Garantizar votaciones seguras y conformes con el GDPR

NemoVote está desarrollado pensando en la seguridad. Somos conscientes de nuestra responsabilidad y la tomamos en serio. Cada voto con NemoVote es seguro e incontestable.

Nuestros principios de seguridad

Privacidad

Protegemos los datos de accesos no autorizados y usos indebidos.

Integridad

Protegemos los datos de modificaciones no autorizadas durante todo su ciclo de vida.

Disponibilidad

Nuestro servicio está disponible en tiempo real, incluso para votaciones en vivo con un gran número de votantes.

Arquitectura e Infraestructura

  • Toda nuestra infraestructura se aloja con proveedores de nube certificados (incluyendo ISO/IEC 27001, 27017 y 27018) Hetzner, Heroku y Amazon AWS. Para más información sobre la seguridad de Hetzner, Heroku y Amazon AWS, por favor visite sus respectivas reseñas.

  • Nos aseguramos de que nuestros datos solo se procesen y almacenen en la UE de una manera conforme al GDPR.

  • Cada cliente recibe de nosotros su propia instancia lógicamente cerrada de NemoVote. Esto significa que los datos de otras instancias no se almacenarán junto con sus datos.

  • Nuestros servidores web cifran los datos durante la transmisión hacia y desde NemoVote usando HTTPS.

  • Todos los datos persistentes son encriptados por nosotros en reposo utilizando el estándar de cifrado AES-256.

Registro y monitoreo

  • Todas las actividades (incluido el acceso administrativo) en nuestros sistemas se registran y supervisan de manera centralizada.

  • Nuestros archivos de registro se almacenan en forma cifrada y solo son accesibles a los administradores.

  • Nuestros archivos de registro se almacenan por un período máximo de 7 días.

  • Las contraseñas de nuestros clientes, así como los datos personales, no son registrados por nosotros en ningún momento.

  • A través de nuestro sistema activo de monitoreo y alerta, los incidentes se informan directamente al administrador responsable.

Gestión de Vulnerabilidades

  • NemoVote mantiene procedimientos para mitigar las vulnerabilidades de seguridad identificadas y reportadas dentro de un periodo de tiempo definido.

  • Nos aseguramos de que nuestros clientes y las autoridades pertinentes sean informados en caso de un incidente de seguridad dentro del plazo de notificación de 72 horas.

Gestión de cambios

  • NemoVote tiene un gestión formal de cambios para gestionar los cambios en el software, implementado en el entorno de producción. Para obtener información más detallada sobre los cambios de NemoVote, consulte el Registro de Cambios de NemoVote.

  • Mantenemos un proceso de reversión detallado para volver a versiones anteriores del sistema, en caso de emergencia.

  • Todos los cambios se revisan y prueban antes de ser liberados a los sistemas de producción.

Copia de seguridad y restauración

  • NemoVote crea copias de seguridad a intervalos regulares en caso de pérdida de datos.

  • Las copias de seguridad son probadas por nosotros regularmente y almacenadas de forma segura con nuestro proveedor de nube (estándar mínimo de cifrado AES-256).

  • NemoVote tiene los siguientes objetivos de recuperación ante desastres para nuestros sistemas:

    • Objetivo de tiempo de recuperación (RTO): 60 minutos

    • Objetivo de Punto de Recuperación (RPO): 15 minutos

Medidas de seguridad

  • Para clientes:

    • Se aplican directrices específicas de contraseñas a todos nuestros clientes mediante el uso de sistemas de gestión de usuarios probados.

    • La identificación del votante y el voto emitido se almacenan de forma independiente y no pueden vincularse posteriormente en la base de datos, garantizando la anonimidad del votante.

    • Antes de que se cuente el voto de un votante, el voto debe ser confirmado en un segundo paso. Esto evita que el voto sea emitido accidentalmente. Para evitar que se emitan votos sin autorización, se verifica que el voto esté autorizado y sea correcto antes de ser contado.

    • El servidor electoral de NemoVote también asegura que un votante solo pueda emitir tantas votos como le hayan sido asignados a través de las listas de votantes. Los resultados son accesibles y rastreables inmediatamente después de cada votación para todos los usuarios autenticados y autorizados de NemoVote en la aplicación. Esto también hace que sea adicionalmente verificable para el votante si el respectivo voto fue registrado.

  • Para empleados y administradores:

    • Todos los accesos de los desarrolladores de NemoVote a nuestros sistemas están asegurados por medidas de autenticación avanzadas.

    • Seguimos el principio de menor privilegio. Esto significa que a nuestros empleados solo se les otorga acceso a los sistemas que son absolutamente necesarios para ellos.

    • Todos nuestros empleados se comprometen a mantener la confidencialidad de acuerdo con el Artículo 5 (1) f) del Reglamento General de Protección de Datos.

    • Se verifican regularmente todos los accesos asignados a empleados y administradores para comprobar que sigan siendo necesarios. Cuando un empleado deja la empresa, seguimos un protocolo designado para cancelar todos los accesos asignados.

Equipo de seguridad y protección de datos

  • Nuestros empleados, así como los socios externos contratados por nosotros, pueden demostrar experiencia relevante y certificaciones estándar de la industria como “Certified Information Systems Security Professional”, “Certified Cloud Security Professional” del (ISC)², “Data Protection Officer (IHK)” e “Information Security Officer – ISO (TÜV)”.

Datos del cliente

  • Utilizamos Stripe para el procesamiento de pagos en nuestra tienda en línea. En este proceso, no almacenamos ningún dato de pago, sino que lo transmitimos directamente a Stripe.

  • Los datos personales y los datos de los votos serán eliminados de todos nuestros sistemas (incluyendo copias de seguridad y archivos) después de la finalización del correspondiente plan NemoVote en cumplimiento con los períodos de retención legal. Para evitar la eliminación de sus datos después de la finalización del plan NemoVote, de modo que todavía se le garantice el acceso a sus votos, puede utilizar nuestros paquetes de reutilización de datos.

Logo de Sedevo

Las funciones y procesos de seguridad de NemoVote fueron diseñados e implementados en cooperación con Sedevo y son verificados regularmente por el equipo de Sedevo.