Centro de Seguridad
Cómo protegemos la infraestructura, los datos y los accesos de Scoringmy. Documentación técnica para equipos de seguridad, IT y compliance.
Datos alojados en la UE
Infraestructura en Hetzner (Alemania). Sin transferencias internacionales en la infraestructura principal.
Cifrado extremo a extremo en tránsito
HTTPS con TLS 1.2/1.3 en todas las comunicaciones, forzado a nivel de Cloudflare.
Solo datos profesionales
No tratamos categorías especiales de datos. Nombre, email corporativo, cargo y métricas públicas de LinkedIn.
Copias de seguridad diarias
Backups automatizados, almacenados separados de producción, con múltiples puntos de restauración.
Monitorización continua
Logging y detección de anomalías en tiempo real sobre actividad, rendimiento y errores.
Control de accesos por rol
RBAC con principio de mínimo privilegio. Cada usuario accede solo a lo que necesita.
Contenido
- Alcance de este documento
- Naturaleza de los datos tratados
- Arquitectura de la plataforma
- Cifrado y protección de datos
- Control de accesos
- Registro y monitorización
- Copias de seguridad y recuperación
- Gestión de vulnerabilidades
- Gestión de incidentes de seguridad
- Proveedores y subencargados
- Retención y supresión de datos
- Bases jurídicas y roles en el tratamiento
- Derechos de los interesados
- Cumplimiento normativo
- Mejora continua
- Políticas de seguridad
- Preguntas frecuentes de seguridad
1. Alcance de este documento
Este Centro de Seguridad describe las medidas técnicas y organizativas que PeopleXBrand Aceleradora S.L. aplica en la plataforma Scoringmy para proteger la confidencialidad, integridad y disponibilidad de los datos.
Está dirigido a equipos de seguridad de la información, IT, legal y compliance que evalúen Scoringmy como proveedor. Para el detalle sobre el uso de inteligencia artificial, consulta la página de Uso de IA y Transparencia.
2. Naturaleza de los datos tratados
Scoringmy trata exclusivamente datos de carácter profesional:
- Nombre y apellidos
- Dirección de correo electrónico
- Cargo profesional
- Empresa u organización
- URL de perfil profesional público
- Métricas de presencia digital profesional derivadas de información pública
La plataforma no trata categorías especiales de datos personales (salud, origen étnico, convicciones religiosas, orientación sexual, datos biométricos o similares) en el sentido del artículo 9 del RGPD.
2.1 Origen de los datos
- Información proporcionada directamente por los usuarios registrados.
- Correos electrónicos de empleados facilitados por la empresa cliente.
- Información profesional publicada en fuentes de acceso público, como perfiles de LinkedIn.
Scoringmy no realiza scraping ni automatiza el comportamiento de los usuarios en LinkedIn.
3. Arquitectura de la plataforma
La arquitectura sigue un modelo de proxy inverso: todo el tráfico entrante se enruta a través de Cloudflare antes de alcanzar los servidores de aplicación, lo que evita la exposición directa de la infraestructura de origen a internet.
Infraestructura alojada en Hetzner Online GmbH (Alemania, UE). La capa de origen nunca se expone directamente a internet.
3.1 Componentes
| Capa | Función | Proveedor |
| Perímetro | Proxy inverso, WAF, mitigación de DDoS, filtrado de bots y terminación TLS | Cloudflare |
| Aplicación | Frontend, backend, lógica de negocio y orquestación de servicios | Hetzner (Alemania) |
| Datos | Base de datos y almacenamiento de ficheros y copias de seguridad | Hetzner (Alemania) |
4. Cifrado y protección de datos
4.1 Cifrado en tránsito
Todas las comunicaciones con la plataforma están protegidas mediante HTTPS con TLS 1.2/1.3, forzado a nivel de Cloudflare. Esto incluye:
- Comunicaciones entre el usuario y la plataforma.
- Llamadas API entre el backend y servicios externos.
- Comunicaciones con los proveedores de modelos de IA.
4.2 Cifrado en reposo
Los datos almacenados están protegidos mediante los controles de seguridad a nivel de infraestructura proporcionados por el proveedor de hosting.
4.3 Segregación de datos
La separación entre clientes se aplica de forma lógica a nivel de aplicación mediante mecanismos de control de acceso. El sistema está diseñado para que cada cliente pueda acceder únicamente a sus propios datos y a los de su espacio de trabajo.
5. Control de accesos
La plataforma implementa un modelo de control de acceso basado en roles (RBAC) con lógica de autorización centralizada en el backend, garantizando una aplicación consistente en todos los módulos.
5.1 Roles
| Rol | Alcance |
| Admin | Acceso completo a las funcionalidades de la plataforma, incluida la gestión de usuarios y la configuración del sistema. |
| Empleado | Acceso restringido, limitado a sus propios datos y a funcionalidades específicas. |
5.2 Autenticación
- El acceso a la plataforma está restringido a usuarios autenticados.
- Autenticación mediante correo electrónico y contraseña, con gestión segura de sesiones.
- Posibilidad de autenticación mediante proveedores de terceros (p. ej. Google Sign-In).
- El acceso administrativo está limitado a personal autorizado.
5.3 Ciclo de vida del usuario
- El acceso se concede en función de la necesidad de negocio.
- Los permisos pueden modificarse o revocarse en cualquier momento.
5.4 Principio de mínimo privilegio
El acceso a los sistemas de producción se restringe conforme al principio de mínimo privilegio. Únicamente el personal técnico autorizado con una necesidad de negocio justificada puede acceder a la infraestructura o a los datos.
6. Registro y monitorización
La plataforma implementa logging y monitorización centralizados en tiempo real.
| Aspecto | Descripción |
| Alcance | Actividad de la aplicación, rendimiento del sistema, operaciones de base de datos y errores. |
| Detección | Identificación de patrones anómalos que permite investigación y respuesta oportunas. |
| Revisión | Los cuadros de mando y registros se revisan periódicamente para detectar anomalías, incidencias de rendimiento o posibles eventos de seguridad. |
| Datos personales | Los registros no incluyen datos personales sensibles. |
7. Copias de seguridad y recuperación
7.1 Estrategia
- Copias de seguridad completas diarias, ejecutadas de forma automatizada y programada.
- Alcance: entorno de producción, datos de aplicación, configuraciones de sistema e infraestructura.
7.2 Almacenamiento y retención
- Las copias se almacenan de forma segura dentro de la infraestructura de hosting, separadas del entorno de producción.
- Retención en modo rolling, manteniendo múltiples puntos de recuperación.
- El acceso a los sistemas de backup está restringido a personal técnico autorizado mediante mecanismos de autenticación segura.
7.3 Capacidad de recuperación
Las copias permiten restaurar el entorno de aplicación y los datos asociados ante:
- Fallo de sistema
- Corrupción de datos
- Incidentes operativos
- Pérdida accidental de datos
7.4 Validación
Los procesos de copia se monitorizan para verificar su ejecución correcta. Los registros del sistema permiten auditar la actividad de backup, y cualquier incidencia detectada se revisa y corrige.
8. Gestión de vulnerabilidades
La seguridad se implementa mediante un modelo por capas:
8.1 Medidas preventivas
- Protección de Cloudflare: firewall de aplicaciones web (WAF), mitigación de DDoS y filtrado de tráfico y bots.
- Arquitectura de backend segura: modelo de proxy inverso, sin exposición directa de la infraestructura de origen.
- Actualización periódica de dependencias de aplicación y componentes de infraestructura.
- Revisión periódica de las configuraciones de seguridad.
8.2 Detección y respuesta
- Las herramientas de monitorización y logging permiten identificar anomalías o comportamientos inesperados.
- Seguimiento de vulnerabilidades conocidas y aplicación de parches de seguridad cuando procede.
- Las incidencias identificadas se revisan y abordan como parte del mantenimiento continuo.
8.3 Auditoría externa
Actualmente la seguridad se sostiene sobre controles internos continuos y monitorización permanente. La incorporación de auditorías de seguridad externas —incluidos tests de penetración por terceros— está contemplada dentro del roadmap de evolución de la plataforma, como parte de nuestro programa de mejora continua.
9. Gestión de incidentes de seguridad
Ante un incidente de seguridad, Scoringmy sigue procedimientos internos de:
- Investigación del incidente
- Contención del sistema
- Mitigación y acciones correctivas
Notificación de brechas
En caso de violación de seguridad que afecte a datos personales, PeopleXBrand notificará al cliente afectado sin dilación indebida y en un máximo de 24 horas desde su detección, conforme a las obligaciones del RGPD.
10. Proveedores y subencargados
La infraestructura principal de Scoringmy está alojada dentro del Espacio Económico Europeo (EEE). No se realizan transferencias internacionales de datos fuera del EEE en la infraestructura principal.
Determinados proveedores tecnológicos complementarios pueden implicar transferencias internacionales, que se realizan conforme a los mecanismos de garantía previstos en el RGPD (cláusulas contractuales tipo y garantías equivalentes).
| Proveedor | Servicio | Ubicación |
| Hetzner Online GmbH | Infraestructura y hosting (aplicación, base de datos y copias de seguridad) | Alemania (UE) |
| Cloudflare | Proxy inverso, WAF, mitigación de DDoS y filtrado de tráfico | Red global · Garantías RGPD |
| Sendinblue (Brevo) | Envío de emails transaccionales | Francia (UE) |
| ActiveCampaign | Envío de newsletters con información y novedades de la herramienta, en caso de activarse dicha funcionalidad durante la vigencia del servicio | Estados Unidos · Garantías RGPD |
| OpenAI | Modelos de IA vía API para generación asistida de contenidos | Estados Unidos · Garantías RGPD |
| Google Gemini | Modelos de IA vía API para generación asistida de contenidos | Estados Unidos · Garantías RGPD |
Todos los proveedores aplican medidas de seguridad y protección de datos alineadas con sus respectivas obligaciones normativas. El detalle de los subencargados y las condiciones específicas del tratamiento se regulan en el Acuerdo de Encargo de Tratamiento (DPA) incluido en el contrato de servicios.
Cualquier cambio en los subencargados será notificado previamente a los clientes.
10.1 Seguridad en la integración con IA
- Todas las llamadas a los modelos de IA se ejecutan desde el backend. Nunca se realizan directamente desde el navegador del usuario.
- Las credenciales de API nunca se exponen al usuario final.
- Los prompts son estructurados y controlados por la lógica de backend.
- Los prompts no incluyen identificadores personales: se excluyen nombres y direcciones de correo, y la información contextual se anonimiza.
- Ni los prompts ni los resultados se utilizan para el reentrenamiento de modelos.
El detalle completo se encuentra en la página de Uso de IA y Transparencia.
11. Retención y supresión de datos
Los datos personales se conservan únicamente durante el tiempo necesario para prestar el servicio contratado.
| Categoría | Retención |
| Datos de cuenta de usuario | Duración de la relación de servicio |
| Datos de análisis de perfil | Duración del programa de analítica |
| Contenidos generados con IA | Solo si el usuario decide guardarlos. Modificables o eliminables en cualquier momento. |
Al finalizar la relación contractual, los datos serán eliminados o devueltos al cliente, salvo obligación legal de conservación.
12. Bases jurídicas y roles en el tratamiento
12.1 Bases jurídicas
- Ejecución del contrato: para la prestación de los servicios Scoringmy.
- Consentimiento del interesado: cuando los empleados aceptan participar en el programa.
- Interés legítimo: para el análisis de información profesional publicada en fuentes abiertas con fines de benchmarking profesional.
12.2 Roles
| Rol de PeopleXBrand | Contexto |
| Responsable del Tratamiento | Cuando el usuario crea su cuenta individual o el empleado acepta participar en el programa. |
| Encargado del Tratamiento | Cuando procesa datos de empleados por cuenta de una empresa cliente. |
13. Derechos de los interesados
Los interesados pueden ejercer en cualquier momento sus derechos de acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad, escribiendo a legal@scoringmy.com.
14. Cumplimiento normativo
Scoringmy ha sido diseñado teniendo en cuenta:
- Reglamento General de Protección de Datos (RGPD)
- Principios de Privacy by Design
- Principios de minimización de datos
- Principios de gobernanza del Reglamento Europeo de IA (EU AI Act): supervisión humana, transparencia y uso responsable
La plataforma trata exclusivamente información profesional necesaria para la prestación del servicio, e integra modelos de IA de terceros sin desarrollarlos ni entrenarlos.
15. Mejora continua
Scoringmy revisa y mejora de forma continua sus procesos de seguridad para reforzar la fiabilidad y protección de la plataforma a medida que esta evoluciona.
16. Políticas de seguridad
A continuación se reproduce el contenido íntegro de las políticas internas de seguridad de Scoringmy. Estas políticas son las mismas que se facilitan a los equipos de compliance en procesos de homologación de proveedores.
16.1 Política de Control de Accesos
Objeto
Esta política define cómo se controla el acceso a la plataforma y a los datos.
Modelo de acceso
Control de Acceso Basado en Roles (RBAC). Los roles definidos son:
- Admin: acceso completo.
- Empleado: acceso restringido.
Autorización
- Los permisos se gestionan de forma centralizada.
- Se aplican de forma consistente en todos los módulos.
Autenticación
- El acceso está restringido a usuarios autenticados.
- El acceso administrativo está limitado a personal autorizado.
Ciclo de vida del usuario
- El acceso se concede en función de la necesidad de negocio.
- El acceso puede modificarse o revocarse en cualquier momento.
Principio de mínimo privilegio
Los usuarios acceden únicamente a los datos y funcionalidades necesarios para su rol.
16.2 Política de Copias de Seguridad y Recuperación
Objeto
Esta política define los procedimientos de copia de seguridad y recuperación implementados por Scoringmy para garantizar la disponibilidad e integridad de los datos y la continuidad del negocio ante un fallo de sistema o una pérdida de datos.
Ámbito de aplicación
- Entorno de producción
- Datos de aplicación
- Configuraciones de sistema e infraestructura
Estrategia de copias
Scoringmy implementa procesos de copia de seguridad automatizados que garantizan que los datos se preservan de forma periódica y son recuperables.
- Las copias completas se realizan con frecuencia diaria.
- Los procesos son automatizados y programados.
Almacenamiento y seguridad
- Las copias se almacenan de forma segura dentro de la infraestructura de hosting (Hetzner).
- El acceso a los sistemas de copia está restringido exclusivamente a personal autorizado.
- Los datos de copia están protegidos mediante controles de seguridad a nivel de infraestructura.
- Los sistemas de producción no están expuestos directamente al acceso público.
- Las copias se almacenan separadas de los sistemas de producción.
Política de retención
- Las instantáneas de copia se retienen en modo rolling.
- Se mantienen múltiples puntos de recuperación para dar flexibilidad a la restauración.
- El histórico de copias permite recuperar estados recientes del sistema.
Capacidad de recuperación
Las copias de Scoringmy permiten restaurar el sistema ante:
- Fallo de sistema
- Corrupción de datos
- Incidentes operativos
- Pérdida accidental de datos
Los procedimientos de recuperación permiten restaurar el entorno de aplicación y los datos asociados.
Control de accesos
- El acceso a las copias está limitado exclusivamente a personal técnico autorizado.
- El acceso se gestiona mediante mecanismos de autenticación segura.
- Los permisos siguen las políticas internas de control de accesos.
Monitorización y validación
- Los procesos de copia se monitorizan para verificar su ejecución correcta.
- Los registros del sistema permiten verificar la actividad de copia.
- Cualquier incidencia detectada se revisa y corrige.
Mejora continua
Scoringmy revisa y mejora de forma continua sus procesos de copia para reforzar su fiabilidad y seguridad a medida que la plataforma evoluciona.
16.3 Política de Pruebas de Seguridad y Gestión de Vulnerabilidades
Objeto
Esta política define cómo Scoringmy identifica, mitiga y gestiona las vulnerabilidades de seguridad.
Enfoque de seguridad
La seguridad se implementa mediante un modelo por capas:
- Protección de Cloudflare: firewall de aplicaciones web (WAF), mitigación de DDoS y filtrado de tráfico.
- Arquitectura de backend segura: modelo de proxy inverso, sin exposición directa de la infraestructura de origen.
- Control de accesos: modelo basado en roles y acceso restringido a los sistemas de producción.
- Protección a nivel de infraestructura.
Gestión de vulnerabilidades
- Las dependencias de la aplicación se actualizan de forma periódica.
- Las configuraciones de seguridad se revisan periódicamente.
- Las incidencias se abordan como parte del mantenimiento continuo.
Monitorización y detección
- Registro y monitorización en tiempo real.
- Seguimiento de la actividad del sistema, transacciones y anomalías.
- Los registros están disponibles para investigación y análisis.
Auditoría externa
Actualmente la seguridad se mantiene mediante controles internos continuos y monitorización permanente. La incorporación de pruebas de seguridad formales realizadas por terceros (tests de penetración) está contemplada dentro del roadmap de evolución de la plataforma, como parte del programa de mejora continua.
Mejora continua
Las prácticas de seguridad se revisan y mejoran de forma continua a lo largo del tiempo.
17. Preguntas frecuentes de seguridad
Respuestas directas a las preguntas habituales en cuestionarios de homologación de proveedores.
¿Dónde se alojan los datos?
En Hetzner Online GmbH (Alemania, Unión Europea). La infraestructura principal no realiza transferencias internacionales fuera del Espacio Económico Europeo.
¿Están cifradas las comunicaciones?
Sí. HTTPS con TLS 1.2/1.3 en todas las comunicaciones, forzado a nivel de Cloudflare, incluidas las llamadas API a servicios externos.
¿Tratáis categorías especiales de datos personales?
No. Scoringmy trata exclusivamente datos profesionales. No se tratan datos de salud, origen étnico, convicciones, orientación sexual ni datos biométricos.
¿Se envían datos personales a los modelos de IA?
No. Los prompts excluyen nombres, direcciones de correo e identificadores personales. La información contextual se anonimiza antes de su envío. Ni los prompts ni los resultados se utilizan para el reentrenamiento de modelos.
¿Con qué frecuencia se hacen copias de seguridad?
Copias completas diarias, automatizadas, almacenadas separadas de producción y con múltiples puntos de recuperación.
¿En cuánto tiempo notificáis una brecha de seguridad?
Sin dilación indebida y en un máximo de 24 horas desde su detección.
¿Realizáis tests de penetración externos?
Actualmente la seguridad se sostiene sobre controles internos continuos, WAF perimetral y monitorización permanente. La auditoría externa está contemplada en el roadmap de la plataforma.
¿Hacéis scraping de LinkedIn?
No. Scoringmy no realiza scraping ni automatiza el comportamiento de los usuarios. Se ofrece como aplicación de terceros y no está respaldada por LinkedIn.
¿Existe un SLA de disponibilidad?
La plataforma está diseñada para alta disponibilidad y continuidad de servicio. Los compromisos concretos de nivel de servicio se acuerdan contractualmente.
¿Podéis firmar un DPA?
Sí. El Acuerdo de Encargo de Tratamiento está incluido en el contrato de servicios y regula subencargados y condiciones específicas del tratamiento.
¿Necesitas completar un cuestionario de seguridad?
Si tus equipos de seguridad, legal o compliance necesitan documentación adicional o requieren cumplimentar un cuestionario de homologación de proveedores, escríbenos a legal@scoringmy.com. Respondemos a cualquier punto que sea necesario ampliar.
Contacto
- Seguridad y privacidad: legal@scoringmy.com
- Titular: PeopleXBrand Aceleradora S.L.
- CIF: B-56994916
- Dirección: C/ Gregorio Benítez 10, 28043 Madrid (España)