Saltar al contenido principal

Privacidad y seguridad

Informe de transparencia 2026

11. Privacidad y responsabilidad proactiva

La publicación se alinea con el principio de responsabilidad proactiva: no basta con enumerar bases jurídicas; también deben existir medidas apropiadas y evidencia proporcionada. Este informe no transforma una declaración de finalidad en prueba de necesidad o ejecución.

  • Información por capas

    Estado
    Comprobado
    Observación
    Existe en flujos de clientes, afiliados y candidaturas
  • Separación de finalidades

    Estado
    Comprobado documentalmente
    Observación
    La base y el alcance dependen de cada flujo
  • Cifrado de campos sensibles

    Estado
    Parcial
    Observación
    No todos los campos auxiliares poseen idéntica protección de campo
  • Derechos

    Estado
    Comprobado
    Observación
    Canal específico y procedimiento público
  • Minimización de atribución

    Estado
    Comprobado
    Observación
    Se conserva ruta sin consulta completa en el flujo auditado
  • Registro de proveedores

    Estado
    Comprobado
    Observación
    Distingue capacidad técnica de transmisión efectiva
  • Métricas de derechos

    Estado
    Pendiente
    Observación
    Requiere cierre anual y agregación que evite reidentificación

12. Conservación, bloqueo y supresión

La política auditada diferencia caducidad técnica, conservación activa, bloqueo, anonimización y supresión. Una sesión o enlace que deja de ser utilizable no implica que toda la evidencia jurídica asociada haya sido eliminada.

Se observaron plazos técnicos concretos, incluida una caducidad lógica máxima de 12 horas en el flujo documentado, y medidas de minimización de historiales. Esos plazos no deben extrapolarse a todas las categorías de datos.

  • Activo

    Finalidad
    Prestar el servicio o gestionar la relación
    Límite reconocido
    Acceso según rol y necesidad
  • Caducado

    Finalidad
    Impedir reutilización de una credencial o enlace
    Límite reconocido
    No equivale a borrado del registro
  • Bloqueado

    Finalidad
    Atender responsabilidades
    Límite reconocido
    Sin uso ordinario, con acceso restringido
  • Anonimizado

    Finalidad
    Conservar información sin identificar razonablemente
    Límite reconocido
    Debe impedir reversión práctica
  • Suprimido

    Finalidad
    Eliminar cuando no exista base de conservación
    Límite reconocido
    No todos los ciclos están acreditados como automáticos

13. Proveedores e integraciones

El registro distingue servicios disponibles, funciones opcionales y comunicaciones efectivas. La mera mención de un proveedor no demuestra que recibiera datos de una persona concreta.

Este informe no acredita por sí solo la ubicación efectiva de los datos en cada operación ni todas las transferencias históricas. La información relativa a una persona concreta debe atender a los destinatarios y garantías que realmente le correspondan.

  • ¿Existe la dependencia?

    Respuesta exigida antes de afirmar uso
    Inventario técnico
  • ¿Está configurada?

    Respuesta exigida antes de afirmar uso
    Entorno y finalidad documentados
  • ¿Se ejecuta en la ruta?

    Respuesta exigida antes de afirmar uso
    Llamada o carga observable
  • ¿Qué datos transmite?

    Respuesta exigida antes de afirmar uso
    Payload y configuración verificados
  • ¿Con qué base y garantías?

    Respuesta exigida antes de afirmar uso
    Contrato, rol y análisis jurídico
  • ¿Durante cuánto tiempo?

    Respuesta exigida antes de afirmar uso
    Retención propia y del proveedor

14. Seguridad y continuidad

La política pública explica autenticación, roles, registros, cifrado, documentos, proveedores, incidentes y divulgación responsable sin exponer secretos, credenciales o umbrales que faciliten la elusión de controles.

La revisión interna permite describir determinadas medidas, pero no equivale a prueba de penetración, certificación, auditoría de infraestructura ni garantía de ausencia de vulnerabilidades. La seguridad se trata como proceso continuo y no como estado absoluto.

  • Acceso por rol y comprobaciones de alcance en operaciones sensibles.
  • Autenticación reforzada en determinadas revelaciones o acciones críticas.
  • Validación de entradas, límites de tamaño y controles temporales contra abuso.
  • Canal separado para vulnerabilidades y reglas de divulgación responsable.
  • Restricción de información defensiva en documentos públicos.
  • Necesidad de revisar configuración desplegada e incidentes, no solo código fuente.

15. Incidentes y vulnerabilidades

No publicar una cifra provisional no equivale a declarar cero incidentes. El cierre anual deberá documentar población, clasificación, duplicados y criterio jurídico antes de ofrecer cualquier agregado.

  • Vulnerabilidades recibidas

    Estado cuantitativo
    Pendiente de cierre
    Criterio de publicación
    Deduplicar reportes y separar válidos, informativos y abusivos
  • Incidentes de seguridad

    Estado cuantitativo
    Pendiente de cierre
    Criterio de publicación
    Distinguir señal, incidente confirmado y brecha de datos
  • Brechas notificables

    Estado cuantitativo
    Pendiente de validación
    Criterio de publicación
    Aplicar umbrales legales y agregación segura
  • Tiempo de respuesta

    Estado cuantitativo
    No publicado
    Criterio de publicación
    Medición pendiente de criterios de inicio, pausas y cierre

16. Accesibilidad

La Declaración de Accesibilidad identifica alcance, método, limitaciones y vías para comunicar barreras. Su estado se basa en una autoevaluación y no se presenta como certificación externa ni como conformidad total de todas las páginas y variaciones responsive.

WCAG exige evaluar páginas completas y sus variaciones. Por ello, una tabla responsive, una jerarquía semántica correcta o un contraste aislado no bastan para afirmar conformidad: deben comprobarse teclado, foco, zoom, lectores, formularios, errores y contenido dinámico.

  • Estructura y lectura

    Estado
    Parcialmente comprobado
    Siguiente evidencia necesaria
    Muestreo manual y tecnologías de apoyo
  • Teclado y foco

    Estado
    Revisión periódica
    Siguiente evidencia necesaria
    Pruebas completas tras cambios compartidos
  • Contraste y zoom

    Estado
    Revisión periódica
    Siguiente evidencia necesaria
    Validación en estados y viewports
  • Formularios

    Estado
    Parcial
    Siguiente evidencia necesaria
    Errores, instrucciones y recuperación por flujo
  • Conformidad externa

    Estado
    No acreditada
    Siguiente evidencia necesaria
    Auditoría independiente si se contrata

17. Automatización e inteligencia artificial

La auditoría vigente distingue reglas, fórmulas, validaciones y reconocimiento local de una integración generativa limitada a la Comunidad. Existe capacidad implementada para moderación contextual previa a la publicación, revisión preliminar de impugnaciones y participación informativa identificada. Cada finalidad tiene activación privada e independiente; la existencia del código no acredita por sí sola que estuviera activa o produjera una salida en un momento concreto.

No se identificó IA generativa destinada a decidir la viabilidad o el resultado de reclamaciones, contratar o descartar candidaturas, aceptar ofertas ni cerrar expedientes. Las funciones comunitarias no sustituyen una decisión jurídica y las medidas graves o irreversibles requieren control humano. Finalidad, proveedor, datos, registros, información al usuario, impugnación y riesgos se documentan en AIA-2026.6.

  • Cálculos orientativos

    Estado observado
    Activos
    Garantía o límite
    Editables o revisables; no deciden viabilidad
  • Validaciones y estados

    Estado observado
    Activos
    Garantía o límite
    Reglas definidas por personas
  • Lectura asistida de tarjeta de embarque

    Estado observado
    Activa en navegador
    Garantía o límite
    Resultado editable
  • Moderación contextual de la Comunidad

    Estado observado
    Implementada; activación condicionada
    Garantía o límite
    No publica ante ambigüedad; controles, presupuesto e interruptores independientes
  • Revisión preliminar de impugnaciones

    Estado observado
    Implementada; activación condicionada
    Garantía o límite
    Permite segunda revisión humana y no impone por sí sola una medida irreversible
  • Participante informativo de IA

    Estado observado
    Implementado; activación condicionada
    Garantía o límite
    Perfil y publicaciones identificados como Asistente IA; sin asesoramiento individual
  • IA generativa decisoria en expedientes o candidaturas

    Estado observado
    No observada
    Garantía o límite
    No decide viabilidad, resultado, contratación ni cierre
  • Decisión jurídica final automatizada

    Estado observado
    No observada
    Garantía o límite
    Requiere criterio profesional
  • Entrenamiento generalista con expedientes

    Estado observado
    No declarado
    Garantía o límite
    Cualquier cambio material exige revisión

31. Atención, reclamaciones y privacidad

La aplicación dispone de tipos de ticket y canales especializados. El cierre anual deberá deduplicar conversaciones reabiertas, separar consultas de reclamaciones y evitar publicar categorías pequeñas que permitan identificar a una persona.

  • Consulta general

    Finalidad
    Información previa o funcionamiento
    Estado cuantitativo 2026
    Pendiente de cierre anual
  • Reclamación no vinculada a caso

    Finalidad
    Queja formal o incidencia
    Estado cuantitativo 2026
    Pendiente de cierre anual
  • Comunicación dentro del caso

    Finalidad
    Documentación, duda o seguimiento
    Estado cuantitativo 2026
    No debe mezclarse con ticket general
  • Derecho de privacidad

    Finalidad
    Acceso, rectificación, supresión y demás derechos
    Estado cuantitativo 2026
    Pendiente de cierre anual
  • Incidente de seguridad

    Finalidad
    Evaluación de posible afectación
    Estado cuantitativo 2026
    Pendiente de clasificación
  • Vulnerabilidad

    Finalidad
    Divulgación responsable
    Estado cuantitativo 2026
    Pendiente de cierre anual
  • Candidatura

    Finalidad
    Proceso de selección
    Estado cuantitativo 2026
    Separado de atención al cliente

32. Candidaturas y empleo

Las candidaturas se reciben mediante un tipo específico del sistema de contacto, con información propia de privacidad y política de adjuntos. No se mezclan por diseño con una reclamación jurídica ordinaria.

La auditoría observó cifrado de campo en datos principales y adjuntos protegidos, pero no todos los campos auxiliares tienen el mismo tratamiento. Tampoco existe en el formulario actual una casilla separada para incorporar la candidatura a una bolsa de talento futura; no se afirma ese tratamiento como activo por defecto.

  • Aviso específico

    Estado
    Publicado y versionado
  • Tipo de ticket propio

    Estado
    Activo
  • Adjuntos permitidos

    Estado
    Sometidos a política específica
  • Decisión automática de candidatura

    Estado
    No observada
  • Bolsa de talento separada

    Estado
    No activa sin mecanismo específico
Documentos relacionados y fuentes