Aplicamos medidas técnicas y organizativas acordes al tipo de dato: HTTPS, acceso limitado por rol, cookie de sesión httpOnly, bucket S3 privado con cifrado SSE-AES256, descarga de CV mediante URL firmada de corta duración, límites de tipo y tamaño de archivo, y Turnstile en los formularios de contacto y de derechos.
Si un incidente de seguridad causa destrucción, filtración, pérdida o alteración accidental o ilícita, o un acceso o comunicación no autorizados, y existe un riesgo razonable para tus derechos, lo reportaremos a la Agencia por los medios más expeditos y sin dilaciones indebidas (art. 14 sexies). Conservamos un registro interno de la naturaleza del hecho, sus efectos, las categorías y el número aproximado de personas afectadas, y las medidas adoptadas.
Si el incidente afecta datos sensibles (por ejemplo CVs que pueden incluir salud o afiliación sindical, o la pretensión de renta como dato socioeconómico), datos de niñas o niños menores de 14 años, o datos económicos, financieros, bancarios o comerciales, también avisaremos a cada persona titular en lenguaje claro: qué datos, posibles consecuencias y medidas. Si no es posible el aviso individual, se publicará un aviso en un medio de alcance nacional.