Protección de Datos
Nuestro marco de protección de datos: cifrado, residencia, controles de acceso, retención, certificaciones y subprocesadores.
En Bett, la protección de datos no es una capa añadida al final: es la base sobre la que diseñamos, construimos y operamos cada producto. Este documento describe nuestro marco de protección de datos: cómo se trata la información, dónde reside, quién puede acceder, cuánto tiempo se conserva, qué certificaciones tenemos y con qué subprocesadores trabajamos.
1. Roles y responsabilidad
Operamos bajo un modelo de responsabilidades claro:
- Bett como controlador: para datos de cuenta y uso de la plataforma (login, email, logs).
- Bett como procesador: para los datos que nuestros clientes suben a la plataforma (sus clientes, prospectos, huéspedes, leads).
- Subprocesadores: terceros cuidadosamente seleccionados que ayudan a operar el servicio bajo nuestro control y obligaciones equivalentes.
2. Cifrado y criptografía
| Capa | Algoritmo | Detalle |
|---|---|---|
| Datos en reposo | AES-256-GCM | Cifrado de discos y bases de datos con claves gestionadas vía HSM. |
| Datos en tránsito | TLS 1.3 | Cifrado de todas las conexiones externas e internas. HSTS habilitado. |
| Backups | AES-256 | Backups cifrados en reposo y en tránsito a regiones secundarias. |
| Secretos | Vault + envelope encryption | Rotación automática, scoping por servicio. |
| Contraseñas | Argon2id | Hash con parámetros de memoria altos; sal única por usuario. |
3. Aislamiento por tenant
Cada cliente opera en su propio tenant lógico, con separación a nivel de:
- Row-level security en todas las bases de datos relacionales.
- Namespaces lógicos en almacenes de objetos y búsqueda.
- Claves de cifrado dedicadas (BYOK disponible en plan Enterprise).
- Conectores privados para integraciones on-prem.
4. Residencia de datos (region pinning)
Los clientes pueden elegir dónde se almacenan sus datos primarios:
- UE (Frankfurt, Irlanda): para clientes europeos y bajo RGPD.
- México (Querétaro): para clientes bajo LFPDPPP.
- US (Virginia, Oregon): para clientes bajo regulaciones US (CCPA, HIPAA BAA disponible).
- Multi-región: activo-pasivo o activo-activo con failover automático.
Los datos no migran fuera de la región elegida, salvo cuando el cliente lo solicite explícitamente o para servicios globales (por ejemplo, DNS público, telemetría agregada anonimizada).
5. Control de acceso y autenticación
- SSO/SAML 2.0 con cualquier IdP (Okta, Azure AD, Google Workspace, Auth0).
- SCIM 2.0 para provisionamiento y deprovisionamiento automático.
- MFA obligatorio para roles administrativos. MFA biométrico opcional (WebAuthn/FIDO2).
- RBAC granular: permisos por campo, por etapa, por territorio.
- Just-in-time access: para operaciones privilegiadas, con aprobación y expiración.
- Principio de menor privilegio revisado trimestralmente.
6. Logging, auditoría y trazabilidad
- Logs inmutables firmados criptográficamente (hash chain estilo Certificate Transparency).
- Retención de logs de auditoría por 13 meses, con export disponible.
- Streaming de eventos a SIEM del cliente (Splunk, Datadog, Elastic).
- Trazabilidad end-to-end: cada acción queda asociada a un actor, un timestamp y un tenant.
7. Retención y eliminación
Aplicamos políticas de retención diferenciadas según la categoría de dato:
| Categoría | Retención | Eliminación |
|---|---|---|
| Datos de cuenta | Vida de la cuenta + 30 días | Hard delete + crypto-shred de claves |
| Datos del cliente (CRM/PMS) | Según instrucción del cliente | Hard delete verificable a los 30 días |
| Logs de aplicación | 13 meses | Rotación automática |
| Backups | 35 días | Sobrescritura criptográfica |
| Registros contables | 5-10 años (jurisdicción) | Según obligación legal |
8. Programa de seguridad
- SOC 2 Type II (anual, auditado por Big Four).
- ISO 27001 y ISO 27701 para gestión de seguridad y privacidad.
- Penetration testing anual por firmas independientes (NCC Group, Trail of Bits).
- Bug bounty público en HackerOne.
- SDLC seguro: SAST, DAST, SCA, revisión de código obligatoria, secrets scanning.
- Formación obligatoria de todos los empleados en seguridad y privacidad (trimestral).
9. Notificación de incidentes
En caso de incidente de seguridad que afecte Datos Personales:
- Notificamos al Cliente controlador en menos de 72 horas desde que tengamos conocimiento.
- Proporcionamos información sobre naturaleza, categorías de datos afectadas, número estimado de titulares y medidas de mitigación.
- Cooperamos con el Cliente en la notificación a la autoridad de control y, cuando proceda, a los titulares afectados.
- Para incidentes en infraestructura de subprocesadores, mantenemos los mismos SLA.
10. Subprocesadores
Lista completa y actualizada de subprocesadores, con país de procesamiento y naturaleza del tratamiento, disponible en DPA. Bett notifica con al menos 30 días de antelación cualquier nuevo subprocesador, dando al Cliente la posibilidad de objetar.
11. Transferencias internacionales
Para transferencias desde la UE/EEE, Reino Unido o Suiza hacia terceros países, Bett utiliza las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea (módulo 2 controlador→procesador y módulo 3 procesador→subprocesador), con la correspondiente evaluación de impacto. Adicionalmente, implementamos medidas suplementarias: cifrado en tránsito y reposo, segmentación lógica, accesos solo bajo necesidad.
12. Derechos del titular de los datos
Canalizamos los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad. Las solicitudes de titulares recibidas en [email protected] se redirigen al Cliente controlador (cuando aplica) en menos de 48 horas. Ver Política de Privacidad.
13. Integraciones de Meta (Tech Provider)
Cuando actúas como Tech Provider de Meta para WhatsApp Business, Instagram y Messenger, Bett procesa datos en tu nombre siguiendo los Términos de Meta Tech Provider y las Políticas de WhatsApp Business. Detalles completos en la página dedicada.
14. Contacto
Para temas de protección de datos: [email protected] / [email protected]
Bett Technologies, S.A.
Attn: Data Protection Officer (DPO)
CDMX, México / Barcelona, España