Última actualización: 24 de septiembre de 2026
Este anexo describe las medidas técnicas y organizativas que ASHLERA aplica para proteger los datos personales, conforme al art. 32 del RGPD y la LOPDGDD.
ASHLERA controla el acceso a la Plataforma mediante autenticación de usuarios con credenciales y, opcionalmente, proveedores de identidad federada (Google y Apple). Se aplican políticas de complejidad de contraseña y rotación periódica de credenciales.
Existen roles diferenciados: SuperAdmin (gestión global), dueño de negocio (administración de su negocio) y cliente. Las funciones de cada rol están limitadas a su ámbito.
Los datos de cada negocio están aislados mediante identificador de negocio (business_id) y reglas de acceso a nivel de fila (RLS). Un negocio no puede acceder a los datos de otro negocio.
La autenticación la gestiona la plataforma de identidad de Base44. Los tokens de notificación push (APNs/FCM) se almacenan asociados al usuario y se desactivan al cerrar sesión. Las credenciales no se almacenan en texto plano.
ASHLERA, a través de su proveedor de infraestructura, mantiene copias de seguridad periódicas de la base de datos y de los archivos almacenados, con restauración probada de forma regular.
La plataforma mantiene registros de auditoría (consentimientos registrados, logs de actividad y eventos de seguridad) durante el plazo legalmente exigible para posibilitar la trazabilidad y la investigación de incidentes.
ASHLERA dispone de un procedimiento de gestión y respuesta a incidentes de seguridad que incluye detección, contención, valoración, notificación al responsable afectado y registro del incidente.
ASHLERA mantiene la Lista de Subencargados con los proveedores que pueden tratar datos por su cuenta, evaluados antes de su incorporación y con las garantías contractuales correspondientes.
La infraestructura es gestionada por Base44 (backend-as-a-service), con centros de datos en la Unión Europea y certificaciones de seguridad del proveedor. Las actualizaciones de seguridad se aplican de forma regular.
ASHLERA mantiene obligaciones de confidencialidad con su personal y proporciona formación en protección de datos conforme al RGPD. El acceso a datos personales se limita a las personas autorizadas y se realiza bajo el principio de necesidad.