Política de seguridad de la información
Resumen público de los compromisos de Becompliance en materia de seguridad de la información. El cuerpo normativo interno, con sus procedimientos y responsables, es de uso interno y está a disposición de clientes y auditores que lo soliciten.
Última actualización: septiembre de 2026
Compromiso
Trabajamos con información sensible por definición: comunicaciones de informantes, expedientes de investigación y documentación interna de nuestros clientes. Proteger la confidencialidad, la integridad, la disponibilidad, la autenticidad y la trazabilidad de esa información es una prioridad de negocio, no una función de soporte.
Esta política se aplica a todos los sistemas de información de Becompliance y a todas las personas de la organización, sin excepciones, incluidos los colaboradores externos que intervienen en un proyecto.
Principios
- Mínimo privilegio. Cada persona accede únicamente a la información que necesita para su cometido, durante el tiempo que lo necesita.
- Confidencialidad reforzada. La información de las verificaciones se trata bajo secreto profesional y con obligaciones de confidencialidad contractuales para todo el equipo.
- Trazabilidad. Las actuaciones sobre la información quedan registradas para poder acreditar qué se hizo, cuándo y por quién.
- Gestión del riesgo. Los controles se seleccionan a partir de un análisis de riesgos que se revisa periódicamente y ante cualquier cambio relevante.
- Prevención, supervisión y reacción. Actuamos preventivamente, supervisamos la actividad diaria y respondemos con prontitud a los incidentes.
- Personas formadas. Invertimos en la capacitación y la concienciación del equipo en función de su papel y de la información a la que accede.
Marco legal y de referencia
- Reglamento (UE) 2016/679, general de protección de datos.
- Ley Orgánica 3/2018, de protección de datos personales y garantía de los derechos digitales.
- Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad, e instrucciones técnicas de seguridad del CCN (CCN-STIC), cuando el servicio lo requiere.
- Ley 2/2023, reguladora de la protección de las personas que informen sobre infracciones normativas, en cuanto al régimen de confidencialidad y conservación de la información.
- Buenas prácticas internacionales en gestión de la seguridad de la información y de sistemas de denuncia, utilizadas como referencia de madurez.
Gobierno
Existe un comité de seguridad de la información con responsables designados para la información, el servicio, los sistemas y la seguridad. Sus funciones son informar a la dirección del estado de la seguridad, aprobar la normativa interna, coordinar las funciones de seguridad, supervisar los riesgos residuales y el desempeño de la gestión de incidentes, y aprobar y priorizar los planes de mejora.
Los nombres de las personas que ocupan estos cargos no se publican en esta web, pero se facilitan a clientes, auditores y autoridades que lo soliciten por los cauces habituales.
Gestión de incidentes
Los incidentes de seguridad se gestionan de forma oportuna y responsable, con registro, análisis de causa y medidas correctoras. Cuando un incidente afecte a datos personales y sea probable que entrañe un riesgo para los derechos y libertades de las personas, se notificará a la autoridad de control y, en su caso, a las personas afectadas, en los plazos previstos en el RGPD.
Comunicar una vulnerabilidad
Si detecta una vulnerabilidad en esta web o en cualquier sistema nuestro, le agradecemos que nos lo comunique a info@becompliance.es con la información necesaria para reproducirla. Nos comprometemos a acusar recibo, a mantenerle informado del avance y a no emprender acciones contra quien nos avise de buena fe, sin acceder a datos de terceros ni degradar el servicio.
Revisión
Esta política se revisa al menos anualmente y siempre que se produzcan cambios significativos en la organización, en los servicios prestados o en el marco normativo aplicable.