Medidas de seguridad de Jitterbit

Efectivo a partir del 8 de diciembre de 2022

Última actualización: 20 de febrero de 2026


Las medidas de seguridad principales que Jitterbit implementa para proteger los Datos del Cliente se describen en este Anexo de Medidas de Seguridad de Jitterbit:

Resumen

Este documento de Medidas de Seguridad de Jitterbit (“Medidas de Seguridad”) describe las salvaguardas administrativas, técnicas y físicas implementadas por Jitterbit para proteger los Datos del Cliente contra el acceso, divulgación, alteración o destrucción no autorizados.

Estas Medidas de Seguridad respaldan las obligaciones de Jitterbit según los requisitos legales, regulatorios y contractuales aplicables, que incluyen, entre otros, SOC 1, SOC 2, ISO 27001, ISO 27017, ISO 27018, ISO 42001, HIPAA, GDPR, CCPA y NZISM.

Este documento forma parte del marco más amplio de seguridad y privacidad de Jitterbit y se hace referencia en los acuerdos de cliente aplicables, incluidos los Acuerdos de Procesamiento de Datos (DPA) y los Acuerdos de Socio Comercial (BAA). En caso de conflicto entre estas Medidas de Seguridad y un acuerdo de cliente, prevalecerá el acuerdo de cliente con respecto a su materia.

Los términos en mayúsculas que no se definen aquí tendrán los significados establecidos en el acuerdo o la documentación aplicable.

Privacidad por Diseño y Privacidad por Defecto

Privacidad desde el Diseño
Jitterbit incorpora consideraciones de privacidad y protección de datos a lo largo del ciclo de vida de sus productos y servicios, incluyendo proyectos internos, desarrollo de software, diseño de infraestructura y operaciones de TI.

Privacidad por defecto
Los productos y servicios de Jitterbit se configuran con ajustes de protección de la privacidad por defecto. Los datos personales se recopilan, procesan y conservan solo en la medida necesaria para proporcionar el servicio, cumplir con las obligaciones contractuales y satisfacer los requisitos legales y reglamentarios.

Acceso y Gestión de Datos del Cliente

Los clientes controlan el acceso a sus cuentas de Jitterbit a través de identidades de usuario, controles de acceso basados en roles y autenticación multifactor.

El personal de Jitterbit no accede a Datos del Cliente no cifrados a menos que el Cliente lo autorice explícitamente para fines de soporte, solución de problemas u operativos.

1.3 Jitterbit procesará los Datos del Cliente únicamente según las instrucciones del cliente, según sea necesario para proporcionar, mantener y dar soporte a la Aplicación Jitterbit de conformidad con el acuerdo aplicable.

1.4 La aplicación del cliente y los metadatos del proyecto generados por la Aplicación Jitterbit se alojan únicamente dentro de la región geográfica de la que se originan (NA, EMEA o APAC), a menos que se acuerde lo contrario contractualmente.

1.5 Jitterbit mantiene diagramas de flujo de datos documentados que describen cómo los Datos del Cliente fluyen a través de la Aplicación Jitterbit y proporciona dichos diagramas a solicitud razonable.

2. Separación lógica de datos del cliente

Jitterbit aplica la separación lógica de los Datos del Cliente a través de controles técnicos en capas, que incluyen:

  • Arquitecturas de bases de datos segmentadas con esquemas separados
  • Conexiones de servicio a servicio confiables y autenticadas
  • Cifrado de datos sensibles
  • Capas de filtrado lógico entre inquilinos y recursos compartidos
  • Mecanismos de control de acceso para restringir el acceso a los datos según la identidad y el rol

 

3. Gestión de Acceso a la Infraestructura de Aplicaciones

3.1 El acceso a los sistemas e infraestructura que soportan la Aplicación Jitterbit está restringido a personal autorizado basado en las responsabilidades del puesto y en los principios de mínimo privilegio.

3.2 El acceso a los registros del sistema y de la aplicación está restringido al personal autorizado para fines de soporte operativo, resolución de problemas y supervisión de seguridad.

3.3 El acceso administrativo requiere credenciales de usuario únicas, autenticación robusta y autenticación multifactor a través de conexiones seguras.

3.4 Los estándares de contraseñas del servidor y la infraestructura cumplen o superan los requisitos reconocidos de la industria.

3.5 Los privilegios de acceso se revocarán o ajustarán de inmediato al terminar la relación laboral o al cambiar de rol del personal.

3.6 El acceso de los usuarios a la infraestructura de producción se revisa periódicamente.

3.7 Los intentos de acceso y las acciones administrativas se registran y monitorean.

3.8 El acceso a la red está restringido mediante configuraciones de grupo de seguridad con denegación predeterminada.

3.9 Se utilizan firewalls y controles de segmentación de red para restringir el tráfico de entrada y salida.

3.10 Las herramientas de detección y monitoreo de intrusiones se utilizan para detectar actividad sospechosa o anómala.

4. Gestión de Riesgos

4.1 Jitterbit mantiene un programa formal de gestión de riesgos alineado con marcos reconocidos, como el NIST.

4.2 Se realizan evaluaciones de riesgos técnicos y no técnicos a lo largo del año, incluyendo escaneos automatizados, revisiones internas y evaluaciones y pruebas de penetración de terceros.

4.3 Los resultados de la evaluación son revisados por el liderazgo de seguridad y privacidad y rastreados a través de procesos de remediación definidos.

4.4 Los riesgos identificados se priorizan y se abordan utilizando estrategias de remediación basadas en riesgos.

4.5 Se monitorean las fuentes de inteligencia de amenazas para identificar amenazas y vulnerabilidades emergentes.

5. Escaneo de Vulnerabilidades y Pruebas de Penetración

5.1 Se realizan escaneos automatizados de vulnerabilidades de forma regular en los sistemas que soportan la Aplicación Jitterbit.

5.2 Las vulnerabilidades detectadas se evalúan en función de su gravedad, posibilidad de explotación e impacto en el negocio.

5.3 Las vulnerabilidades que cumplen con los umbrales de riesgo definidos se priorizan para su corrección.

5.4 Se realizan pruebas de penetración independientes de terceros al menos una vez al año.

5.5 Las actividades de pruebas de seguridad internas y revisión de código se realizan con regularidad.

5.6 Las prácticas de desarrollo seguro incluyen la gestión de dependencias, pruebas estáticas y dinámicas, y seguimiento de la remediación.

6. Acceso Remoto y Seguridad de Endpoints

6.1 El acceso administrativo a entornos en la nube requiere conexiones seguras y autenticación robusta.

6.2 Los datos del cliente no se almacenan en dispositivos de empleados locales a menos que sea explícitamente necesario y esté protegido por los controles apropiados.

6.3 Los controles de protección de puntos finales, endurecimiento de dispositivos y monitoreo se aplican en dispositivos administrados por Jitterbit.

7. Ubicación de la aplicación y residencia de datos

7.1 Los datos del cliente se almacenan en regiones designadas de la aplicación Jitterbit (EE. UU., UE, APAC).

7.2 Los entornos de producción están diseñados para evitar la replicación transregional no autorizada.

7.3 Las configuraciones de recuperación ante desastres respetan los requisitos de residencia de datos, a menos que se acuerde lo contrario contractualmente.

8. Registro y Monitoreo de Eventos del Sistema

8.1 Las herramientas de monitoreo recopilan eventos de infraestructura, aplicaciones y seguridad.

8.2 Los registros se centralizan, se protegen contra manipulación y su acceso está controlado.

8.3 Los períodos de retención de registros se definen según la criticidad del sistema, los requisitos regulatorios y las necesidades operativas.

9. Administración del sistema, prevención de malware y gestión de parches

9.1 Los sistemas se endurecen de acuerdo con las mejores prácticas de la industria.

9.2 Los sistemas operativos y las aplicaciones se actualizan periódicamente.

9.3 Se implementan y mantienen controles de detección y prevención de malware.

Las vulnerabilidades de alto riesgo se priorizan para su remediación de acuerdo con plazos definidos.

10. Capacitación de Seguridad y Controles de Personal

10.1 Todo el personal recibe capacitación en seguridad y privacidad al ser contratado y al menos anualmente.

10.2 El personal reconoce la responsabilidad de informar sobre presuntos incidentes de seguridad.

10.3 Se realizan actividades periódicas de concienciación, incluidas simulaciones de phishing.

10.4 Se realiza una verificación de antecedentes donde sea legalmente permitido.

10.5 Los terceros con acceso a datos del cliente se comprometen contractualmente a cumplir con los estándares de seguridad de Jitterbit.

11. Seguridad física

11.1 La Aplicación Jitterbit es alojada por proveedores de servicios en la nube que mantienen controles de seguridad física y certificaciones independientes.

11.2 Jitterbit revisa anualmente informes relevantes de aseguramiento de terceros.

12. Notificación de Incumplimiento de Seguridad

12.1 Una brecha de seguridad incluye acceso no autorizado o divulgación de Datos del Cliente, o acceso no autorizado a sistemas que procesan Datos del Cliente.

12.2 Jitterbit notificará a los Clientes afectados sin demora indebida, de conformidad con los requisitos contractuales y regulatorios.

12.3 Las notificaciones incluyen detalles relevantes sobre el incidente y las acciones de respuesta.

12.4 Jitterbit investiga, contiene y mitiga incidentes de seguridad utilizando procedimientos establecidos de respuesta a incidentes.

13. Recuperación ante desastres y continuidad del negocio

13.1 Jitterbit mantiene planes documentados de recuperación ante desastres y continuidad del negocio.

13.2 Las capacidades de recuperación ante desastres se prueban periódicamente.

13.3 Los clientes son responsables de configurar sus propias estrategias de respaldo y ubicación geográfica alternativa (cross-region), donde sea aplicable.

14. Cumplimiento y seguridad de la información

Jitterbit mantiene evaluaciones y certificaciones independientes, que pueden incluir:

  • Informes SOC 1 y SOC 2
  • Certificación ISO 27001 (que también cubre los anexos ISO 27017, ISO 27018)
  • Certificación ISO 42001
  • Cumplimiento de HIPAA para las obligaciones del asociado comercial
  • Programas de cumplimiento de GDPR, CCPA, LGPD y NZISM
  • Pruebas de penetración independientes y evaluaciones de vulnerabilidad

15. Despliegue de Agentes en la Nube y Locales

15.1 Jitterbit Cloud está diseñado con controles de seguridad sólidos habilitados por defecto.

15.2 Las opciones de implementación del Agente Local permiten a los clientes procesar datos sensibles dentro de sus propios entornos.

16. Cifrado de Datos

16.1 Los datos del cliente en reposo se cifran utilizando algoritmos de cifrado AES estándar de la industria.

16.2 Los datos del cliente en tránsito están protegidos mediante protocolos de comunicación seguros, como TLS.

17. Controles de seguridad de inteligencia artificial

17.1 Jitterbit aplica salvaguardas adicionales a las funciones y sistemas con IA.

17.2 Los modelos, configuraciones y conjuntos de datos de IA están sujetos a control de acceso y protegidos contra modificaciones o extracciones no autorizadas.

17.3 Los datos relacionados con la IA se clasifican y se manejan de acuerdo con los estándares de protección de datos de Jitterbit.

17.4 Los sistemas de IA son monitoreados para detectar anomalías de seguridad, integridad y funcionamiento.

17.5 Las prácticas de gobernanza de IA se alinean con los estándares emergentes, incluido ISO 42001, y enfatizan la supervisión humana, la rendición de cuentas y el uso responsable.

17.6 Los sistemas de IA no utilizan ningún dato de cliente para entrenar los modelos LLM.

17.7 Agentes de IA y Flujos de Trabajo Autónomos
Los agentes Jitterbit AI y los flujos de trabajo autónomos operan dentro de límites definidos para garantizar un comportamiento seguro, auditable y responsable. Los clientes siguen siendo los responsables del tratamiento de los datos y conservan la flexibilidad de utilizar sus propios modelos de lenguaje a gran escala (LLM) o los proveedores de IA de su preferencia a través del marco de conectividad de Jitterbit. Los agentes de IA están sujetos a estrictos controles de identidad, autenticación y autorización, con permisos limitados a las acciones mínimas requeridas. Toda la actividad de los agentes se registra, se supervisa y es auditable. Los agentes de IA tienen prohibido acceder, procesar o filtrar datos de los clientes más allá de los casos de uso explícitamente autorizados. Las acciones automatizadas realizadas por los agentes de IA están diseñadas con supervisión humana, puntos de control de aprobación cuando sea apropiado y mecanismos a prueba de fallas para evitar resultados no deseados o perjudiciales. Los agentes de IA son evaluados continuamente en cuanto a seguridad, integridad de los datos y cumplimiento de los estándares de gobernanza de IA, protección de datos y gestión de riesgos de Jitterbit.

18. Modelo de Responsabilidad Compartida

La seguridad es una responsabilidad compartida entre Jitterbit y sus clientes. Mientras Jitterbit implementa robustos controles de seguridad en la plataforma, los clientes son responsables de:

  • Administración de acceso y credenciales de usuario
  • Configurando funciones de seguridad dentro de sus cuentas
  • Administrando sus propias estrategias de respaldo y recuperación de datos

¿Tiene preguntas? Estamos aquí para ayudar.

Contáctenos