Saltar al contenido

Centro de confianza

Seguridad pensada para infraestructuras públicas.

Las ciudades confían a CivicFlow los avisos de sus vecinos y el trabajo que mantiene seguras sus calles. Así protegemos esos datos y así puedes comprobarlo.

Cumplimiento y controles

Seguridad que puedes comprobar.

Nuestro dossier de seguridad, el resumen del pentest y el DPA están disponibles para clientes y posibles clientes bajo acuerdo de confidencialidad.

  • Previsto 1T 2027

    Certificación ISO 27001 en curso

    Estamos implantando nuestro sistema de gestión de seguridad de la información con un auditor externo; prevemos certificarnos en el primer trimestre de 2027.

  • Previsto

    SOC 2 Tipo I previsto

    Tenemos prevista una auditoría SOC 2 Tipo I después de la ISO 27001. Mientras tanto, compartimos un resumen de nuestros controles y respondemos a tu cuestionario.

  • UE

    RGPD y residencia de datos en la UE

    Contratas con CivicFlow Technologies S.L., con sede en Madrid. Los clientes de la UE se alojan en Fráncfort, con copias en una segunda región de la UE en Ámsterdam.

  • AES-256 · TLS 1.3

    Cifrado en todas partes

    AES-256 en reposo y TLS 1.3 en tránsito, con claves por región que rotan automáticamente.

  • SAML · OIDC

    SSO, SAML y SCIM

    Inicio de sesión único con cualquier proveedor de identidad SAML u OIDC y aprovisionamiento automático con SCIM.

  • RBAC

    Acceso por roles y registros de auditoría

    Roles detallados por departamento y distrito. Cada consulta, exportación y cambio queda registrado.

  • Enterprise

    SLA de disponibilidad del 99,99 %

    Despliegue en varias zonas con conmutación automática, respaldado por créditos de servicio.

  • Ago. 2026

    Pentest externo anual

    Una empresa independiente prueba la plataforma cada año (la primera prueba terminó en agosto de 2026), además del análisis continuo. Resumen bajo petición.

Tratamiento de datos

Recoger menos, guardarlo cerca y registrar cada acceso.

  • Minimización de datos personales

    Un aviso necesita una ubicación y una descripción, no una identidad. El nombre y los datos de contacto son opcionales, se guardan por separado y las brigadas no los ven.

  • Políticas de conservación

    Cada ciudad define la conservación por categoría. Los datos personales se eliminan o anonimizan automáticamente al vencer, y cada eliminación queda registrada.

  • Contrato de encargo del tratamiento

    Todos los clientes firman nuestro DPA con cláusulas contractuales tipo. Tu ciudad sigue siendo la responsable y puede exportarlo todo en cualquier momento.

Infraestructura

Arquitectura sencilla, dentro de la región por diseño.

Cada petición pasa por una capa perimetral antes de llegar a la aplicación en la región del cliente. Las copias se replican en una segunda región de la UE.

  • El acceso a producción exige SSO, llave física y aprobación puntual
  • Recuperación a un momento dado durante 35 días; restauraciones probadas cada trimestre
  • Infraestructura como código, con revisión de cada cambio
Región UE · Fráncfort Vecinos y apps Portal · App de campo · API Perímetro WAF · DDoS · TLS 1.3 Aplicación Varias zonas Postgres PITR · 35 días Almacenamiento Fotos y archivos Copias · Ámsterdam Segunda región UE Replicación cifrada
Diagrama de infraestructura

Subencargados

Quién nos ayuda a operar CivicFlow.

Una lista corta de subencargados verificados, todos con contrato de encargo del tratamiento. Avisamos a los clientes 30 días antes de cualquier cambio.

Subencargados para clientes de la UE
Servicio Finalidad Ubicación Datos tratados
Infraestructura cloud — UE Alojamiento, cómputo y bases de datos Fráncfort, DE Todos los datos del cliente
Almacenamiento de copias — UE Copias de seguridad cifradas Ámsterdam, NL Todos los datos del cliente, cifrados
Envío de correo — UE Notificaciones a vecinos y personal UE Correo electrónico, contenido del mensaje
Envío de SMS — UE Notificaciones por SMS a vecinos UE Número de teléfono, contenido del mensaje
Monitorización de errores — UE Errores y rendimiento de la aplicación UE Metadatos técnicos, ID seudonimizados
Herramienta de soporte — UE Tickets de soporte UE Datos de contacto del personal, contenido del ticket

Divulgación responsable

¿Has encontrado una vulnerabilidad? Cuéntanoslo.

Agradecemos los informes de investigadores de seguridad. Envía los detalles a nuestro equipo de seguridad y cifra los hallazgos sensibles con nuestra clave PGP.

Contacto de seguridad
security@civicflow.site
Huella PGP
4F2A 9C1E 7B3D 0A58 E6C4 91D7 2B8F 5E03 C6A1 7D94

Nuestros compromisos

  • Confirmamos la recepción de cada informe en dos días laborables y te mantenemos al tanto.
  • Pedimos 90 días para corregir un problema antes de hacerlo público.
  • Puerto seguro: no emprenderemos acciones legales contra investigaciones de buena fe que sigan esta política.
  • Con tu permiso, te mencionaremos en nuestras notas de versión.

Por favor, no

  • Lances ataques de denegación de servicio o de ingeniería social
  • Accedas, modifiques ni conserves datos que no son tuyos
  • Lances escáneres automáticos contra espacios de clientes

Preguntas frecuentes

Preguntas habituales sobre seguridad.

¿Dónde se guardan nuestros datos?

Los clientes de la UE se alojan en Fráncfort, con copias cifradas en una segunda región de la UE en Ámsterdam. Son regiones de centros de datos, independientes de nuestra sede en Madrid. Los clientes de fuera de Europa pueden elegir nuestra región US-East. Los datos permanecen en la región que elijas.

¿Puede el personal de CivicFlow ver nuestros datos?

Solo si concedes acceso temporal para un caso de soporte. El acceso es limitado en el tiempo, requiere aprobación y aparece en tu registro de auditoría.

¿Respondéis a nuestro cuestionario de seguridad?

Sí. Respondemos con frecuencia a cuestionarios de licitaciones y marcos estándar. Escríbenos y te enviaremos primero nuestro paquete de seguridad estándar.

¿Podemos usar CivicFlow en nuestras instalaciones?

Los clientes Enterprise pueden elegir un despliegue en nube soberana o en sus propias instalaciones. Pide a nuestro equipo la arquitectura de referencia.

¿Cómo nos avisaríais de un incidente?

Avisamos a los clientes afectados sin demora indebida, en un máximo de 48 horas desde que confirmamos una brecha de datos personales, y enviamos actualizaciones hasta resolverla.

¿Necesitas nuestra documentación de seguridad?

Solicita nuestro dossier de seguridad, el resumen del pentest, el DPA o un cuestionario completado. Solemos responder en un día laborable.