CyberProva

Condiciones del servicio

Esta traducción se ofrece a título informativo. La versión en inglés es el texto jurídicamente vinculante. Leer la versión en inglés

1. Partes del contrato

CyberProva tiene su sede en el Reino Unido.

Notificaciones del servicio y contractuales: hello@cyberprova.com. Consultas sobre privacidad: hello@cyberprova.com.

«Nosotros» y «nuestro» se refieren a dicho operador. «Usted» se refiere a la organización que se suscribe al servicio. La persona que acepta estas condiciones debe estar autorizada para obligar a dicha organización. El servicio se ofrece con fines profesionales, no personales ni domésticos.

El contrato está formado por estas condiciones, el plan o pedido seleccionado y el anexo de tratamiento de datos que figura más abajo. El anexo prevalece en lo relativo al tratamiento de datos personales; una modificación acordada expresamente por escrito prevalece sobre estas condiciones estándar. La política de privacidad explica cómo tratamos los datos personales y no es una solicitud de consentimiento para todo el tratamiento.

Podemos ceder este contrato a una sociedad que creemos para gestionar CyberProva, siempre que el servicio y sus derechos conforme a estas condiciones no se vean afectados. Se lo comunicaremos antes de que ocurra.

2. Evaluación y apoyo a la toma de decisiones

CyberProva le ayuda a evaluar determinados controles de seguridad, recopilar y revisar evidencias, registrar riesgos y preparar informes. Las funciones, los límites de uso y el acceso a las exportaciones dependen de su plan.

Las comprobaciones de los tenants de Microsoft conectados son de solo lectura. No administramos su entorno de Microsoft 365, no aplicamos medidas correctoras, no gestionamos sus controles de seguridad, no vigilamos todas las amenazas ni prestamos respuesta a incidentes. Las comprobaciones programadas y las notificaciones no constituyen un servicio de vigilancia atendido de forma continua.

Los resultados describen el alcance declarado y la información disponible en el momento de cada comprobación. Los permisos, las evidencias incompletas, los sistemas no compatibles, los datos desactualizados y los cambios posteriores a una comprobación pueden limitar los resultados. La fecha de una exportación no convierte en actuales observaciones más antiguas.

Las observaciones automatizadas, las declaraciones del cliente o del proveedor, las evidencias aceptadas por un revisor del espacio de trabajo y las recomendaciones son fuentes de información distintas. La aceptación de una evidencia cargada no es una verificación independiente por parte de CyberProva. Las puntuaciones y los resultados favorables no demuestran la seguridad ni constituyen una auditoría independiente, una certificación, un requisito de asegurabilidad o el cumplimiento legal. Una evaluación puede pasar por alto una debilidad o un incidente importante.

Prestaremos el servicio con una diligencia y pericia razonables. Estas limitaciones definen su alcance; no eliminan dicha obligación.

3. Sus responsabilidades y uso permitido

Usted y su proveedor de TI siguen siendo responsables de las decisiones de seguridad, de validar las recomendaciones, de probar y aplicar los cambios, de las copias de seguridad y de la respuesta a incidentes. Recurra a asesoramiento cualificado cuando sus circunstancias lo requieran.

Facilite un alcance e información exactos, manténgalos actualizados y obtenga autorización para conectar tenants, evaluar sitios web y aportar evidencias sobre otras personas. Gestione los miembros del espacio de trabajo y proteja las cuentas y los enlaces de carga. Infórmenos sin demora de cualquier sospecha de acceso no autorizado a CyberProva.

Cargue solo lo necesario. Oculte los datos personales no relacionados y los secretos. No cargue contraseñas, claves privadas, tokens de acceso, datos de tarjetas de pago ni categorías especiales de datos o datos relativos a infracciones penales, salvo que hayamos acordado expresamente por escrito un mecanismo adecuado.

No debe utilizar el servicio de forma ilícita, evaluar sistemas sin autorización, cargar material malicioso, eludir restricciones de acceso o de uso ni interferir con otros clientes. El acceso de carga concedido a un proveedor no le otorga acceso general al espacio de trabajo del cliente.

4. Suscripciones, pago y cancelación

La página de pago muestra el plan, la moneda de facturación, el periodo de facturación mensual o anual, el precio y los impuestos aplicables antes de la compra. La facturación de las suscripciones de pago comienza en el momento del pago, salvo que una suscripción elegible utilice un código de prueba por invitación válido; en ese caso, la duración de la prueba, la fecha del primer pago y el cargo recurrente se muestran antes de que usted confirme.

Las suscripciones se renuevan por el periodo de facturación seleccionado hasta su cancelación. Utilice el portal de gestión de la suscripción para cancelar o actualizar los datos de pago; contáctenos si no puede acceder a él. La cancelación surte efecto al final del periodo pagado, salvo que se acuerde una terminación anticipada o la exija la ley. Revocar el consentimiento de Microsoft no cancela la facturación; cancelar la facturación no revoca por sí solo el consentimiento de Microsoft ni elimina los datos del espacio de trabajo.

Si un pago falla, podemos restringir las funciones de pago tras avisar al contacto de facturación y darle una oportunidad razonable de resolverlo. Cambiar a un plan inferior puede eliminar las exportaciones o reducir los límites de uso.

No realizamos reembolsos prorrateados por cancelaciones a mitad de un periodo de facturación. Esto no afecta a los reembolsos debidos por un incumplimiento nuestro, un cargo incorrecto o la legislación aplicable. Le avisaremos con al menos 30 días de antelación de cualquier subida de precio, que no surtirá efecto antes de su siguiente renovación posterior a dicho aviso, para que pueda cancelar antes.

5. Disponibilidad, soporte y cambios

El acceso depende en parte de servicios de Microsoft, de pago, de alojamiento y de comunicaciones. El mantenimiento, las interrupciones, la retirada del consentimiento y los cambios en API de terceros pueden interrumpir las comprobaciones o retrasar las notificaciones. No garantizamos una disponibilidad ininterrumpida ni un tiempo de respuesta, salvo que un acuerdo de nivel de servicio escrito independiente disponga otra cosa.

Podemos actualizar el servicio por motivos de seguridad, fiabilidad y funcionalidad. Le avisaremos antes de su aplicación de cualquier reducción importante de las funciones de pago o de cualquier cambio importante en estas condiciones. Salvo que la ley o un problema de seguridad urgente exija actuar antes, los cambios importantes se avisarán con al menos 30 días de antelación. Si un cambio le perjudica de forma importante durante un periodo prepagado, puede resolver el contrato antes de que surta efecto y recibir el reembolso del periodo no utilizado afectado.

6. Datos del cliente, informes y confidencialidad

Usted conserva sus derechos sobre los datos que aporta. Nos autoriza a utilizarlos únicamente en la medida necesaria para prestar, proteger y dar soporte al servicio, seguir sus instrucciones lícitas y cumplir obligaciones legales. El anexo siguiente regula los datos personales tratados por cuenta de usted.

Conservamos nuestros derechos sobre el software, la metodología de evaluación y las plantillas de informes. Puede utilizar y compartir los informes generados para su organización con fines profesionales legítimos, incluso con asesores, aseguradoras y clientes, siempre que se mantengan el alcance, las fechas, las indicaciones de origen y las limitaciones. Compartirlos no convierte el informe en una certificación ni crea una obligación frente a terceros.

Cada parte protegerá la información confidencial de la otra, la utilizará únicamente a efectos del contrato y solo la comunicará a personas o proveedores que la necesiten y estén obligados a protegerla, o cuando la ley exija su revelación. Estas obligaciones no se aplican a información ya lícitamente pública, desarrollada de forma independiente u obtenida lícitamente sin restricciones. Subsisten tras la terminación.

7. Suspensión y terminación del contrato

Podemos suspender el acceso afectado cuando sea razonablemente necesario para hacer frente a un uso ilícito, un riesgo de seguridad importante o un incumplimiento grave. Siempre que sea posible, explicaremos el motivo, limitaremos la suspensión y daremos la oportunidad de subsanarlo. Cualquiera de las partes puede resolver el contrato por un incumplimiento grave que no se haya subsanado 30 días después de una notificación por escrito, o de inmediato si no puede subsanarse.

A la terminación, el acceso y las funciones de pago finalizan en la fecha notificada. Descargue los informes que necesite antes de que finalice el acceso. La cancelación de la facturación no es una solicitud de supresión; los datos personales de los clientes se devuelven o eliminan conforme al anexo siguiente.

8. Responsabilidad

Nada en este contrato excluye ni limita la responsabilidad por fraude, declaraciones fraudulentas, muerte o lesiones personales causadas por negligencia, ni la responsabilidad que no pueda excluirse o limitarse legalmente. Nada restringe los derechos legales de las personas en materia de protección de datos ni las facultades de una autoridad de control.

Sin perjuicio del párrafo anterior, la responsabilidad total de cada parte derivada de este contrato en cualquier periodo de 12 meses se limita al mayor de los siguientes importes: 1.000 £ o las cuotas pagadas o pagaderas por el servicio en ese periodo. Su obligación de pagar las cuotas de suscripción debidamente adeudadas queda fuera de este límite.

Con las mismas excepciones, ninguna de las partes responde de pérdidas indirectas o consecuenciales. Esta cláusula no considera indirecta toda pérdida derivada de un ciberincidente ni excusa que no actuemos con una diligencia y pericia razonables. Cada parte debe adoptar medidas razonables para mitigar las pérdidas.

9. Controversias y disposiciones generales

Le rogamos que presente sus reclamaciones a través del contacto de servicio indicado arriba para que podamos buscar una solución práctica. Este contrato se rige por el derecho de Inglaterra y Gales, y los tribunales de Inglaterra y Gales tienen jurisdicción exclusiva, sin perjuicio de cualquier norma imperativa aplicable.

Ninguna persona distinta de las partes tiene derecho a exigir el cumplimiento de estas condiciones en virtud de la Contracts (Rights of Third Parties) Act 1999. Si una disposición no es exigible, las demás siguen en vigor. El retraso en ejercer un derecho no supone una renuncia. Nada crea una relación de agencia, laboral o de sociedad.

Estas condiciones están redactadas en inglés. Cualquier traducción se ofrece a título informativo; si una traducción difiere de la versión en inglés, prevalece la versión en inglés.

Anexo: tratamiento de datos personales de los clientes

Este anexo se aplica cuando usted determina los fines y medios del tratamiento de los datos de los clientes y nosotros los tratamos por cuenta de usted. Si actúa por cuenta de otro responsable del tratamiento, debe estar autorizado para darnos instrucciones como subencargados y transmitir las instrucciones lícitas de dicho responsable. Nuestras propias actividades como responsables del tratamiento se describen en la política de privacidad.

Descripción del tratamiento

Durante la vigencia del contrato y el periodo de devolución o supresión indicado más abajo, recopilamos, organizamos, almacenamos, consultamos y analizamos la configuración de los tenants autorizados y las evidencias aportadas; generamos evaluaciones e informes; y enviamos las notificaciones del servicio solicitadas. Los datos pueden incluir nombres, datos de contacto profesionales, identificadores de directorio, funciones, referencias de dispositivos y usuarios, documentos de evidencia, declaraciones, hallazgos y registros de comunicaciones. Las personas afectadas incluyen sus usuarios, empleados, contratistas, proveedores y otras personas cuya información usted incluya lícitamente. El servicio no está destinado a datos sensibles. Usted determina el alcance, los usuarios autorizados, el contenido y las instrucciones de devolución o supresión.

Instrucciones y confidencialidad

Trataremos estos datos únicamente siguiendo sus instrucciones documentadas, incluidos este contrato y las acciones que usted autorice en el servicio, salvo que la legislación aplicable exija otra cosa. Le informaremos de una exigencia legal antes del tratamiento, salvo que esté prohibido, y le informaremos inmediatamente si consideramos que una instrucción infringe la normativa de protección de datos aplicable. Todas las personas autorizadas para tratar los datos están sujetas a obligaciones de confidencialidad.

Seguridad

Aplicamos medidas técnicas y organizativas adecuadas al riesgo conforme al artículo 32 del RGPD del Reino Unido, entre ellas:

  • inicio de sesión mediante Microsoft Entra ID, con funciones del espacio de trabajo que controlan lo que cada miembro puede ver y modificar;
  • separación de los datos de cada cliente por espacio de trabajo, aplicada en cada solicitud;
  • cifrado en tránsito (TLS 1.2 o superior) y cifrado en reposo de la base de datos y del almacenamiento de archivos;
  • base de datos y almacenamiento de archivos accesibles únicamente desde la red privada de la aplicación y desde conexiones de administradores identificados, con los secretos de la aplicación guardados en Azure Key Vault;
  • acceso administrativo limitado a personas identificadas, sin credenciales de despliegue compartidas ni de autenticación básica;
  • copias de seguridad de la base de datos para la recuperación, y registros de seguridad y de solicitudes para investigar incidentes.

Le notificaremos sin dilación indebida tras tener conocimiento de una violación de datos personales que afecte a sus datos, le facilitaremos la información disponible sobre su naturaleza, efectos probables, datos afectados y medidas de mitigación, y le mantendremos informado a medida que se disponga de más información. Esto se refiere a los datos que tratamos; no nos convierte en su proveedor de respuesta a incidentes de su entorno de Microsoft 365.

Teniendo en cuenta el tratamiento y la información disponible, le asistiremos con las solicitudes de ejercicio de derechos, las obligaciones de seguridad, las notificaciones de violaciones, las evaluaciones de impacto y las consultas a la autoridad de control. Le trasladaremos sin demora las solicitudes relativas a sus datos y no responderemos en su nombre salvo por instrucción suya o por exigencia legal.

Subencargados y transferencias

Usted autoriza a los siguientes subencargados:

  • Microsoft: alojamiento en Azure, base de datos, almacenamiento de archivos y registros en el Reino Unido; inicio de sesión con Microsoft Entra ID; acceso de Microsoft Graph a los tenants que usted conecte.
  • Stripe: facturación de suscripciones y procesamiento de pagos.
  • Service-email delivery provider: envío de mensajes del servicio.

Le avisaremos por escrito con al menos 30 días de antelación de cualquier incorporación o sustitución, para que pueda oponerse por motivos razonables de protección de datos. Buscaremos una solución antes de permitir el tratamiento controvertido; si no es posible, podrá poner fin al servicio afectado con el reembolso de las cuotas prepagadas no utilizadas.

Imponemos a los subencargados obligaciones de protección de datos equivalentes y seguimos siendo responsables ante usted de su cumplimiento. Los datos de los clientes se almacenan en el Reino Unido. Cuando un subencargado accede a ellos desde otro país, la transferencia está protegida por la normativa británica de adecuación o por el Anexo Internacional de Transferencia de Datos a las cláusulas contractuales tipo.

Devolución, supresión y verificación

Al finalizar el tratamiento, a su elección, pondremos a su disposición para su descarga los informes y las evidencias cargadas o suprimiremos de forma segura los datos personales de los clientes. Los eliminamos de los sistemas activos en un plazo de 30 días desde la finalización del contrato o desde su solicitud de supresión, salvo que la ley exija conservarlos. Las copias de seguridad de la base de datos caducan en un plazo de 7 días y los archivos eliminados se borran definitivamente del almacenamiento en un plazo de 30 días. Hasta entonces, las copias de seguridad no se utilizan para el tratamiento ordinario y la supresión se vuelve a aplicar si alguna vez se restaura una copia.

Le facilitaremos la información necesaria para demostrar el cumplimiento de este anexo y permitiremos y contribuiremos a las auditorías e inspecciones realizadas por usted o por el auditor que designe, con un preaviso razonable. Podrán adoptarse medidas razonables para proteger a otros clientes y la seguridad sin impedir la supervisión exigida. Ni este anexo ni la cláusula de responsabilidad eliminan las obligaciones legales directas de cada parte.

Leer la política de privacidad