y cifrado»B2Brouter utiliza medidas destinadas a proteger las comunicaciones y transmisiones de datos frente a accesos no autorizados, alteraciones o divulgación indebida.
Estas protegen las comunicaciones y transmisiones de datos mediante canales, certificados y protocolos seguros adecuados a la naturaleza del servicio.
5. Seguridad de infraestructura y alojamiento
Sección titulada «5. Seguridad de infraestructura y alojamiento»B2Brouter presta sus servicios mediante infraestructuras propias o de proveedores especializados ubicados en Alemania y Francia, dentro de la Unión Europea, salvo que se informe lo contrario y se adopten las garantías exigidas por la normativa aplicable.
Los proveedores de infraestructura utilizados por B2Brouter deberán estar sujetos a obligaciones contractuales adecuadas en materia de seguridad, confidencialidad y protección de datos.
La localización concreta de infraestructuras y proveedores relevantes se identificará en el listado de subencargados o documentación técnica aplicable.
6. Segregación lógica
Sección titulada «6. Segregación lógica»B2Brouter aplica medidas orientadas a mantener una segregación lógica adecuada entre clientes, usuarios, entornos, datos y servicios, con el fin de evitar accesos no autorizados o tratamientos no permitidos.
7. Copias de seguridad
Sección titulada «7. Copias de seguridad»B2Brouter mantiene procedimientos de copias de seguridad orientados a preservar la disponibilidad e integridad de los datos y permitir su recuperación ante incidentes técnicos o físicos.
Las copias de seguridad se gestionarán conforme a procedimientos internos definidos, con controles destinados a proteger la información frente a pérdida, destrucción, alteración o acceso no autorizado.
8. Continuidad, recuperación y resiliencia
Sección titulada «8. Continuidad, recuperación y resiliencia»B2Brouter mantiene procedimientos de continuidad del servicio y recuperación ante incidentes orientados a preservar la disponibilidad, integridad y resiliencia de los sistemas y servicios.
Estas medidas podrán incluir procedimientos de restauración, monitorización, gestión de incidencias, escalado interno y recuperación ante incidentes técnicos o físicos.
Los objetivos específicos de recuperación, incluyendo en su caso RTO y RPO, se establecerán en el contrato principal, SLA, condiciones particulares o documentación técnica aplicable al servicio contratado, siempre que hayan sido expresamente acordados con el Cliente.
9. Registro, trazabilidad y monitorización
Sección titulada «9. Registro, trazabilidad y monitorización»B2Brouter mantiene registros técnicos, logs, marcas temporales, evidencias de actividad y mecanismos de monitorización destinados a garantizar la seguridad, trazabilidad, funcionamiento, soporte y auditoría técnica de los servicios.
El acceso está limitado al personal autorizado y la conservación se limita a los períodos necesarios para dichas finalidades, conforme a los plazos documentados de retención aplicables a cada categoría de registro.
10. Gestión de incidencias
Sección titulada «10. Gestión de incidencias»B2Brouter mantiene procedimientos para identificar, analizar, escalar, gestionar y resolver incidencias técnicas o de seguridad que puedan afectar a los servicios.
Cuando una incidencia constituya una violación de seguridad de datos personales conforme al RGPD, se aplicará lo previsto en el presente DPA.
11. Gestión de vulnerabilidades
Sección titulada «11. Gestión de vulnerabilidades»B2Brouter aplica medidas destinadas a identificar, evaluar y gestionar vulnerabilidades técnicas que puedan afectar a la seguridad de los sistemas y servicios.
Estas medidas podrán incluir revisiones técnicas, actualizaciones, parches, monitorización, análisis de riesgos y procedimientos internos de remediación.
12. Desarrollo seguro
Sección titulada «12. Desarrollo seguro»B2Brouter aplicará prácticas razonables de desarrollo, despliegue y mantenimiento seguro en relación con los servicios, teniendo en cuenta la naturaleza y complejidad de la plataforma.
Estas prácticas podrán incluir revisión de cambios, control de versiones, separación de entornos, pruebas, validaciones técnicas y procedimientos de despliegue.
13. Gestión de proveedores
Sección titulada «13. Gestión de proveedores»B2Brouter evaluará y seleccionará proveedores y subencargados teniendo en cuenta criterios razonables de seguridad, confidencialidad, disponibilidad, cumplimiento normativo y protección de datos.
Los proveedores que traten datos personales por cuenta de B2Brouter estarán sujetos a obligaciones contractuales adecuadas conforme al artículo 28 del RGPD cuando actúen como subencargados.
14. Pruebas, auditorías técnicas y pentesting
Sección titulada «14. Pruebas, auditorías técnicas y pentesting»Las pruebas de penetración, escaneos de vulnerabilidades, análisis técnicos intrusivos o cualquier prueba sobre los sistemas de B2Brouter requerirán autorización previa y por escrito de B2Brouter.
B2Brouter podrá establecer condiciones técnicas, ventanas temporales, limitaciones de alcance y medidas de coordinación para evitar impactos en la disponibilidad, seguridad, integridad o continuidad de los servicios.
15. Actualización de medidas
Sección titulada «15. Actualización de medidas»B2Brouter podrá modificar, sustituir o actualizar las medidas técnicas y organizativas descritas en el presente Anexo cuando sea necesario para reflejar cambios técnicos, normativos, organizativos o de seguridad.
Dichas actualizaciones no supondrán una reducción material del nivel de protección aplicable al tratamiento de datos personales.