Versión: 1.0 | Clasificación: Público | Fecha de Vigencia: 01. 08. 2026. | Última Actualización: 24. 07. 2026.
Esta Política de Respuesta a Incidentes y Violación de Datos Personales describe cómo Chronos Web Tech Kft. identifica, gestiona, investiga, documenta y responde a incidentes de seguridad de la información y violaciones de datos personales que afectan a la plataforma Appointio.eu.
El objetivo de esta Política es minimizar el impacto de los incidentes garantizando al mismo tiempo el cumplimiento de las leyes de protección de datos aplicables, incluido el Reglamento General de Protección de Datos (RGPD).
Esta Política se aplica a:
Incidente de Seguridad: Cualquier evento que pueda comprometer la confidencialidad, integridad o disponibilidad de la información o los sistemas. Los ejemplos incluyen intentos de acceso no autorizado, infecciones de malware, interrupciones del servicio, divulgación accidental de información y cuentas de usuario comprometidas.
Violación de Datos Personales: Una violación de la seguridad que conduce a la destrucción accidental, pérdida, alteración, divulgación no autorizada o acceso no autorizado a datos personales.
Gravedad Baja: intentos de inicio de sesión fallidos aislados; problemas de configuración no sensibles; degradación temporal del servicio.
Gravedad Media: acceso no autorizado a la cuenta; phishing que afecta a usuarios internos; divulgación accidental a un destinatario no deseado.
Gravedad Alta: ransomware; compromiso de la base de datos; robo de credenciales; interrupción del servicio a gran escala; violación de datos personales confirmada que afecta a múltiples usuarios.
1. Identificación: Los incidentes potenciales se detectan a través de monitoreo, análisis de registros, informes de clientes, informes de empleados y notificaciones de terceros.
2. Evaluación: La Empresa evalúa los sistemas, usuarios, datos, impacto comercial e implicaciones legales afectados.
3. Contención: Las acciones pueden incluir deshabilitar cuentas, bloquear tráfico malicioso, revocar tokens de API, aislar sistemas afectados.
4. Investigación: La Empresa investiga la causa raíz, el vector de ataque, la información afectada, la cronología y la efectividad de los controles existentes.
5. Recuperación: Las actividades pueden incluir restaurar copias de seguridad, implementar parches de seguridad, rotar credenciales, validar la integridad del sistema y monitorear la actividad recurrente.
6. Lecciones Aprendidas: Después de cada incidente significativo, la Empresa revisa los factores contribuyentes, la efectividad de la respuesta y las oportunidades de mejora. Los procedimientos internos pueden actualizarse en consecuencia.
Cuando sea requerido por el Artículo 33 del RGPD, la Empresa notificará a la autoridad de control competente sin dilación indebida y, cuando sea factible, dentro de las 72 horas posteriores a tener conocimiento de una violación de datos personales reportable. Cuando sea requerido por el Artículo 34 del RGPD, también se informará a las personas afectadas cuando la violación pueda resultar en un alto riesgo para sus derechos y libertades.
Si se ven afectados los datos del cliente, la Empresa proporcionará información que incluye la naturaleza del incidente, las categorías de datos afectados, las consecuencias probables, las medidas de mitigación, las acciones recomendadas para el cliente y la información de contacto.
La Empresa mantiene registros internos de incidentes de seguridad significativos, incluyendo el identificador del incidente, la fecha de descubrimiento, la categoría del incidente, los sistemas y datos afectados, las acciones tomadas, la fecha de resolución y las lecciones aprendidas.
Para apoyar las investigaciones, la Empresa puede mantener registros de autenticación, registros de aplicaciones, registros de seguridad, registros de auditoría y registros de infraestructura. Los registros están protegidos contra modificaciones no autorizadas cuando sea técnicamente factible. El acceso a los registros está restringido al personal autorizado.
Cuando un incidente involucre a un subencargado, la Empresa cooperará con el subencargado para evaluar el incidente, mitigar los riesgos, cumplir con las obligaciones legales y notificar a las partes afectadas cuando sea requerido.
Los procedimientos de respuesta a incidentes se revisan y actualizan periódicamente para reflejar nuevas amenazas, desarrollos legales, cambios tecnológicos y experiencia operativa.
Clientes, investigadores y terceros pueden reportar vulnerabilidades sospechosas o incidentes de seguridad a [email protected]. La Empresa fomenta la divulgación responsable e investigará los reportes de buena fe.
Las preguntas sobre esta Política pueden dirigirse a: Chronos Web Tech Kft.
Correo electrónico: [email protected] | Sitio web: www.chronosweb.hu