LEGAL
Política de Seguridad de la Información
Marco con el que DigitalRockets LLC gestiona la seguridad de la información: control de acceso, cifrado, incidentes y proveedores.
1. Objeto
Esta Política de Seguridad de la Información establece el marco general mediante el cual DIGITALROCKETS LLC (“DigitalRockets”) gestiona la seguridad de la información utilizada o tratada durante la prestación de sus servicios.
DigitalRockets presta servicios tecnológicos que pueden incluir:
- diseño y desarrollo web;
- desarrollo de software;
- aplicaciones;
- automatizaciones;
- soluciones basadas en inteligencia artificial;
- SEO;
- integraciones;
- APIs;
- bases de datos;
- hosting;
- mantenimiento;
- soporte técnico;
- servicios tecnológicos personalizados.
Esta Política establece principios y controles generales, pero no constituye una certificación de cumplimiento de una norma concreta ni garantiza que todos los controles descritos se encuentren implementados de forma idéntica en todos los proyectos.
Los controles concretos aplicables a cada Cliente dependerán del servicio contratado, del riesgo, del entorno tecnológico y del correspondiente MSA, SOW, DPA o SLA.
2. Identidad corporativa
DIGITALROCKETS LLC
7901 4TH ST N STE 300
ST. PETERSBURG, FL 33702
United States
Email: digitalrocketsbusiness@proton.me
Website: digital-rockets.xyz
3. Alcance
Esta Política se aplica, según corresponda, a:
- información corporativa;
- información confidencial;
- datos de Clientes;
- datos personales tratados por cuenta de Clientes;
- código fuente;
- credenciales;
- claves API;
- configuraciones;
- documentación;
- infraestructura;
- sistemas;
- aplicaciones;
- servicios cloud;
- herramientas de IA;
- dispositivos utilizados para prestar servicios;
- proveedores tecnológicos.
Cuando DigitalRockets actúe como encargado del tratamiento, esta Política complementará el DPA correspondiente.
4. Objetivos de seguridad
DigitalRockets orienta sus medidas de seguridad a proteger:
Confidencialidad
Evitar accesos o divulgaciones no autorizadas.
Integridad
Reducir el riesgo de modificaciones no autorizadas o incorrectas.
Disponibilidad
Mantener la disponibilidad de sistemas y servicios dentro de las condiciones contratadas.
Resiliencia
Mantener procedimientos razonables para responder a incidentes y recuperar servicios cuando sea posible.
5. Principio de proporcionalidad
Las medidas de seguridad se determinarán teniendo en cuenta:
- naturaleza del servicio;
- volumen de datos;
- sensibilidad de la información;
- riesgos;
- arquitectura;
- tecnología;
- requisitos legales;
- obligaciones contractuales;
- costes razonables.
No todos los proyectos requieren el mismo nivel de seguridad.
Un Cliente podrá contratar requisitos adicionales mediante un SOW, SLA o acuerdo específico.
6. Responsabilidad de seguridad
DigitalRockets podrá asignar responsabilidades de seguridad según:
- función;
- proyecto;
- sistema;
- proveedor;
- nivel de acceso.
Cuando un proyecto requiera responsabilidades específicas, estas podrán documentarse en el SOW.
7. Control de acceso
DigitalRockets aplicará, cuando resulte razonablemente posible, el principio de mínimo privilegio.
Los usuarios deberán disponer únicamente de los permisos necesarios para desempeñar sus funciones.
Los accesos podrán revisarse cuando:
- cambie una función;
- finalice una relación;
- cambie un proyecto;
- se detecte un riesgo;
- sea necesario por razones de seguridad.
8. Autenticación
Cuando sea técnicamente compatible con los sistemas utilizados, DigitalRockets podrá utilizar:
- contraseñas;
- autenticación multifactor;
- claves de acceso;
- autenticación mediante proveedores de identidad;
- tokens;
- certificados;
- otros mecanismos apropiados.
El nivel de autenticación podrá variar según el riesgo del sistema.
9. Autenticación multifactor
DigitalRockets podrá utilizar MFA para sistemas que:
- contengan información confidencial;
- proporcionen acceso administrativo;
- permitan acceder a infraestructura;
- gestionen credenciales;
- presenten riesgo elevado.
Cuando un sistema de terceros no permita MFA, DigitalRockets podrá utilizar controles compensatorios razonables cuando estén disponibles.
10. Gestión de contraseñas
Las credenciales deberán:
- mantenerse confidenciales;
- no compartirse innecesariamente;
- almacenarse utilizando mecanismos apropiados;
- sustituirse cuando exista sospecha de compromiso;
- revocarse cuando ya no sean necesarias.
Cuando sea posible, se utilizarán gestores de contraseñas o mecanismos equivalentes.
11. Gestión de secretos
Las claves API, tokens, contraseñas, certificados y otros secretos no deberán incorporarse deliberadamente al código fuente público.
Cuando resulte apropiado, podrán utilizarse:
- gestores de secretos;
- variables de entorno;
- vaults;
- servicios de gestión de credenciales;
- mecanismos equivalentes.
12. Claves API
Las claves API utilizadas para:
- servicios cloud;
- IA;
- pagos;
- bases de datos;
- APIs de terceros;
- herramientas de automatización;
deberán gestionarse de forma razonable conforme al riesgo.
Cuando sea técnicamente posible, se limitarán:
- permisos;
- alcance;
- origen;
- duración;
- capacidad de ejecución.
13. Revocación de credenciales
DigitalRockets podrá revocar credenciales cuando:
- dejen de ser necesarias;
- exista sospecha de compromiso;
- termine un proyecto;
- termine una relación contractual;
- cambie un proveedor;
- exista un riesgo de seguridad.
14. Acceso a sistemas del cliente
Cuando DigitalRockets necesite acceder a sistemas del Cliente:
- el acceso deberá estar autorizado;
- se utilizarán credenciales proporcionadas o autorizadas por el Cliente;
- el acceso se limitará al alcance necesario;
- se respetarán las instrucciones del Cliente.
El Cliente será responsable de proporcionar permisos adecuados y revocarlos cuando corresponda.
15. Acceso remoto
El acceso remoto a sistemas podrá realizarse mediante:
- conexiones seguras;
- VPN;
- autenticación multifactor;
- herramientas de acceso remoto;
- proveedores cloud;
- mecanismos equivalentes.
Las medidas concretas dependerán del entorno.
16. Dispositivos
Los dispositivos utilizados para prestar servicios deberán mantenerse razonablemente protegidos.
Podrán utilizarse medidas como:
- bloqueo de pantalla;
- contraseñas;
- cifrado del dispositivo;
- actualizaciones;
- antivirus o mecanismos equivalentes;
- MFA;
- gestión de acceso.
17. Actualizaciones
DigitalRockets procurará mantener actualizados:
- sistemas operativos;
- dependencias;
- frameworks;
- librerías;
- herramientas;
- aplicaciones;
- componentes de infraestructura.
La frecuencia dependerá del riesgo y de la naturaleza del sistema.
18. Gestión de vulnerabilidades
DigitalRockets podrá identificar y evaluar vulnerabilidades mediante:
- actualizaciones de proveedores;
- herramientas de análisis;
- revisiones técnicas;
- monitorización;
- pruebas;
- informes de terceros.
La corrección se priorizará teniendo en cuenta:
- gravedad;
- exposición;
- probabilidad;
- impacto;
- disponibilidad de una solución;
- criticidad del sistema.
19. Seguridad del desarrollo
Cuando DigitalRockets desarrolle software, podrá aplicar prácticas de desarrollo seguro como:
- revisión de código;
- validación de entradas;
- control de autenticación;
- control de autorización;
- gestión de secretos;
- revisión de dependencias;
- pruebas;
- separación de entornos.
El nivel de estas medidas dependerá del alcance contratado.
20. Entornos de desarrollo
Cuando sea razonablemente posible, se separarán:
- desarrollo;
- pruebas;
- producción.
Los datos reales del Cliente no deberán utilizarse en entornos de desarrollo salvo que sea necesario y esté autorizado.
Cuando sea posible, podrán utilizarse datos:
- ficticios;
- anonimizados;
- pseudonimizados;
- minimizados.
21. Control de cambios
Los cambios relevantes en sistemas de producción podrán gestionarse mediante procedimientos de cambio adecuados.
Dependiendo del proyecto, estos pueden incluir:
- solicitud;
- revisión;
- pruebas;
- aprobación;
- implementación;
- rollback.
22. Copias de seguridad
Cuando el servicio contratado incluya backups, podrán establecerse medidas relativas a:
- frecuencia;
- almacenamiento;
- acceso;
- retención;
- restauración.
Los requisitos concretos deberán establecerse en el SOW o SLA cuando corresponda.
23. Recuperación
Cuando existan backups adecuados, DigitalRockets podrá realizar procedimientos razonables de recuperación.
No se garantiza una recuperación determinada salvo que exista un SLA específico que establezca:
- RPO;
- RTO;
- frecuencia;
- disponibilidad;
- procedimientos.
24. Continuidad de negocio
DigitalRockets podrá mantener medidas razonables para continuar prestando servicios ante:
- interrupciones;
- fallos de infraestructura;
- indisponibilidad de proveedores;
- incidentes de seguridad;
- errores técnicos.
Los requisitos específicos de continuidad deberán contratarse cuando sean necesarios.
25. Proveedores tecnológicos
DigitalRockets puede utilizar proveedores externos para:
- cloud;
- hosting;
- almacenamiento;
- correo;
- bases de datos;
- IA;
- analítica;
- seguridad;
- monitorización;
- pagos;
- soporte;
- desarrollo;
- automatización.
Cuando un proveedor trate datos personales por cuenta de DigitalRockets o del Cliente, se aplicarán los acuerdos correspondientes cuando legalmente proceda.
26. Evaluación de proveedores
Cuando sea razonablemente necesario, DigitalRockets podrá evaluar proveedores considerando:
- seguridad;
- privacidad;
- disponibilidad;
- reputación;
- condiciones contractuales;
- ubicación;
- características técnicas.
No todos los proveedores estarán sujetos al mismo nivel de evaluación.
27. Subcontratistas
Los colaboradores y subcontratistas que tengan acceso a información de DigitalRockets o de Clientes deberán estar sujetos a obligaciones apropiadas de:
- confidencialidad;
- seguridad;
- protección de datos;
- uso autorizado.
28. Información confidencial
La información confidencial se tratará conforme a:
- esta Política;
- el NDA;
- el MSA;
- instrucciones del Cliente;
- legislación aplicable.
El acceso deberá limitarse a las personas que lo necesiten.
29. Propiedad intelectual
DigitalRockets adoptará medidas razonables para proteger:
- código;
- diseños;
- documentación;
- metodologías;
- secretos comerciales;
- credenciales;
- materiales del Cliente.
La propiedad intelectual se regulará por los contratos correspondientes.
30. Cifrado
Cuando resulte apropiado, DigitalRockets podrá utilizar cifrado:
- durante la transmisión;
- durante el almacenamiento;
- para dispositivos;
- para backups;
- para determinados secretos.
El nivel de cifrado dependerá de:
- sistema;
- proveedor;
- tecnología;
- riesgo;
- servicio contratado.
31. Correo electrónico
El correo electrónico podrá utilizarse para comunicaciones comerciales y técnicas.
Cuando sea apropiado, DigitalRockets podrá implementar:
- autenticación;
- controles de acceso;
- protección antispam;
- protección contra phishing;
- medidas de seguridad del proveedor.
32. Phishing y fraude
DigitalRockets podrá implementar medidas razonables para reducir riesgos derivados de:
- phishing;
- ingeniería social;
- suplantación;
- malware;
- credenciales comprometidas.
Los usuarios deberán informar de actividades sospechosas.
33. Malware
DigitalRockets podrá utilizar mecanismos de protección contra software malicioso cuando estén disponibles y resulten apropiados.
Estos pueden incluir:
- antivirus;
- EDR;
- escaneo;
- filtrado;
- monitorización.
34. Registros y monitorización
Cuando resulte apropiado, DigitalRockets podrá registrar:
- accesos;
- errores;
- eventos;
- cambios;
- actividad administrativa;
- incidentes.
Los registros se utilizarán para:
- seguridad;
- diagnóstico;
- auditoría;
- cumplimiento;
- resolución de incidencias.
35. Retención de logs
La duración de conservación de logs dependerá de:
- necesidad técnica;
- seguridad;
- obligaciones legales;
- requisitos contractuales;
- capacidad del sistema.
Los períodos concretos podrán establecerse en el SOW.
36. Incidentes de seguridad
DigitalRockets mantendrá procedimientos razonables para identificar y gestionar incidentes.
Un incidente puede incluir:
- acceso no autorizado;
- pérdida;
- divulgación;
- alteración;
- indisponibilidad;
- compromiso de credenciales;
- malware;
- explotación de vulnerabilidades.
37. Respuesta a incidentes
La respuesta podrá incluir:
- identificación;
- evaluación;
- contención;
- investigación;
- corrección;
- recuperación;
- documentación;
- comunicación cuando corresponda.
38. Notificación al cliente
Cuando un incidente afecte a Datos del Cliente y DigitalRockets actúe como encargado, se aplicarán las obligaciones del DPA.
Cuando el incidente no afecte a Datos del Cliente pero pueda afectar materialmente a un Servicio contratado, DigitalRockets podrá comunicarlo conforme al MSA/SLA aplicable.
39. Notificación a autoridades
DigitalRockets cumplirá las obligaciones de notificación que legalmente le correspondan.
Cuando DigitalRockets actúe como encargado, el Cliente será normalmente responsable de determinar si debe notificar una brecha a una autoridad o a los interesados, sin perjuicio de las obligaciones legales propias de DigitalRockets.
40. Pruebas de seguridad
Cuando el alcance contratado lo incluya, DigitalRockets podrá realizar:
- pruebas de seguridad;
- análisis de vulnerabilidades;
- pruebas de penetración;
- revisión de código;
- análisis de configuración.
Las pruebas de penetración no se consideran incluidas automáticamente en un proyecto ordinario.
41. Pruebas de penetración
Las pruebas de penetración sobre sistemas de terceros requerirán autorización previa del propietario del sistema.
DigitalRockets no realizará pruebas ofensivas sobre sistemas que no estén incluidos expresamente en el alcance autorizado.
42. SEGURIDAD DE APIs
Cuando DigitalRockets desarrolle APIs, podrá aplicar controles como:
- autenticación;
- autorización;
- validación;
- rate limiting;
- gestión de tokens;
- logs;
- control de errores.
Los controles concretos dependerán del proyecto.
43. Rate limiting
Cuando resulte técnicamente apropiado, DigitalRockets podrá utilizar límites de solicitudes para reducir:
- abuso;
- ataques automatizados;
- consumo excesivo;
- costes inesperados;
- agotamiento de recursos.
44. Seguridad de bases de datos
Cuando DigitalRockets gestione bases de datos, podrá utilizar:
- autenticación;
- control de acceso;
- segmentación;
- cifrado;
- backups;
- logs;
- restricciones de red.
45. Eliminación de datos
Cuando termine un servicio, los datos se gestionarán conforme al MSA, SOW y DPA aplicables.
La eliminación podrá incluir:
- eliminación lógica;
- eliminación física;
- expiración;
- destrucción de backups según ciclo normal.
46. Dispositivos perdidos o robados
Cuando un dispositivo utilizado para prestar servicios se pierda o sea robado, se podrán adoptar medidas como:
- revocación de credenciales;
- cambio de contraseñas;
- cierre de sesiones;
- borrado remoto cuando esté disponible;
- evaluación del incidente.
47. Acceso de administradores
El acceso administrativo deberá limitarse a personas autorizadas.
Cuando sea posible:
- se utilizarán cuentas individuales;
- se evitarán credenciales compartidas;
- se registrarán accesos;
- se limitarán permisos;
- se revocarán accesos innecesarios.
48. Cuentas compartidas
Las cuentas compartidas deberán evitarse cuando el sistema permita cuentas individuales.
Cuando sean técnicamente necesarias, deberán aplicarse controles compensatorios razonables.
49. Separación de clientes
DigitalRockets procurará mantener separación lógica o técnica entre los entornos de diferentes Clientes cuando la arquitectura lo permita.
No deberá utilizarse información de un Cliente para otro Cliente salvo que exista una base contractual y legal que lo permita.
50. Multitenancy
Cuando una aplicación utilice una arquitectura multi-tenant, DigitalRockets podrá implementar mecanismos destinados a separar los datos entre clientes o cuentas.
Los controles específicos deberán definirse según la arquitectura.
51. IA y seguridad
Cuando DigitalRockets utilice inteligencia artificial, podrán aplicarse medidas relativas a:
- protección de prompts;
- gestión de claves API;
- control de acceso;
- filtrado de entradas;
- límites;
- control de herramientas;
- protección de información confidencial.
La Política de Inteligencia Artificial complementa esta Política.
52. Prompt injection
Los sistemas de IA pueden estar expuestos a técnicas como:
- prompt injection;
- indirect prompt injection;
- jailbreaks;
- manipulación de contexto;
- extracción de información.
DigitalRockets podrá implementar medidas de mitigación cuando formen parte del alcance contratado.
No se garantiza la ausencia absoluta de vulnerabilidades.
53. Datos confidenciales en IA
DigitalRockets evaluará razonablemente el uso de proveedores de IA respecto de información confidencial.
Cuando un Cliente requiera restricciones específicas, estas deberán establecerse antes de implementar la solución.
54. Código generado mediante IA
Cuando se utilice IA para asistir en el desarrollo, DigitalRockets podrá realizar revisiones razonables conforme al alcance.
El código generado mediante IA puede contener:
- errores;
- vulnerabilidades;
- dependencias;
- licencias;
- patrones similares a código existente.
Las condiciones específicas se regulan también en la Política de IA y en el SOW.
55. Seguridad de terceros
DigitalRockets no controla directamente la seguridad de:
- proveedores cloud;
- proveedores de IA;
- proveedores SaaS;
- APIs;
- plataformas externas.
La seguridad de dichos proveedores se regirá por sus propias medidas y contratos.
56. Cambios de proveedores
DigitalRockets podrá sustituir proveedores cuando:
- dejen de operar;
- cambien sus condiciones;
- presenten riesgos;
- cambien precios;
- cambien APIs;
- resulten incompatibles.
Cuando el cambio requiera modificaciones sustanciales del proyecto, podrá tratarse como Change Order.
57. Seguridad física
Los proveedores de infraestructura utilizados por DigitalRockets podrán disponer de controles físicos propios.
Cuando DigitalRockets no controle directamente la infraestructura física, dependerá de las medidas proporcionadas por el proveedor correspondiente.
58. Seguridad cloud
Cuando se utilicen servicios cloud, DigitalRockets podrá aplicar controles de:
- identidad;
- permisos;
- redes;
- secretos;
- logs;
- backups;
- configuración;
- monitorización.
La arquitectura concreta dependerá del proyecto.
59. Configuración segura
DigitalRockets procurará evitar configuraciones innecesariamente expuestas.
Esto puede incluir:
- cierre de puertos;
- restricciones de acceso;
- eliminación de servicios innecesarios;
- protección de endpoints;
- control de permisos.
60. Principio de mínimo acceso
Los permisos se limitarán razonablemente a lo necesario para:
- prestar el servicio;
- administrar sistemas;
- resolver incidencias;
- mantener infraestructura.
61. Revocación al finalizar proyectos
Cuando termine un proyecto, DigitalRockets podrá revisar y revocar:
- usuarios;
- cuentas;
- tokens;
- claves;
- accesos;
- permisos.
El Cliente deberá revocar también los accesos concedidos a DigitalRockets cuando ya no sean necesarios.
62. Seguridad de la información del cliente
El Cliente deberá proporcionar información mediante canales apropiados.
No deberá enviar deliberadamente:
- contraseñas en texto plano;
- claves privadas;
- secretos;
- credenciales completas;
- información altamente sensible;
por canales no autorizados.
63. Responsabilidades del cliente
El Cliente será responsable de:
- sus propios sistemas;
- sus usuarios;
- sus credenciales;
- permisos concedidos;
- configuración de terceros bajo su control;
- seguridad de sus dispositivos;
- instrucciones proporcionadas a DigitalRockets.
64. Seguridad de usuarios finales
Cuando DigitalRockets desarrolle una aplicación para el Cliente, el Cliente será responsable de comunicar a sus usuarios:
- requisitos de contraseña;
- MFA cuando proceda;
- normas de uso;
- advertencias;
- prácticas de seguridad.
DigitalRockets podrá implementar estas funcionalidades cuando estén incluidas en el alcance.
65. Formación y concienciación
DigitalRockets podrá proporcionar formación interna sobre:
- seguridad;
- phishing;
- protección de información;
- contraseñas;
- IA;
- privacidad.
La formación específica para Clientes deberá contratarse cuando corresponda.
66. Auditorías
DigitalRockets podrá revisar internamente determinados controles de seguridad.
Los Clientes podrán solicitar información razonable sobre seguridad cuando esté relacionada con los Servicios y conforme al MSA/DPA.
Las auditorías técnicas extensas podrán requerir un servicio específico.
67. Certificaciones
Salvo que DigitalRockets declare expresamente lo contrario, esta Política no implica que DigitalRockets posea:
- ISO 27001;
- SOC 1;
- SOC 2;
- PCI DSS;
- certificaciones equivalentes.
Si una certificación concreta resulta necesaria para un proyecto, deberá establecerse expresamente.
68. Cumplimiento normativo
DigitalRockets procurará cumplir la legislación aplicable a sus actividades.
Los requisitos regulatorios específicos del Cliente deberán identificarse en el SOW.
Esta Política no constituye una garantía de cumplimiento normativo del negocio del Cliente.
69. Protección de datos
La seguridad de datos personales se regula también mediante:
- Política de Privacidad;
- DPA;
- legislación aplicable.
Cuando exista conflicto en materia de protección de datos, las disposiciones imperativas aplicables y el DPA prevalecerán sobre esta Política.
70. Confidencialidad
La información confidencial estará protegida adicionalmente por el NDA cuando exista.
Esta Política no limita las obligaciones de confidencialidad.
71. Incidentes causados por terceros
Cuando un incidente sea causado por un proveedor externo, DigitalRockets podrá:
- contactar al proveedor;
- evaluar el impacto;
- aplicar medidas de contención;
- informar al Cliente cuando corresponda;
- implementar una alternativa.
DigitalRockets no controla directamente los sistemas de terceros.
72. Incidentes causados por el cliente
Si un incidente deriva de:
- credenciales del Cliente;
- configuración del Cliente;
- software de terceros bajo control del Cliente;
- instrucciones del Cliente;
- acceso concedido por el Cliente;
DigitalRockets podrá asistir en la medida contratada.
73. Incidentes de fuerza mayor
DigitalRockets podrá verse afectada por eventos fuera de su control, incluyendo:
- ataques masivos;
- interrupciones cloud;
- fallos de infraestructura;
- desastres naturales;
- conflictos;
- fallos generalizados de Internet.
Las obligaciones contractuales se interpretarán conforme al MSA.
74. Limitación de responsabilidad
Las obligaciones de responsabilidad relacionadas con seguridad estarán sujetas al MSA, DPA y SOW aplicables.
Esta Política no constituye una garantía absoluta de seguridad ni amplía automáticamente las obligaciones de DigitalRockets.
75. Ausencia de garantía absoluta
DigitalRockets no garantiza que:
- ningún sistema pueda ser comprometido;
- ningún incidente pueda ocurrir;
- ningún proveedor pueda sufrir una interrupción;
- ningún código pueda contener vulnerabilidades;
- ningún ataque pueda tener éxito.
Las obligaciones concretas dependerán del contrato y de la legislación aplicable.
76. Servicios de seguridad adicionales
Cuando el Cliente requiera:
- SOC;
- monitorización 24/7;
- pentesting;
- auditoría;
- SIEM;
- EDR;
- respuesta gestionada;
- cumplimiento específico;
estos servicios deberán contratarse expresamente.
77. SLA y seguridad
Cuando exista un SLA específico, este podrá establecer:
- disponibilidad;
- tiempos de respuesta;
- tiempos de recuperación;
- mantenimiento;
- incidentes;
- escalado.
El SLA prevalecerá respecto de los compromisos específicos que establezca.
78. D-OneCash
D-OneCash es un proyecto o producto independiente relacionado con DigitalRockets LLC.
Las medidas de seguridad específicas de D-OneCash se regirán por su propia arquitectura, contratos y documentación.
La prestación de servicios tecnológicos por DigitalRockets para D-OneCash no implica que esta Política constituya la política de seguridad del producto.
79. Actividades reguladas
DigitalRockets presta servicios tecnológicos.
Esta Política no implica que DigitalRockets actúe como:
- entidad financiera;
- entidad de pago;
- transmisor de dinero;
- custodio;
- proveedor de inversión;
- entidad sanitaria;
- entidad regulada equivalente.
Los requisitos de seguridad específicos de sectores regulados deberán establecerse contractualmente.
80. Propiedad de los datos
Los datos del Cliente continúan perteneciendo al Cliente o a sus respectivos titulares.
La aplicación de medidas de seguridad no supone transferencia de propiedad intelectual.
81. Información agregada y anonimizada
DigitalRockets podrá utilizar información correctamente anonimizada o agregada para:
- estadísticas;
- seguridad;
- análisis;
- mejora técnica.
Cuando la información pueda seguir identificando razonablemente a una persona, continuará tratándose conforme a la legislación aplicable.
82. Revisión de la política
DigitalRockets podrá revisar esta Política periódicamente.
Las revisiones podrán responder a:
- cambios tecnológicos;
- cambios legales;
- nuevos proveedores;
- nuevos servicios;
- incidentes;
- cambios de riesgos.
83. Cambios importantes
Cuando un cambio afecte materialmente a obligaciones contractuales existentes, DigitalRockets podrá comunicarlo mediante los mecanismos previstos en el MSA.
84. Excepciones
Cualquier excepción relevante a los controles establecidos deberá:
- estar justificada;
- documentarse cuando corresponda;
- aprobarse por la persona responsable;
- evaluarse respecto del riesgo.
85. Excepciones solicitadas por clientes
Cuando un Cliente solicite una configuración que reduzca la seguridad recomendada, DigitalRockets podrá:
- advertir sobre el riesgo;
- solicitar confirmación;
- rechazar la configuración;
- establecer una excepción documentada.
86. Seguridad y cambios de alcance
Si un Cliente modifica sustancialmente:
- volumen de usuarios;
- datos;
- arquitectura;
- integraciones;
- proveedores;
- nivel de riesgo;
DigitalRockets podrá requerir una revisión de seguridad.
Los trabajos adicionales podrán presupuestarse mediante Change Order.
87. Seguridad y proyectos de IA
Los proyectos que utilicen IA podrán requerir controles adicionales debido a:
- prompt injection;
- exposición de datos;
- abuso de APIs;
- acceso de agentes a herramientas;
- generación de contenido;
- automatización de acciones.
Los controles específicos deberán definirse en el SOW cuando corresponda.
88. Seguridad y desarrollo web
Los proyectos web podrán requerir:
- HTTPS;
- gestión de sesiones;
- autenticación;
- autorización;
- protección de formularios;
- validación;
- actualización de dependencias.
Las características concretas dependerán del proyecto.
89. Seguridad y software personalizado
Los proyectos de software podrán incluir requisitos específicos de:
- arquitectura;
- autenticación;
- autorización;
- logging;
- backups;
- recuperación;
- pruebas.
Cuando sean críticos, deberán documentarse en el SOW.
90. Contacto de seguridad
Las cuestiones relacionadas con seguridad podrán dirigirse a:
digitalrocketsbusiness@proton.me
Cuando un Cliente disponga de un contacto técnico específico, podrá utilizarse dicho canal.
Para incidentes urgentes relacionados con un Servicio, el Cliente deberá utilizar el canal de soporte definido en el SLA o SOW cuando exista.
91. Contacto para incidentes
Email: digitalrocketsbusiness@proton.me
DigitalRockets podrá establecer posteriormente un canal específico para incidentes críticos.
92. Conservación de información de seguridad
Los registros relacionados con seguridad podrán conservarse durante el período necesario para:
- investigación;
- prevención;
- cumplimiento;
- defensa de derechos;
- mantenimiento.
Los períodos concretos dependerán del sistema y de la legislación aplicable.
93. Relación con el DPA
Cuando DigitalRockets actúe como encargado del tratamiento:
el DPA prevalecerá sobre esta Política respecto de las obligaciones específicas de protección de datos personales.
Esta Política complementará las medidas de seguridad establecidas en el DPA.
94. Relación con el MSA
El MSA prevalecerá respecto de:
- responsabilidad;
- indemnizaciones;
- limitaciones;
- propiedad intelectual;
- pagos;
- terminación;
- resolución de controversias.
Esta Política no modifica dichas condiciones salvo que se establezca expresamente.
95. Relación con el SOW
El SOW podrá establecer requisitos de seguridad específicos.
Por ejemplo:
- MFA;
- pentesting;
- backups;
- RPO;
- RTO;
- cifrado;
- monitorización;
- auditorías.
Los requisitos expresamente contratados prevalecerán respecto del proyecto correspondiente.
96. Relación con la política de IA
La Política de Inteligencia Artificial de DigitalRockets regula específicamente los riesgos y condiciones relacionados con IA.
Cuando un sistema utilice IA, ambas políticas podrán resultar aplicables.
97. Relación con el NDA
El NDA continuará protegiendo la información confidencial.
Esta Política no reduce las obligaciones de confidencialidad.
98. Cumplimiento internacional
DigitalRockets presta servicios internacionalmente.
Los requisitos de seguridad podrán variar según:
- jurisdicción;
- sector;
- datos;
- Cliente;
- infraestructura;
- legislación.
Cuando un Cliente requiera una normativa específica, deberá incluirse en el SOW.
99. Normas y referencias
Esta Política puede interpretarse teniendo en cuenta principios y buenas prácticas de seguridad de la información, incluyendo cuando resulte apropiado:
- NIST Cybersecurity Framework;
- NIST Secure Software Development Framework;
- ISO/IEC 27001;
- OWASP;
- principios de seguridad por diseño;
- legislación aplicable de protección de datos.
La referencia a estas normas no significa que DigitalRockets esté certificada o formalmente acreditada bajo ellas.
100. Fin de la política de seguridad de la información
DIGITALROCKETS LLC
7901 4TH ST N STE 300
ST. PETERSBURG, FL 33702
United States
Email: digitalrocketsbusiness@proton.me
Website: digital-rockets.xyz
Última actualización: 12 de agosto de 2026
Fin del documento