Preparación para DPA

Preparación para el Acuerdo de Tratamiento de Datos.

FormsFort implementa las medidas técnicas y organizativas necesarias para un Acuerdo de Procesamiento de Datos. Esta página documenta lo que existe, asigna los controles a los requisitos del RGPD y explica cómo solicitar un DPA firmado.

Preparación para RGPD

Requisito Estado Detalles
Artículo 28 – ndash; Procesador Listo para DPA FormsFort actúa como encargado del tratamiento para los propietarios de formularios (responsables del tratamiento). Un DPA firmado establece formalmente la relación de encargado del tratamiento.
Artículo 30 – ndash; Registros de procesamiento Implementado FormsFort mantiene registros de las actividades de procesamiento a través de registros de auditoría, metadatos de envío y registros de entrega.
Artículo 32 – ndash; Seguridad del procesamiento Implementado Se han implementado cifrado en reposo y en tránsito, controles de acceso, puertas de liberación automatizadas y un proceso de aprobación de seguridad.
Artículo 33 – ndash; Notificación de incumplimiento Proceso implementado El proceso de respuesta a incidentes incluye detección, clasificación, contención, remediación y notificación al cliente. Póngase en contacto con [email protected] para obtener informes de infracciones.
Artículo 44-49 - Transferencias internacionales Cláusulas estándar disponibles La infraestructura de FormsFort está alojada en los Estados Unidos. Cláusulas contractuales estándar o mecanismos equivalentes están disponibles previa solicitud.
Artículo 17 – ndash; Derecho de supresión Implementado Los usuarios pueden solicitar la eliminación de la cuenta desde el panel. La finalización anonimiza los datos de identidad. Los propietarios de formularios pueden configurar períodos de retención de formularios.

Controles implementados

Estos controles están actualmente implementados y verificados en CI. Constituyen las medidas técnicas y organizativas a las que se hace referencia en la DPA.

Minimización de datos

  • Los cuerpos de envío sin procesar nunca se almacenan; solo se conservan los nombres de campo, hashes, ID de solicitud, estados y metadatos redactados
  • Las payloads de entrega exitosa se redactan después de la entrega
  • Las direcciones IP del remitente se procesan antes del almacenamiento; se deriva el país pero no se conserva la IP sin procesar

Cifrado

  • TLS para todo el tráfico (API, panel, administrador, sitio web)
  • Cargas útiles de reintento de correo electrónico, URL de webhook, payloads de reintento, secretos de captcha y configuración de integración cifradas en reposo
  • Tokens de actualización de OAuth cifrados en reposo en la base de datos
  • Claves de acceso codificadas con un pepper del lado del servidor; claves completas nunca expuestas

Controles de acceso

  • Las rutas del panel requieren sesiones autenticadas
  • Las solicitudes de soporte del panel requieren sesiones autenticadas
  • Las operaciones de soporte administrativo requieren autenticación básica y un token de administrador solo de servidor
  • Mutaciones entre sitios bloqueadas por las comprobaciones de Origin y Fetch Metadata
  • Aplicación de administración protegida por credenciales de autenticación básica

Retención y eliminación de datos

  • Ventana de retención configurable (predeterminada 60 días, anulaciones de formulario 1-365) días)
  • El trabajador de retención automatizado elimina metadatos operativos según lo programado
  • La eliminación de la cuenta anonimiza los datos de identidad y elimina las credenciales en una transacción
  • Las entradas de la lista de supresión pueden ser eliminadas manualmente por los administradores

Auditoría y rendición de cuentas

  • Los registros de auditoría registran todas las mutaciones confidenciales del administrador con actor, acción, objetivo y metadatos redactados
  • Cada respuesta API incluye X-Request-Id y X-Trace-Id para trazabilidad
  • Las puertas de liberación imponen comprobaciones de configuración, evidencia de migración, simulacros de restauración y aprobación de seguridad antes de la implementación

Gestión de subencargados del tratamiento

  • Lista pública de subencargados del tratamiento mantenida y actualizada cuando cambian los servicios
  • Integraciones de terceros solo se activan cuando las configura el propietario del formulario
  • Destinos de webhook validados para HTTPS, sin credenciales integradas ni direcciones privadas

Respuesta a incidentes

  • Evaluación de alertas automatizada para atrasos en colas, fallas de entrega, tasas de error y señales de abuso
  • Enrutamiento de webhooks de incidentes externos con canales de advertencia, críticos y de escalada
  • Solicitar seguimiento para investigación y correlación de incidentes

Pruebas de seguridad

  • CI gate ejecuta formateo, comprobaciones de tipo, pruebas, comprobaciones de migración y compilaciones de producción en cada inserción
  • La verificación de configuración de producción rechaza valores predeterminados no seguros, secretos faltantes y URL inseguras
  • La verificación de restauración se ejecuta en bases de datos aisladas para validar la integridad de la copia de seguridad

Solicitando un DPA

DPA estándar

FormsFort puede proporcionar un acuerdo de procesamiento de datos estándar para los clientes que requieren un acuerdo de procesador firmado. El DPA cubre:

  • Asunto y duración del procesamiento
  • Naturaleza y propósito del procesamiento
  • Tipos de datos personales y categorías de interesados
  • Obligaciones y derechos del controlador
  • Medidas técnicas y organizativas (haciendo referencia a esta página)
  • Lista de subprocesadores (haciendo referencia a la página de subprocesadores)
  • Políticas de retención y eliminación de datos
  • Procedimientos de notificación de infracciones
  • Mecanismos de transferencia internacional de datos

DPA personalizado

Si su organización requiere un DPA personalizado con cláusulas específicas, comuníquese con el equipo de privacidad de FormsFort con sus requisitos. Los DPA personalizados se revisan caso por caso.

Contacto de privacidad

Para solicitudes de DPA, solicitudes de acceso de interesados ​​o preguntas de privacidad, comuníquese con [email protected].