Cumplimiento¶
Afi cumple las principales normativas del sector y se somete a auditorías independientes como parte de su programa de cumplimiento SOC 2. Póngase en contacto con el delegado de protección de datos de Afi en privacy@afi.ai si necesita más información o tiene dudas sobre alguna normativa específica de un país o sector que no se trate aquí.
Certificación SOC 2 Tipo II¶
Service Organization Control (SOC) 2 es un marco que exige a los proveedores de servicios como Afi establecer y seguir políticas y procedimientos estrictos de seguridad de la información. Estos controles abarcan la seguridad, la disponibilidad, la integridad del procesamiento y la confidencialidad de los datos de los clientes.
Afi cumple SOC 2 Tipo II y nuestro auditor es IS Partners, LLC.
SOC 2 proporciona información detallada y garantías sobre la seguridad, la disponibilidad y la integridad del procesamiento de los sistemas de un proveedor de servicios. A diferencia de SOC 1, no se centra en controles relacionados con los informes financieros de los clientes. Un informe de Tipo II evalúa el funcionamiento de los controles durante un periodo, mientras que un informe de Tipo I evalúa los controles en un momento determinado.
Para solicitar el informe SOC 2 Tipo II de Afi, complete el acuerdo mutuo de confidencialidad y póngase en contacto con el equipo de ventas de Afi en sales@afi.ai.
Afi también publica un informe SOC 3 que describe sus controles de los criterios de servicios de confianza y está disponible sin un acuerdo de confidencialidad.
Cloud Security Alliance¶
Cloud Security Alliance (CSA) gestiona el registro Security, Trust, Assurance, and Risk (STAR), un programa de garantía para proveedores de seguridad en la nube que documenta los controles de seguridad y privacidad de los servicios en la nube.
Afi sigue los principios de CSA STAR y figura en el registro CSA STAR.
RGPD¶
El Reglamento General de Protección de Datos (RGPD) regula la protección de datos en la Unión Europea (UE) y el Espacio Económico Europeo (EEE). Afi cumple el RGPD. Entre las funciones y prácticas de Afi que responden a los principales requisitos del RGPD se incluyen:
- Ubicación de los datos: los clientes pueden seleccionar un destino predefinido para almacenar y procesar los datos de sus copias de seguridad dentro de la UE.
- Derecho de supresión: Afi elimina los datos de sus sistemas oportunamente cuando se solicita. Los clientes pueden eliminar copias de seguridad seleccionadas o enviar solicitudes de eliminación de datos para eliminar de forma permanente archivos concretos o mensajes de correo electrónico de los que se haya creado una copia de seguridad.
- Seguridad: los datos de los clientes están cifrados tanto en tránsito como en reposo. Afi sigue un ciclo de vida seguro de desarrollo de software y se audita de forma independiente como parte de su certificación SOC 2 Tipo II.
- Registros de las actividades de tratamiento: el registro de auditoría de Afi recoge las acciones realizadas en la plataforma y permite a los clientes recuperar estos registros cuando sea necesario.
- Delegado de protección de datos: póngase en contacto con el delegado de protección de datos de Afi en privacy@afi.ai.
Programa Data Privacy Framework¶
El programa Data Privacy Framework (DPF), desarrollado por Estados Unidos y la Comisión Europea, sustituye al programa Privacy Shield. Proporciona un mecanismo para transferir datos personales desde la UE a Estados Unidos de conformidad con la legislación de la UE sobre protección de datos.
Afi Technologies Inc participa en el EU-U.S. Data Privacy Framework, su extensión para Reino Unido y el Swiss-U.S. Data Privacy Framework para datos personales no relacionados con recursos humanos. Consulte el perfil oficial de Afi como participante del Departamento de Comercio de Estados Unidos para obtener información detallada sobre la certificación.
El anexo de tratamiento de datos de Afi incluye las cláusulas contractuales tipo (CCT) validadas por el Tribunal de Justicia de la Unión Europea como mecanismo para la transferencia internacional de datos personales. Afi suscribirá el anexo de tratamiento de datos cuando sus servicios se utilicen para crear copias de seguridad de datos personales pertenecientes a residentes de la UE.
Suscribiremos el DPA si utiliza Afi para crear copias de seguridad de datos personales de residentes de la UE. Para ello, descargue y firme el DPA y, a continuación, envíelo al equipo de ventas de Afi (sales@afi.ai) para su tramitación.
HIPAA¶
Afi cumple la normativa HIPAA. En el caso de los clientes que traten información sanitaria protegida (PHI) e información de identificación personal (PII), Afi suscribirá un acuerdo de socio comercial.
Si necesita suscribir el BAA de HIPAA con Afi, firme nuestro formulario estándar de BAA y envíelo al equipo de ventas de Afi (sales@afi.ai).
Privacidad de los datos de estudiantes¶
Afi limita el acceso a los expedientes académicos de los estudiantes y gestiona la información siguiendo las indicaciones de la institución de conformidad con FERPA. Cuando Afi se utiliza en un centro educativo, el centro administra la información personal de los menores de 13 años de acuerdo con COPPA, y Afi actúa únicamente como agente autorizado del centro.
Normativas del Reino Unido¶
NHS Data Security and Protection Toolkit¶
NHS Data Security and Protection Toolkit (DSPT) ayuda a las organizaciones a evaluar su cumplimiento de diez normas de seguridad de datos establecidas por National Data Guardian. Afi está certificado conforme a NHS DSPT. Consulte la certificación NHS DSPT de Afi.
Cyber Essentials¶
Cyber Essentials es un programa de certificación respaldado por el Gobierno del Reino Unido, desarrollado en 2014 tras consultar con Information Security Forum (ISF), British Standards Institution (BSI), IASME, empresas y organismos profesionales. En la actualidad, National Cyber Security Centre (NCSC) supervisa el programa e IASME se encarga de su ejecución.
Afi obtuvo la certificación Cyber Essentials mediante una autoevaluación de sus sistemas que se verificó de forma independiente. Los certificados actuales pueden consultarse mediante la búsqueda oficial de certificados IASME Cyber Essentials.
Principios de seguridad en la nube de NCSC¶
Las directrices de seguridad en la nube de NCSC ayudan a las organizaciones a evaluar la seguridad de los servicios en la nube antes de adoptarlos. Los servicios de Afi cumplen los 14 principios de seguridad en la nube del marco y el cumplimiento de estos principios se comprueba de forma independiente durante la auditoría anual SOC 2 de Afi.
Normativas canadienses¶
La ley Personal Information Protection and Electronic Documents Act (PIPEDA) regula la forma en que las organizaciones tratan la información personal y otorga a las personas el derecho a acceder a la información personal recopilada sobre ellas y solicitar su corrección. Afi cumple los requisitos de PIPEDA y utiliza las salvaguardas adecuadas para proteger la información personal.
La ley Personal Health Information Protection Act (PHIPA) establece principios para la recopilación, el uso y la divulgación de información sanitaria personal (PHI). Afi cumple PHIPA y utiliza prácticas adecuadas de seguridad y privacidad para proteger la PHI.