Cifrado
Datos en reposo con AES-256-GCM y una clave propia por tenant. Transporte TLS 1.3 con HSTS. Claves HSM o KMS del cliente en Enterprise bajo petición.
Seguridad, protección de datos, alojamiento y subencargados de la plataforma — públicos, actualizados y sin un PDF comercial.
Este Trust Center describe cómo deveca GRC opera la plataforma: dónde están los datos, qué medidas aplican y qué encargados intervienen. Cubre la aplicación en grc.deveca.app.
Medidas técnicas y organizativas para confidencialidad, integridad y disponibilidad. El detalle también está en la página de seguridad.
Datos en reposo con AES-256-GCM y una clave propia por tenant. Transporte TLS 1.3 con HSTS. Claves HSM o KMS del cliente en Enterprise bajo petición.
Cada tenant tiene sus propias claves. Sin cachés compartidas ni consultas entre tenants.
RBAC con derechos a nivel de campo, MFA exigible (TOTP, WebAuthn) y sesiones con pista de auditoría. SSO con Microsoft Entra ID está disponible; otros IdP (SAML, OIDC, Google Workspace, LDAP) llegarán después.
OWASP Top 10 como mínimo del SDLC, análisis estático y dinámico en cada pipeline, más escaneo de dependencias y SBOM (CycloneDX) por entrega.
Monitorización 24/7 con guardia en Alemania. Copias según la regla 3-2-1, conservación de 35 días. Recuperación ante desastres probada (RPO 1h / RTO 4h).
Registro de auditoría completo de cada acción administrativa. Divulgación responsable: security@deveca.org.
La plataforma GRC se desarrolla en Alemania. La ejecución está en Railway, la base de datos en Hetzner en Núremberg y las copias en Falkenstein.
Producto, operación y soporte están en Alemania. No hay desarrollo offshore del núcleo de la plataforma.
El frontend y el backend de la aplicación GRC se ejecutan en Railway Corporation.
La base de datos de la aplicación GRC está en Hetzner en Núremberg.
Datos GRC almacenados y base de datos en Hetzner en Núremberg. Infraestructura certificada ISO 27001, alojada en la UE, residencia de datos en Alemania.
Centro de respaldo geográficamente separado en Falkenstein para recuperación y resiliencia — también en Alemania.
El sitio de marketing puede servirse a través de proveedores de la UE o de EE. UU. Los datos personales de clientes de la aplicación GRC permanecen en las ubicaciones alemanas citadas.
Encargados del art. 28 RGPD que tratan datos personales por cuenta de deveca. Existen contratos con todos los proveedores citados.
| Proveedor | Finalidad | Ubicación | Garantías |
|---|---|---|---|
Railway Corporation Aviso de privacidad | Ejecución de la aplicación GRC (frontend y backend) | EE. UU. / UE | Contrato art. 28 RGPD · CCT |
Hetzner Online GmbH Aviso de privacidad | Base de datos y almacenamiento de objetos para evidencias, adjuntos y copias | Alemania (Núremberg, Falkenstein) | Contrato art. 28 RGPD · centro ISO 27001 · residencia DE |
Vercel Inc. Aviso de privacidad | Alojamiento del sitio de marketing | EE. UU. / UE (fra1) | Contrato · región UE para el sitio · DPF / CCT |
Cloudflare Inc. Aviso de privacidad | DNS, CDN, protección DDoS y WAF | EE. UU. / UE | Contrato · CCT · tratamiento en la UE cuando está disponible |
Resend Inc. Aviso de privacidad | Envío de correo transaccional | EE. UU. | Contrato · CCT |
Stripe, Inc. Opcional Aviso de privacidad | Pagos y suscripciones | EE. UU. / UE | Contrato · PCI-DSS · CCT |
Publicamos los cambios relevantes en esta página. Preguntas: datenschutz@deveca.org.
Las personas interesadas pueden ejercer sus derechos del RGPD a través del portal DSR o directamente por correo.
Para compras, privacidad y auditoría: las evidencias esenciales y los límites, de un vistazo.
El contrato de encargo forma parte del contrato — para compras y protección de datos, sin un ciclo extra de negociación.
Las medidas técnicas y organizativas se orientan al art. 32 RGPD y al BSI IT-Grundschutz.
Operación en infraestructura certificada en Núremberg, con copia en Falkenstein.
La lista actual de encargados es pública en el Trust Center y en /subprozessoren.
Proveedores y subencargados se evalúan según criterios de soberanía documentados — trazables para auditoría y compras.
Una prueba de penetración externa está prevista para la siguiente fase de release. Divulgación responsable: security@deveca.org.
Este Trust Center es una vista transparente de la operación. No es un certificado y no sustituye el contrato del art. 28, las MTO ni los anexos contractuales individuales.
Para solicitudes de privacidad, el contrato y evidencias de seguridad puede contactarnos directamente.
Protección de datos
datenschutz@deveca.orgVentas y contrato del art. 28
kontakt@deveca.orgContrato, MTO y documentación de compras bajo petición.
Información sobre el estado operativo actual de la plataforma. La base contractual siguen siendo el contrato, las MTO y la política de privacidad.