Contrato
Contrato de encargado del tratamiento
El contrato del artículo 28 del RGPD entre tu negocio, que es el responsable de los datos de las personas que gestiona, y Kommyt, que los trata por tu cuenta. Se firma al dar de alta el negocio y es obligatorio, se pague o no por el servicio.
01 Partes
RESPONSABLE DEL TRATAMIENTO: el negocio que da de alta una cuenta en Kommyt y que decide qué datos recoge de las personas que gestiona y para qué. Se identifica con los datos facilitados en el alta.
ENCARGADO DEL TRATAMIENTO: Luis Coronado, NIF 79273745-J, con domicilio en Castellar del Vallès (Barcelona), España, que desarrolla y presta el servicio Kommyt bajo el nombre comercial Ads&Nexus.
Contacto del Encargado en materia de protección de datos: info@adsandnexus.com.
El Encargado es una persona física. No ha designado Delegado de Protección de Datos por no concurrir ninguno de los supuestos del artículo 37 del RGPD; si en el futuro concurriera, se comunicará al Responsable.
02 Objeto
Este contrato regula el tratamiento de datos personales que el Encargado realiza POR CUENTA del Responsable como consecuencia de la prestación del servicio Kommyt, conforme al artículo 28.3 del RGPD.
No regula los datos de los que el Encargado es responsable por su cuenta (los datos de contacto y facturación del propio cliente de Kommyt), que se rigen por la política de privacidad.
Se perfecciona con la aceptación expresa del Responsable en el formulario de alta. Esa aceptación queda registrada con la fecha, la versión del texto y una huella criptográfica del contenido exacto aceptado, de modo que ambas partes puedan acreditar después qué se firmó.
03 Gratuidad
Este contrato se aplica en sus mismos términos tanto si el servicio se presta a cambio de precio como si se presta gratuitamente, en pruebas, demostraciones o versiones preliminares.
La ausencia de contraprestación no reduce ninguna de las obligaciones del Encargado, porque el RGPD no las condiciona al pago.
04 Naturaleza, finalidad y duración del tratamiento
NATURALEZA: recogida, registro, estructuración, conservación, consulta, modificación, extracción, comunicación por transmisión y supresión de datos personales, mediante sistemas informáticos.
FINALIDAD: exclusivamente prestar al Responsable las funciones del CRM que este haya contratado y configurado: gestión de las personas que atiende, citas y reservas, cobros y consumos, inventario, personal, documentos y las demás incluidas en su plan y en su sector.
DURACIÓN: mientras el Responsable mantenga una cuenta activa. Terminado el servicio, subsisten las obligaciones de las cláusulas 9 (confidencialidad) y 17 (devolución o supresión).
05 Categorías de datos personales
El detalle está en el Anexo I. En resumen, el Responsable puede introducir datos identificativos (nombre y apellidos, número de documento de identidad, fecha de nacimiento, dirección postal, teléfono, correo electrónico), imágenes (fotografía de la persona y copias del documento de identidad por ambas caras), datos económicos (consumos, cuotas, cobros, saldos de monedero), datos de actividad (accesos al local, asistencia a clases o eventos, citas) y datos laborales de su personal (jornadas, fichajes, contratos, retribuciones).
CATEGORÍAS ESPECIALES (artículo 9 del RGPD): el servicio ADMITE datos relativos a la salud cuando el Responsable ejerce una actividad sanitaria o de bienestar. En concreto, el historial de servicios prestados a una persona puede contener anotaciones clínicas o estéticas —incluidas alergias— y la facturación a mutuas o aseguradoras. Igualmente, los expedientes de un despacho profesional pueden reflejar datos relativos a procedimientos judiciales en el sentido del artículo 10 del RGPD.
El tratamiento de esas categorías por el Encargado se ampara en el artículo 9.3 del RGPD, en tanto se realiza bajo la responsabilidad de un profesional sujeto a secreto o de quien esté obligado a equivalente deber de confidencialidad, y se somete a las medidas reforzadas de la cláusula 10.
El Encargado no solicita, no consulta y no utiliza esos datos para ninguna finalidad propia.
06 Categorías de interesados
Las personas que el Responsable gestiona a través del servicio, con el nombre que reciban en su sector: socios, clientes, pacientes, alumnos o usuarios.
El personal del Responsable cuyos datos este introduzca en el servicio para gestionar turnos, fichajes, comisiones o nóminas.
Terceros vinculados a su actividad cuyos datos el Responsable decida registrar, como personas de contacto de proveedores o de aseguradoras.
07 Instrucciones documentadas
El Encargado trata los datos únicamente siguiendo instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales.
Tienen la consideración de instrucciones documentadas: (a) este contrato; (b) la configuración que el Responsable realiza en el servicio, incluida la activación de integraciones opcionales; y (c) las órdenes que curse por escrito al correo de contacto del Encargado desde una cuenta con perfil de titular o administrador.
El silencio del Responsable no equivale a instrucción. Ante una petición ajena a este contrato, el Encargado se abstendrá hasta recibir instrucción escrita.
Si el Encargado considera que una instrucción infringe el RGPD o la normativa española de protección de datos, lo comunicará al Responsable sin dilación y podrá suspender su ejecución hasta que se confirme o rectifique.
Si el Encargado tuviera que tratar los datos para cumplir una obligación legal, informará previamente al Responsable, salvo que esa misma norma se lo prohíba por razones de interés público.
08 Obligaciones del Responsable
Determinar la finalidad y los medios del tratamiento, y disponer de base jurídica válida para los datos que introduzca.
Informar a los interesados conforme a los artículos 13 y 14 del RGPD, incluida la existencia de este encargo. El Encargado no tiene relación con esas personas y no puede informarlas por él.
Realizar, cuando proceda, la evaluación de impacto y las consultas previas; el Encargado le asistirá conforme a la cláusula 15.
Introducir únicamente los datos necesarios para su actividad y mantenerlos exactos y actualizados.
Custodiar sus credenciales y las de su personal, y retirar los accesos de quien deje de necesitarlos.
Decidir si activa las integraciones opcionales del Anexo II, con conocimiento de que algunas implican transferencias internacionales.
09 Confidencialidad
El Encargado mantendrá el deber de secreto respecto de los datos a los que acceda, deber que subsiste indefinidamente tras la terminación del contrato.
El Encargado garantiza que toda persona que actúe bajo su autoridad y acceda a los datos se ha comprometido por escrito a respetar la confidencialidad antes de obtener el acceso, y ha recibido información sobre sus obligaciones en materia de protección de datos.
El Encargado mantiene una relación actualizada de las personas con acceso, que pondrá a disposición del Responsable si este la solicita.
En la fecha de esta versión, el Encargado no cuenta con personal a su cargo: el único acceso administrativo es el del propio titular.
10 Medidas de seguridad y limitaciones declaradas
El Encargado aplica las medidas técnicas y organizativas del artículo 32 del RGPD que se detallan en el Anexo III, entre ellas el aislamiento entre negocios a nivel de base de datos, el cifrado en tránsito, el control de accesos por permisos, el registro de auditoría de los cambios y el límite de intentos de acceso.
REFUERZO PARA CATEGORÍAS ESPECIALES: los ficheros que puedan contener datos de salud o copias de documentos de identidad se almacenan fuera de la base de datos, en un depósito privado, y solo se sirven a través de la aplicación previa comprobación de sesión y permiso. Nunca se generan enlaces públicos ni direcciones firmadas de acceso directo.
LIMITACIONES CONOCIDAS. El Encargado informa expresamente, para que el Responsable pueda valorar el riesgo antes de aceptar, de que a fecha de esta versión: (a) el límite de intentos de acceso opera por instancia y en memoria, de modo que si el servicio corriera en varias instancias el límite sería por instancia y no global; y (b) el registro de auditoría está aislado entre negocios por la propia base de datos, pero no es inmutable en ella: que solo se añadan apuntes y no se modifiquen ni se borren lo sostiene la aplicación, porque ningún camino del programa los altera. Es una propiedad real y comprobable, pero es de la aplicación y no de la base.
Dos limitaciones que las versiones anteriores de este contrato declaraban ya no existen, y el Encargado lo dice aquí en lugar de borrarlas en silencio: el cifrado en reposo a nivel de aplicación sí se aplica (desde el 8 de septiembre de 2026, a los números de documento de identidad, los datos bancarios y las copias del documento), y la purga de los datos suprimidos ya no se hace a petición sino de forma automática y diaria (desde el 18 de septiembre de 2026).
COPIAS DE SEGURIDAD Y RECUPERACIÓN. El Encargado realiza copias automáticas diarias de la totalidad de las bases de datos del servicio. Cada copia se CIFRA con AES-256 antes de salir del servidor y se deposita en un almacenamiento distinto del que aloja la base, de modo que la pérdida del servidor o del proveedor de alojamiento no arrastre también las copias. Se conservan las de los últimos 30 días y las anteriores se eliminan automáticamente, tanto en el servidor como en el depósito externo. El proveedor de alojamiento de la base mantiene además recuperación a un instante anterior dentro de su ventana de retención.
COMPROBACIÓN DE QUE LAS COPIAS SIRVEN. Una vez al mes se ejecuta un simulacro completo —descarga, descifrado y restauración en un sistema aislado, con recuento de registros— porque una copia que no se restaura nunca no está demostrada. Además, un proceso diario verifica que existe copia reciente de cada base y avisa si deja de haberla. La exportación integrada cubre la totalidad de los datos del Responsable, derivándose del propio esquema para que ninguna tabla quede fuera.
EFECTO DE LAS COPIAS SOBRE LA SUPRESIÓN. Cuando se suprimen datos, dejan de tratarse de inmediato en el servicio, pero pueden subsistir en alguna copia de seguridad hasta que esta caduque, como máximo 30 días después. Durante ese intervalo las copias no se usan para ninguna finalidad distinta de la recuperación del servicio.
Esta declaración es información, no exoneración: el Encargado sigue obligado por el artículo 32 del RGPD y responde de su incumplimiento.
Sobre las dos limitaciones que subsisten, el Encargado se compromete a lo siguiente, y lo hace con una condición en lugar de con una fecha porque son de naturaleza distinta. La (a) se corregirá ANTES de que el servicio pase a ejecutarse en más de una instancia, que es el momento en que deja de ser teórica; comprometer una fecha para algo que hoy no tiene efecto invitaría a dejarlo para el día del cambio, que es justo cuando no debe hacerse. La (b) NO es un arreglo pendiente sino una decisión de diseño tomada a conciencia: la inmutabilidad en la base exigiría renunciar a la purga automática que cumple los plazos publicados en la política de privacidad, y entre las dos protecciones se ha elegido la que tiene efecto todos los días. El Encargado informará al Responsable si esa decisión cambia.
Las versiones 1.1 y 1.2 de este contrato prometieron corregir lo pendiente antes del 31 de diciembre de 2026. Tres de las cuatro limitaciones se corrigieron antes de ese plazo, y esta versión lo acredita arriba. La promesa se reescribe así porque de las dos que quedan una no se va a corregir, y mantener una fecha que se sabe que no se va a cumplir es peor que no darla.
El Encargado revisará periódicamente la eficacia de estas medidas y podrá sustituirlas por otras equivalentes o superiores, comunicándolo al Responsable con treinta días de antelación si la sustitución reduce el nivel de protección.
11 Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a los subencargados relacionados en el Anexo II.
El Encargado comunicará al Responsable cualquier incorporación o sustitución de subencargado con al menos quince días naturales de antelación. Dentro de ese plazo el Responsable podrá oponerse por escrito y de forma motivada; si lo hace, el Encargado no incorporará a ese subencargado para los datos del Responsable o, si ello impidiera prestar el servicio, cualquiera de las partes podrá resolver el contrato sin penalización, aplicándose la cláusula 17.
El Encargado impondrá a cada subencargado, mediante contrato, las mismas obligaciones de protección de datos que asume en este documento, y verificará que ofrece garantías suficientes antes de contratarlo.
El Encargado responde plenamente ante el Responsable del incumplimiento de sus subencargados.
Varias de las integraciones del Anexo II están DESACTIVADAS por defecto y solo se ponen en marcha si el Responsable las configura. Mientras no lo haga, ningún dato sale hacia ellas.
12 Transferencias internacionales
Algunos subencargados del Anexo II están ubicados fuera del Espacio Económico Europeo, señaladamente los proveedores de inteligencia artificial y el proveedor de correo, radicados en Estados Unidos.
El Encargado no realizará transferencias fuera del Espacio Económico Europeo sin amparar cada una en un mecanismo válido del capítulo V del RGPD: decisión de adecuación, cláusulas contractuales tipo o cualquier otra garantía adecuada. El Encargado asume esta obligación y no la traslada al Responsable.
El asistente de inteligencia artificial funciona con clave propia del Responsable: es este quien contrata directamente con el proveedor elegido y quien acepta sus condiciones. La clave se conserva únicamente en el navegador de quien la introduce y no se guarda en los sistemas del Encargado. Aun así, la transmisión se produce a través del servicio, por lo que el Encargado la incluye aquí y aplica la salvaguarda descrita en el párrafo siguiente.
Antes de enviar nada a un proveedor de inteligencia artificial, el servicio suprime del texto los números de documento de identidad, las direcciones postales, los teléfonos y correos personales, las fechas de nacimiento y los datos bancarios. Se transmiten únicamente los datos operativos necesarios para responder.
Con los datos de salud la salvaguarda es distinta, y el Encargado lo dice con claridad porque la anterior versión de este contrato prometía suprimirlos y eso no es posible: no existe forma fiable de reconocer automáticamente una dolencia escrita en texto libre. Lo que sí hay, y es lo que sostiene la protección, es que las herramientas del asistente no alcanzan ese dato: solo pueden pedir el nombre, el número y el saldo de una persona, el nombre y el precio de un producto, un cuadro de cifras del negocio y la preparación de un cobro — nunca los campos de notas, que es donde esa información podría estar escrita. Además, la pantalla del asistente advierte de que no deben escribirse datos de salud.
El Responsable puede no activar esta función; si no la activa, no se produce ninguna transferencia internacional por este motivo.
Los datos del servicio —base de datos y servidores de aplicación— se alojan íntegramente en el Espacio Económico Europeo: Neon, Inc. en Fráncfort (Alemania) y Hetzner Online GmbH en Núremberg (Alemania). Para esos dos NO se produce transferencia internacional. Sí intervienen dos proveedores estadounidenses en funciones accesorias: Cloudflare, Inc. y Resend (envío de correo transaccional). Con ambos son de aplicación las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, incorporadas a sus condiciones de tratamiento de datos. El Responsable puede solicitar copia escribiendo a info@adsandnexus.com. De Cloudflare conviene precisar qué hace y qué no, porque la versión anterior de este contrato lo describía como red de distribución y protección del tráfico y eso no es exacto: presta el depósito de archivos del Anexo II y aloja la zona de nombres de dominio, pero el tráfico del servicio NO pasa por su red —llega directamente al servidor de aplicación—. Los archivos que guarda sí son datos del Responsable, incluidas las copias del documento de identidad, y por eso figura en el Anexo II con esa función y no con otra.
13 Asistencia en los derechos de los interesados
Corresponde al Responsable atender las solicitudes de acceso, rectificación, supresión, limitación, portabilidad y oposición de los interesados. El Encargado no responderá directamente a esas personas.
Si un interesado se dirigiera al Encargado, este le remitirá al Responsable y se lo comunicará a este sin dilación y en todo caso en veinticuatro horas, con los datos necesarios para atenderle.
El Encargado asistirá al Responsable con medidas técnicas y organizativas apropiadas y le facilitará lo que necesite en un plazo máximo de cinco días hábiles desde la petición escrita, de modo que el Responsable pueda cumplir el plazo de un mes del artículo 12.3 del RGPD.
El servicio incorpora funciones de consulta, corrección, exportación y supresión que permiten al Responsable atender por sí mismo la mayoría de las solicitudes.
14 Violaciones de la seguridad
El Encargado notificará al Responsable cualquier violación de la seguridad de los datos sin dilación indebida y, en todo caso, dentro de las veinticuatro horas siguientes a tener conocimiento de ella. El plazo se fija en veinticuatro horas precisamente para que al Responsable le quede margen dentro de las setenta y dos horas que el artículo 33 del RGPD le concede frente a la autoridad de control.
La notificación se enviará al correo de contacto que el Responsable haya facilitado en el alta, y describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas.
Si no fuera posible facilitar toda esa información a la vez, se enviará de forma escalonada sin más dilación.
El Encargado documentará toda violación y prestará al Responsable la colaboración que necesite para notificarla a la autoridad de control y, en su caso, a los interesados.
La notificación a la Agencia Española de Protección de Datos y a los interesados corresponde al Responsable, salvo instrucción escrita en contrario.
15 Asistencia en evaluaciones de impacto
El Encargado asistirá al Responsable en la realización de evaluaciones de impacto relativas a la protección de datos y en las consultas previas a la autoridad de control, cuando procedan conforme a los artículos 35 y 36 del RGPD.
A tal fin le facilitará la información sobre el tratamiento que obre en su poder, en un plazo máximo de diez días hábiles desde la petición escrita.
El Encargado advierte de que el tratamiento de datos de salud a gran escala y el seguimiento sistemático de la presencia física pueden requerir evaluación de impacto: la valoración corresponde al Responsable.
16 Auditorías e información
El Encargado pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD, en un plazo máximo de diez días hábiles desde la petición escrita.
El Encargado permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Responsable o por un auditor que este mandate. Se coordinarán con un preaviso razonable, en horario laboral, sin comprometer la seguridad ni la confidencialidad de otros clientes, y como máximo una vez al año salvo que medie una violación de la seguridad o un requerimiento de la autoridad de control.
El coste de la auditoría lo asume quien la solicita, salvo que revele un incumplimiento del Encargado, en cuyo caso lo asumirá este.
El Encargado atenderá sin dilación los requerimientos de la autoridad de control competente.
17 Devolución o supresión al terminar
Terminada la prestación del servicio, el Encargado, A ELECCIÓN DEL RESPONSABLE, le devolverá los datos o los suprimirá, junto con las copias existentes, salvo que el Derecho de la Unión o el español exija conservarlos.
El Responsable comunicará su elección por escrito. Si no lo hiciera, el Encargado le requerirá de nuevo y, a falta de respuesta, procederá a la DEVOLUCIÓN y no a la supresión: destruir datos por el silencio de la otra parte podría causar un daño irreversible al Responsable y a los interesados.
La devolución se realizará en un plazo máximo de treinta días naturales desde la terminación, en formato estructurado y de uso común. Comprende la totalidad de los datos del Responsable, incluidos los que las funciones de exportación integradas no cubren todavía, que el Encargado extraerá para esa entrega.
La supresión, cuando sea la opción elegida, alcanzará también a los datos borrados de forma lógica y a los ficheros almacenados en el depósito de objetos, y se acreditará mediante certificación escrita.
Mientras dure el proceso, el Encargado conservará los datos bloqueados, sin tratarlos para ninguna otra finalidad.
18 Responsabilidad
Cada parte responde de los daños que cause por el incumplimiento de sus obligaciones conforme al artículo 82 del RGPD.
Ninguna cláusula de este contrato limita ni excluye la responsabilidad del Encargado frente a los interesados ni frente a las autoridades de control, que es imperativa y no puede pactarse a la baja.
El Encargado no responde de los daños derivados de instrucciones del Responsable que infrinjan la normativa, siempre que le hubiera advertido conforme a la cláusula 7, ni de la falta de base jurídica o de información a los interesados, que corresponden al Responsable.
El Encargado responde de los daños causados por el tratamiento cuando no haya cumplido las obligaciones del RGPD dirigidas específicamente a los encargados o haya actuado al margen de las instrucciones lícitas del Responsable.
19 Modificación del contrato
El Encargado podrá modificar este contrato para adaptarlo a cambios normativos, a resoluciones de la autoridad de control o a cambios en el servicio.
Las modificaciones se comunicarán al Responsable con treinta días naturales de antelación. Si el Responsable no las acepta, podrá resolver el contrato dentro de ese plazo, aplicándose la cláusula 17.
Cada versión conserva su número y su huella criptográfica, de modo que siempre pueda determinarse qué texto estaba vigente y cuál fue aceptado en cada momento.
20 Legislación aplicable y fuero
Este contrato se rige por el Reglamento (UE) 2016/679, por la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales y por la restante legislación española aplicable.
Para cualquier controversia, las partes se someten a los juzgados y tribunales de Barcelona. Si el Responsable tuviera la condición de consumidor, será competente el fuero que legalmente le corresponda.
21 Anexo I. Datos e interesados
IDENTIFICATIVOS: nombre y apellidos, número de socio o cliente, número de documento de identidad, fecha de nacimiento, dirección postal, teléfono y correo electrónico.
IMÁGENES: fotografía de la persona y copias del documento de identidad por el anverso y el reverso.
ECONÓMICOS: consumos, cuotas, cobros, devoluciones, saldos de monedero y presupuestos.
DE ACTIVIDAD: entradas y salidas del local, aforo, asistencia a clases, eventos y torneos, citas y reservas.
LABORALES, del personal del Responsable: contrato, jornada, turnos, fichajes, comisiones y conceptos de nómina.
DE CATEGORÍA ESPECIAL, cuando la actividad del Responsable lo comporte: anotaciones del historial de servicios que puedan reflejar estado de salud o alergias, y datos de facturación a mutuas o aseguradoras.
RELATIVOS A INFRACCIONES O PROCEDIMIENTOS, cuando el Responsable sea un despacho profesional: materia del expediente, organismo judicial y número de autos.
TÉCNICOS Y DE TRAZABILIDAD: dirección IP, identificador de navegador, fecha y hora de cada acceso y registro de auditoría de los cambios.
INTERESADOS: las personas gestionadas por el Responsable —socios, clientes, pacientes, alumnos o usuarios—, su personal, y las personas de contacto de sus proveedores y aseguradoras.
22 Anexo II. Subencargados
ALOJAMIENTO DE LA BASE DE DATOS — PostgreSQL gestionado por Neon, Inc. Almacena la totalidad de los datos del servicio. Ubicación: región AWS Europe Central 1 (Fráncfort, Alemania), dentro del Espacio Económico Europeo. Estado: siempre activo.
SERVIDOR DE APLICACIÓN — Hetzner Online GmbH. Ejecuta el programa y procesa las peticiones; los datos permanecen en la base de datos y en el depósito de archivos. Ubicación: Núremberg (Alemania), dentro del Espacio Económico Europeo. Estado: siempre activo.
DEPÓSITO DE ARCHIVOS — almacenamiento de objetos compatible con S3, sobre Cloudflare R2. Guarda fotografías y documentos, incluidas las copias del documento de identidad, y también las copias de seguridad cifradas de la base. Ubicación: región europea. Estado: ACTIVO. Las versiones anteriores de este contrato lo declaraban previsto y desactivado por defecto, lo que dejaba de ser cierto al configurarse; se corrige aquí porque de dónde viven las copias del documento de identidad depende buena parte de lo que el Responsable tiene que valorar.
CORREO ELECTRÓNICO — Resend, Estados Unidos. Envía comunicaciones a las personas gestionadas: destinatario, asunto y contenido del mensaje. Estado: DESACTIVADO por defecto; se activa únicamente si se configura la clave del servicio.
INTELIGENCIA ARTIFICIAL — Anthropic, OpenAI, Google y Groq, Estados Unidos. Reciben las consultas del asistente y los datos operativos necesarios para responderlas, con la supresión previa descrita en la cláusula 12. Funcionan con clave propia del Responsable, que se conserva solo en su navegador. Estado: DESACTIVADO por defecto; se activa solo si el Responsable introduce una clave.
El sistema de identificación y sesiones se ejecuta dentro de la propia infraestructura del servicio y no envía datos a ningún tercero. No se emplean herramientas de analítica, publicidad ni telemetría de terceros.
23 Anexo III. Medidas de seguridad
AISLAMIENTO ENTRE NEGOCIOS: seguridad a nivel de fila en la base de datos, de modo que cada consulta queda acotada al negocio de la sesión. Ningún cliente puede leer ni modificar datos de otro.
CONTROL DE ACCESO: identificación con usuario y contraseña, y autorización por roles y permisos por módulo. Las contraseñas se almacenan con función de derivación de clave (bcrypt), nunca en claro.
SESIONES: cookies inaccesibles desde el navegador, con caducidad a los siete días y renovación diaria. La revocación puede tardar hasta cinco minutos en propagarse por el uso de caché de sesión.
CIFRADO EN TRÁNSITO: HTTPS obligatorio, con política de transporte estricto de dos años y subdominios incluidos.
CABECERAS DE SEGURIDAD: política de contenidos restrictiva, prohibición de incrustación en marcos, bloqueo de adivinación de tipo de contenido y política de permisos restringida.
PROTECCIÓN FRENTE A FUERZA BRUTA: doce intentos de acceso cada cinco minutos por dirección, y límites adicionales en el resto de rutas de autenticación.
TRAZABILIDAD: registro de auditoría con autor, acción, entidad afectada, fecha, dirección IP y valores anterior y posterior.
ARCHIVOS: depósito privado, sin enlaces públicos ni direcciones firmadas; los bytes se sirven siempre a través de la aplicación previa comprobación de sesión y permiso.
SECRETOS: las credenciales de los servicios se leen de variables de entorno y no figuran en el código.
Las carencias conocidas de este anexo están declaradas en la cláusula 10 y no deben entenderse suplidas por la enumeración anterior.