Saltar al contenido
deveca GRC
Trust Center

Transparencia que puede comprobar.

Seguridad, protección de datos, alojamiento y subencargados de la plataforma — públicos, actualizados y sin un PDF comercial.

Desarrollado en AlemaniaResidencia de datos Núremberg · respaldo FalkensteinEstado: 15 de septiembre de 2026

Resumen

Este Trust Center describe cómo deveca GRC opera la plataforma: dónde están los datos, qué medidas aplican y qué encargados intervienen. Cubre la aplicación en grc.deveca.app.

Seguridad

Medidas técnicas y organizativas para confidencialidad, integridad y disponibilidad. El detalle también está en la página de seguridad.

Cifrado

Datos en reposo con AES-256-GCM y una clave propia por tenant. Transporte TLS 1.3 con HSTS. Claves HSM o KMS del cliente en Enterprise bajo petición.

Aislamiento de tenants

Cada tenant tiene sus propias claves. Sin cachés compartidas ni consultas entre tenants.

Identidad y acceso

RBAC con derechos a nivel de campo, MFA exigible (TOTP, WebAuthn) y sesiones con pista de auditoría. SSO con Microsoft Entra ID está disponible; otros IdP (SAML, OIDC, Google Workspace, LDAP) llegarán después.

Seguridad de la aplicación

OWASP Top 10 como mínimo del SDLC, análisis estático y dinámico en cada pipeline, más escaneo de dependencias y SBOM (CycloneDX) por entrega.

Operación y recuperación

Monitorización 24/7 con guardia en Alemania. Copias según la regla 3-2-1, conservación de 35 días. Recuperación ante desastres probada (RPO 1h / RTO 4h).

Registro

Registro de auditoría completo de cada acción administrativa. Divulgación responsable: security@deveca.org.

Alojamiento y residencia de datos

La plataforma GRC se desarrolla en Alemania. La ejecución está en Railway, la base de datos en Hetzner en Núremberg y las copias en Falkenstein.

Desarrollo en Alemania

Producto, operación y soporte están en Alemania. No hay desarrollo offshore del núcleo de la plataforma.

Ejecución

Railway

El frontend y el backend de la aplicación GRC se ejecutan en Railway Corporation.

Base de datos

Hetzner

La base de datos de la aplicación GRC está en Hetzner en Núremberg.

Centro de datos principal

Nürnberg

Datos GRC almacenados y base de datos en Hetzner en Núremberg. Infraestructura certificada ISO 27001, alojada en la UE, residencia de datos en Alemania.

Centro de datos de respaldo

Falkenstein

Centro de respaldo geográficamente separado en Falkenstein para recuperación y resiliencia — también en Alemania.

El sitio de marketing puede servirse a través de proveedores de la UE o de EE. UU. Los datos personales de clientes de la aplicación GRC permanecen en las ubicaciones alemanas citadas.

Subencargados

Encargados del art. 28 RGPD que tratan datos personales por cuenta de deveca. Existen contratos con todos los proveedores citados.

ProveedorFinalidadUbicaciónGarantías

Railway Corporation

Aviso de privacidad
Ejecución de la aplicación GRC (frontend y backend)EE. UU. / UEContrato art. 28 RGPD · CCT

Hetzner Online GmbH

Aviso de privacidad
Base de datos y almacenamiento de objetos para evidencias, adjuntos y copiasAlemania (Núremberg, Falkenstein)Contrato art. 28 RGPD · centro ISO 27001 · residencia DE

Vercel Inc.

Aviso de privacidad
Alojamiento del sitio de marketingEE. UU. / UE (fra1)Contrato · región UE para el sitio · DPF / CCT

Cloudflare Inc.

Aviso de privacidad
DNS, CDN, protección DDoS y WAFEE. UU. / UEContrato · CCT · tratamiento en la UE cuando está disponible

Resend Inc.

Aviso de privacidad
Envío de correo transaccionalEE. UU.Contrato · CCT

Stripe, Inc.

Opcional

Aviso de privacidad
Pagos y suscripcionesEE. UU. / UEContrato · PCI-DSS · CCT

Publicamos los cambios relevantes en esta página. Preguntas: datenschutz@deveca.org.

Protección de datos

Las personas interesadas pueden ejercer sus derechos del RGPD a través del portal DSR o directamente por correo.

  • Acceso a los datos personales almacenados
  • Rectificación de datos inexactos
  • Supresión cuando la ley lo permita
  • Portabilidad en un formato habitual
  • Oposición a determinados tratamientos
  • Reclamación ante una autoridad de control

Cumplimiento

Para compras, privacidad y auditoría: las evidencias esenciales y los límites, de un vistazo.

Contrato del art. 28 RGPD

El contrato de encargo forma parte del contrato — para compras y protección de datos, sin un ciclo extra de negociación.

MTO según el art. 32 RGPD

Las medidas técnicas y organizativas se orientan al art. 32 RGPD y al BSI IT-Grundschutz.

Centro de datos ISO 27001

Operación en infraestructura certificada en Núremberg, con copia en Falkenstein.

Transparencia de subencargados

La lista actual de encargados es pública en el Trust Center y en /subprozessoren.

Residencia de datos en Alemania

Proveedores y subencargados se evalúan según criterios de soberanía documentados — trazables para auditoría y compras.

Pentest y divulgación

Una prueba de penetración externa está prevista para la siguiente fase de release. Divulgación responsable: security@deveca.org.

Este Trust Center es una vista transparente de la operación. No es un certificado y no sustituye el contrato del art. 28, las MTO ni los anexos contractuales individuales.

Contacto

Para solicitudes de privacidad, el contrato y evidencias de seguridad puede contactarnos directamente.

Ventas y contrato del art. 28

kontakt@deveca.org

Contrato, MTO y documentación de compras bajo petición.

Información sobre el estado operativo actual de la plataforma. La base contractual siguen siendo el contrato, las MTO y la política de privacidad.