CognitivaOS
Seguridad y datos

Lo que guardamos,
dónde, y quién puede pedirlo de vuelta.

Esta página está escrita para quienes tienen que dar el visto bueno sobre nosotros — un DPO, un asesor jurídico general, un comité de empresa. Nada aquí es aspiracional; donde algo no está terminado, lo decimos.

Almacenamiento y claves en la región

Los datos se quedan donde se generan.

EU
Dublín

Alojamiento exclusivo en la UE con un módulo de seguridad de hardware (HSM) exclusivo de la UE. Los datos y las claves originados en la UE nunca salen de la región.

US
EE. UU. Este

Los datos originados en EE. UU. se almacenan y protegen con claves en una región de EE. UU. Este.

GCC
EAU · Dubái

Los datos originados en el CCG se almacenan y protegen con claves en la región, en Dubái.

IN
India · Bombay

Los datos originados en India se almacenan y protegen con claves en la región, en Bombay, conforme a la Digital Personal Data Protection Act de 2023 (DPDP Act).

Lo que capturamos

Capturamos el evento, no el contenido.

Que un entregable fue aprobado, por quién, cuándo, contra qué cláusula. No la conversación alrededor. Los adjuntos solo cuando están vinculados explícitamente a un objeto contractual.

Tres razones, y solo una es legal. Un sistema que registra cómo trabaja la gente es un sistema de vigilancia bajo la ley alemana y austríaca, y necesita un acuerdo con el comité de empresa antes de poder activarse — una captura acotada hace que eso sea negociable. Una recopilación limitada al propósito mantiene veraz nuestra gobernanza publicada. Y un registrador que recopila todo lo que ve no es neutral, que es la base entera de nuestra postura.

No vendemos ni licenciamos los datos de los clientes, y no hay ningún producto de uso secundario en nuestra hoja de ruta sobre el que no te hayamos preguntado primero.

Retención

Conservamos un registro aprobado, pendiente, bloqueado o vencido durante todo el tiempo que tenga valor probatorio para ti y tus contrapartes — normalmente la duración de la relación contractual más el plazo de prescripción legal que aplique en el corredor donde se realizó el pago. Una vez que esa ventana se cierra, se elimina el dato del evento subyacente; el hecho de que se ejecutó una verificación, y su resultado, puede conservarse de forma agregada para la continuidad de la auditoría.

Acceso, corrección y objeción

Pide tu registro. Corrígelo. Objeta.

Esta vía de solicitud está activa hoy — no es un elemento de la hoja de ruta, en ningún mercado en el que operamos, India incluida. Verificamos la identidad antes de actuar sobre cualquier solicitud, y te diremos en qué punto está todo en lugar de dejarte esperando en silencio. Más adelante llegará un portal de autoservicio.

Postura ante los comités de empresa — DACH

En Alemania y Austria, un sistema que registra cómo trabajan los empleados es un sistema de vigilancia según la legislación laboral local, y necesita un acuerdo con el comité de empresa (Betriebsvereinbarung) antes de entrar en funcionamiento. Como capturamos el evento y no la conversación alrededor, el alcance de lo que necesita aprobación es estrecho y específico — proporcionamos la documentación del alcance de captura que tu comité de empresa necesita revisar antes del despliegue, y no activamos nada más amplio sin ese acuerdo en vigor.

Postura DPDP — India

La Ley de Protección de Datos Personales Digitales de India (2023, DPDP Act) convierte el consentimiento en la base jurídica predeterminada para tratar datos personales y otorga a los titulares de los datos (Data Principals) el derecho a acceder, corregir y eliminar sus datos — la vía de solicitud de arriba es la misma que gestiona a India; no hemos creado un portal aparte para ello.

Estamos designando un Grievance Officer específico para India, tal como exige la ley una vez que nuestra primera cohorte con sede en India esté activa, y cualquier vulneración de datos personales que afecte a datos originados en India se notifica a la Junta de Protección de Datos de India (Data Protection Board of India) y a las personas afectadas — no solo se registra internamente. La transferencia transfronteriza de datos originados en India sigue las normas del gobierno para el corredor de destino, no nuestro propio apetito de riesgo.

Subencargados del tratamiento
  • Infraestructura en la nube y base de datos — fijadas a la región por corredor (UE, EE. UU., EAU, India).
  • Entrega de correos electrónicos transaccionales, para confirmaciones y notificaciones de cuenta.
  • Infraestructura de pagos, para confirmar la titularidad de la cuenta.

Hay disponible una lista actual y nominal de subencargados a petición en contact@cognitiva.systems.

Estado de certificación

Todavía no contamos con una certificación de seguridad formal. Primero estamos construyendo el conjunto de controles que necesita nuestra primera cohorte, y publicaremos el estado de certificación aquí a medida que se completen las auditorías — no antes.

Menores de edad

Verificar el consentimiento del tutor a gran escala implica tratar datos de menores a gran escala.

Eso es tratamiento de alto riesgo. Requiere una evaluación de impacto en la protección de datos (DPIA), y estamos completando una antes de que la verificación del consentimiento del tutor se active para la primera cohorte — preferimos decírtelo ahora a que tu DPO tenga que preguntarlo.

Cuando hay un menor involucrado, verificamos directamente el consentimiento del tutor, la capacidad y cualquier condición aplicable al trabajo infantil — no se asume a partir del correo de un padre o madre.

Gobernanza

Cómo se nos responsabiliza por esta página se explica en Gobernanza — nuestra estructura de supervisión, y cómo se relaciona con ella nuestro mandato como Public Benefit Corporation.

¿Tienes una pregunta que tu DPO necesita que respondamos?

Te responderemos directamente — sin cola de tickets.

Hablemos
Seguridad y datos — almacenamiento, alcance de captura y derechos de los interesados | Cognitiva