Seguridad en Typeform

Confiar tu información a un proveedor de servicios externo exige la aplicación de medidas de seguridad rigurosas. La seguridad y la integridad de tus datos son fundamentales para nosotros y, por eso, hemos desarrollado nuestros servicios en torno a esta máxima. Para ello, se realizan evaluaciones de riesgos a intervalos regulares, a partir de las cuales se implementan medidas de seguridad y de control con el objetivo de reducir estos riesgos a un nivel adecuado.

En este artículo se describen las tecnologías y los procesos que utilizamos para proteger tus datos, así como nuestra cultura corporativa en términos de seguridad. Pulsa en el encabezado de alguno de los apartados que encontrarás en la siguiente lista para obtener más información sobre ese tema. Tenemos la obligación de expresarnos de forma clara y comprensible desde el punto de vista legal; pero, lamentablemente, eso hace que nuestras explicaciones no siempre sean las más sencillas. Si algo te resulta difícil de entender, ponte en contacto con nosotros a través del botón «Contáctanos» que encontrarás al final de esta página.

Además, te facilitamos recursos adicionales en el Centro de confianza de Typeform.

Seguridad en Typeform

Typeform es un servicio de formularios online flexible y personalizable, con un diseño atractivo y fácil de usar. Pero también nos hemos marcado el objetivo de garantizar la seguridad de los datos recabados. La confidencialidad, integridad y disponibilidad de tus datos son fundamentales para nosotros y, por eso, hemos desarrollado nuestros servicios en torno a esta máxima.

Nuestro objetivo es velar por la seguridad de nuestros clientes mientras utilizan Typeform y ayudarlos a lograr las certificaciones y el cumplimiento de determinadas normativas mediante el uso de nuestra plataforma. Por ello, el marco de seguridad y cumplimiento normativo de nuestra compañía está certificado de conformidad con las siguientes normas internacionales. Todas estas certificaciones han sido auditadas por empresas independientes.

Cumplimiento normativo

Controles de Sistemas y Organizaciones 2 (SOC 2) Tipo II

Es un marco integral para la elaboración de informes, desarrollado por el American Institute of Certified Public Accountants (AICPA), que garantiza que un proveedor de servicios como Typeform gestiona los datos que le confían sus clientes de forma segura a fin de proteger los intereses y la privacidad de los mismos. Al igual que con la norma ISO 27001, el procedimiento de auditoría lo llevan a cabo auditores externos independientes que evalúan y, posteriormente, ponen a prueba los controles de seguridad relacionados con los principios de los servicios de confianza: seguridad, confidencialidad y disponibilidad.

Accede al Centro de confianza para consultar nuestro informe sobre los controles SOC 2 Tipo II.

Norma ISO/IEC 27001:2022

Es una norma internacional que se centra en la forma en que gestionamos la seguridad de la información de nuestra organización. La norma ISO 27001 detalla los requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de la seguridad de la información con el fin de poder garantizar que Typeform protege la confidencialidad, disponibilidad e integridad de los datos de sus clientes (así como de los sistemas necesarios para prestarles sus servicios) frente a amenazas y vulnerabilidades.

Accede al Centro de confianza para ver nuestro certificado ISO 27001:2022.

Norma ISO/IEC 27018:2019

La norma ISO 27018 es una extensión de la norma ISO 27001 que se centra, específicamente, en la protección de los datos personales en entornos en la nube. Su principal propósito es reforzar el sistema de gestión de la seguridad de la información existente mediante el cumplimiento de requisitos adicionales con el objetivo de salvaguardar los datos de carácter personal que están en la nube. La norma proporciona un marco de referencia para que los proveedores de servicios en la nube implementen controles de privacidad, garantizando así el cumplimiento de las normativas aplicables y reduciendo los posibles riesgos para los derechos de los usuarios en materia de protección de datos.

Accede al Centro de confianza para ver nuestro certificado ISO 27018:2019.

Norma ISO/IEC 27017:2015

La norma ISO 27017 es una extensión de la norma ISO 27001 que se centra, específicamente, en la seguridad de la información en los servicios en la nube. Su principal propósito es reforzar el sistema de gestión de la seguridad de la información existente mediante el cumplimiento de requisitos y controles adicionales, específicos para entornos en la nube. La norma proporciona un marco de referencia que permite tanto a los proveedores de servicios en la nube como a los clientes abordar los riesgos de seguridad, garantizando así un uso seguro y conforme a la normativa de este tipo de servicios, al tiempo que se protege la información confidencial.

Accede al Centro de confianza para ver nuestro certificado ISO 27017:2015.

Por otro lado, nuestra plataforma está alojada en Amazon Web Services, que cuenta con certificación en diversos marcos de referencia, desde SOC2 hasta la norma ISO 27001. 

Norma ISO/IEC 42001

La norma ISO/IEC 42001 es la primera norma internacional para sistemas de gestión de inteligencia artificial. Esto garantiza que la IA de Typeform se rija por un marco de referencia riguroso que abarca tanto la gestión de riesgos como la transparencia y la ética.

Accede al Centro de confianza para ver nuestro certificado ISO/IEC 42001.

a-lign-hipaa_logo-_jpg.jpeg

Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA)

Es una ley federal de EE. UU., bajo la que se evalúa nuestro cumplimiento, que exige la creación de estándares nacionales para proteger la información médica confidencial de los pacientes, evitando que esta se divulgue sin el consentimiento o conocimiento de estos.

La ley HIPAA exige que las compañías mantengan salvaguardas administrativas, técnicas y físicas razonables y adecuadas para proteger la información médica protegida de carácter electrónico. Los requisitos en materia de confidencialidad establecidos en la Regla de Seguridad (Security Rule) de la ley HIPAA respaldan las prohibiciones establecidas en la Regla de Privacidad (Privacy Rule) contra el uso y la divulgación indebidos de la información médica protegida. Según lo establecido en la Regla de Seguridad, el término «integridad» se refiere a que la información médica protegida de carácter electrónico no debe alterarse ni destruirse sin autorización. Asimismo, el término «disponibilidad» se refiere a que la información médica protegida de carácter electrónico ha de ser accesible y utilizable para cualquier persona autorizada cuando esta lo requiera.

Actualmente, nuestra compañía ha superado con éxito la primera evaluación de cumplimiento y, como resultado, el informe final nos permite suscribir contratos de colaboración empresarial (o BAA) con nuestros clientes.

 

GDPR.png

Reglamento general de protección de datos (RGPD)

Es, con diferencia, la normativa más exigente del mundo en materia de protección de datos y privacidad. Se trata de un marco jurídico que establece directrices para la recopilación y el tratamiento de los datos de carácter personal de los residentes en la Unión Europea. Asimismo, también regula las transferencias internacionales de datos personales fuera de la UE y del EEE. En Typeform, todos los datos de nuestros clientes se tratan de conformidad con este marco jurídico, independientemente del país al que pertenezcan. 

Obtén más información sobre el cumplimiento del RGPD.

Nivel 1 de CSA STAR

La Cloud Security Alliance (CSA) es una organización sin ánimo de lucro liderada por una amplia coalición de profesionales del sector, grandes empresas y otras partes interesadas clave. Se dedica a definir las prácticas más recomendadas con el fin de contribuir a garantizar un entorno de computación en la nube más seguro y ayudar a potenciales clientes de servicios en la nube a tomar decisiones informadas a la hora de migrar sus operaciones de TI a la nube. En 2013, la CSA y la British Standards Institution lanzaron el Security, Trust & Assurance Registry (STAR), un registro gratuito y de acceso público en el que los proveedores de servicios en la nube pueden publicar sus evaluaciones de conformidad con las recomendaciones de la CSA.

Echa un vistazo a nuestro perfil en el registro STAR de la CSA.

También garantizamos la seguridad de nuestra plataforma siguiendo las prácticas recomendadas por diferentes normas:

pci-dss-logo.webp

Estándar de seguridad de los datos (PCI DSS)

Typeform utiliza un procesador de pagos externo (concretamente, Stripe) para realizar los pagos.

Asimismo, Typeform cuenta con la certificación PCI DSS como comercio de nivel 3 tras haber completado el correspondiente cuestionario de autoevaluación (SAQ).

TOP_10_logo_Final_Logo_Colour.webp

OWASP

Seguimos las pautas de OWASP a la hora de desarrollar y poner a prueba nuestras aplicaciones de forma segura.

Monitorización y auditoría de la seguridad

Typeform recopila los registros de las aplicaciones, la infraestructura y los sistemas en un repositorio de registros gestionado de manera centralizada con el fin de facilitar la monitorización, la resolución de problemas, la realización de revisiones de seguridad y el análisis por parte del personal autorizado. Los registros se conservan tal y como se establece en los requisitos normativos para que sirvan de ayuda en caso de producirse un incidente de seguridad.

Organización de la seguridad

Typeform cuenta con un Departamento de Seguridad de la Información que se encarga específicamente de gestionar todo lo relacionado con seguridad. El Departamento de Seguridad gestiona y supervisa directamente la evaluación de riesgos; el desarrollo de políticas, normas y procedimientos; la realización de pruebas y los procesos de notificación de incidentes de seguridad.

Asimismo, existe un Comité de Seguridad, formado por la cúpula directiva y los máximos responsables de la organización en materia de seguridad de la información. Este Comité de Seguridad asume la responsabilidad de velar por el cumplimiento de los principios de seguridad corporativa, definir las iniciativas que se ponen en marcha en la compañía en materia de seguridad y continuidad del negocio y garantizar la seguridad tanto de la compañía como de la plataforma.

Seguridad física

La infraestructura de Typeform se encuentra alojada en Amazon Web Services (AWS). Nuestros servidores principales se encuentran en Virginia (EE. UU.) y cumplen con los estándares de seguridad y privacidad.

Desde 2022, Typeform es una empresa en la que se trabaja de forma 100 % remota en todo el mundo, por lo que las únicas instalaciones físicas con las que cuenta son los centros de datos de AWS.

Todas las medidas de seguridad física aplicables a las instalaciones de AWS quedan bajo la responsabilidad de AWS, de conformidad con su modelo de responsabilidad compartida.

Niveles de segmentación

Segmentamos el acceso a nuestros datos en distintos niveles:

  • Nivel de cliente: multicliente. Se trata de una infraestructura compartida.
  • Nivel de red: hemos establecido distintas nubes privadas virtuales (VPC) en función del entorno, lo que significa que disponemos de una VPC específica para el entorno de producción que está separada del entorno de desarrollo y de los demás.
  • Nivel de recursos de AWS: los datos se segmentan entre distintas bases de datos y buckets de S3 en función del tipo de datos del que se trate (por ejemplo, los archivos adjuntos se almacenan en un recurso específico de AWS; las respuestas de los formularios se guardan en una base de datos concreta y los análisis de las respuestas que se muestran en el editor, en otra distinta, etc.).
  • Nivel de aplicación: los clientes se segmentan a nivel lógico en la capa de aplicación.

Seguridad de red

Cada uno de nuestros entornos está alojado en nubes privadas virtuales (VPC) independientes dentro de Amazon Web Services. Los servicios de acceso público y los internos se encuentran separados en nuestras redes de producción. No se permite tráfico de Internet entrante en las subredes privadas y todos los servidores de aplicaciones se alojan exclusivamente en subredes privadas sin direcciones IP públicas. Solo los equilibradores de carga gestionados y mantenidos por AWS tienen acceso de entrada a los servidores internos de la aplicación. El acceso entrante y saliente a los servidores está controlado de forma estricta por grupos de seguridad.

En las ubicaciones periféricas, se han instalado cortafuegos convencionales, cortafuegos de aplicaciones web, sistemas de detección de intrusiones y otros controles perimetrales de seguridad de última generación con el fin de proporcionar una capa adicional de seguridad de red a nivel interno y externo.

El acceso a nuestros servidores está estrictamente limitado. Por defecto, no se permite ningún tipo de tráfico entrante en ellos.

Control de acceso

Solo se permite el acceso a los recursos de Typeform a través de conexiones seguras (como, por ejemplo, redes VPN o servidores bastión SSH) y un sistema de autenticación multifactor. Seguimos un principio de privilegios mínimos y todos y cada uno de los accesos se auditan, registran y monitorizan a fin de garantizar que nuestros empleados solo disponen de los permisos necesarios para poder desempeñar sus funciones.

Esto significa que nuestros empleados solo pueden acceder a los sistemas de Typeform mediante una conexión de alta seguridad. En cuanto uno de ellos deja de formar parte de la compañía, se bloquea su acceso de inmediato.

Acceso a los datos de los clientes por parte de Typeform

A todos los datos que recabamos de nuestros clientes y de los usuarios que responden a sus formularios se les atribuye la máxima categoría de protección. No permitimos que ningún proveedor acceda a los datos de los usuarios que responden a los formularios y solo el personal mínimo autorizado de Typeform tiene acceso a ellos. Todos y cada uno de los accesos a los repositorios de información están sujetos a medidas de auditoría y control.

Typeform almacena datos de carácter personal de los siguientes tipos de interesados:

  • De nuestros clientes, con el fin de poder prestarles nuestros servicios, proporcionarles asistencia y gestionar la facturación (concretamente, datos básicos de identificación y contacto, además de datos básicos de facturación; ya que la información asociada a su tarjeta de crédito o cuenta bancaria es gestionada por un tercero con certificación PCI DSS para garantizar el procesamiento seguro de los pagos).
  • De los usuarios que responden a los formularios creados por nuestros clientes, puesto que almacenamos las respuestas que estos facilitan en los formularios (aunque no podemos determinar qué datos específicos recaban nuestros clientes, ya que son ellos los que lo determinan).

Medidas de concienciación y políticas en materia de seguridad

Contamos con una serie de políticas de seguridad de la información de carácter integral que siguen la norma ISO 27001 a fin de garantizar el cumplimiento normativo y ayudar a nuestros empleados y contratistas a tomar las decisiones de seguridad más adecuadas. Entre otras, disponemos de una política de gestión de contraseñas, una política de protección de datos y clasificación de la información, una política de seguridad en las comunicaciones, planes de contingencia y continuidad del negocio, una política de uso aceptable de estaciones de trabajo y dispositivos móviles, y una política de copias de seguridad. Revisamos y actualizamos todas ellas al menos una vez al año o bien cuando se realiza algún cambio relevante.

Hemos firmado acuerdos de confidencialidad con todos nuestros empleados y contratistas e impartimos diversos cursos de formación y concienciación en materia de seguridad dentro de la compañía. Todos nuestros proveedores de servicios y contratistas encargados de realizar el tratamiento de los datos personales que nos confían nuestros clientes están obligados a firmar un contrato de encargo del tratamiento de conformidad con las leyes europeas de protección de datos, garantizando así un nivel de protección adecuado.

En definitiva, esto significa que todos los que formamos parte de Typeform seguimos una serie de pautas de seguridad internas, sobre las que recibimos formación y que se actualizan periódicamente.

Pruebas de intrusión

Como parte de nuestra estrategia de seguridad, contratamos a empresas de auditoría de seguridad de reconocido prestigio para que realicen pruebas de intrusión en nuestra plataforma. Las vulnerabilidades y los hallazgos encontrados se clasifican en función de su gravedad y se priorizan en consecuencia.

Esto significa que permitimos que expertos en seguridad pongan a prueba los límites de nuestra infraestructura de seguridad, desde dentro, para ayudarnos a detectar cualquier vulnerabilidad.

Accede al Centro de confianza para consultar nuestro informe ejecutivo de pentesting.

Medidas de protección de datos

Una vez que tu información entra en los sistemas de Typeform, esta queda protegida mediante múltiples niveles de cifrado y controles de acceso. Ciframos tus datos en tránsito (de extremo a extremo, incluso dentro de nuestra nube privada virtual en AWS) mediante protocolos criptográficos seguros TLS (concretamente, TLS 1.2 y TLS 1.3) y utilizamos el estándar de cifrado avanzado (AES) con una clave de 256 bits para cifrar los datos en reposo, incluidas las copias de seguridad de la información.

Todos los equipos de trabajo y dispositivos de Typeform están totalmente cifrados para garantizar la confidencialidad de la información que contienen.

Conservación de los datos

Los datos de los clientes se conservan durante el tiempo estrictamente necesario para cumplir los fines con los que fueron recabados y de conformidad con la legislación aplicable. Asimismo, por ley, estamos obligados a conservar ciertos datos durante periodos de tiempo indefinidos. No obstante, en caso de que quieras que tus datos se eliminen por completo de la plataforma de Typeform, puedes solicitar su supresión en cualquier momento a través de nuestro proceso y procedimiento estandarizados.

Typeform está diseñado para ser tanto escalable como tolerante a fallos. Si una máquina falla, otra estará preparada para asumir el control de inmediato. Esta redundancia se encuentra en todos los niveles de la plataforma.

Además, en consonancia con las prácticas recomendadas de AWS, se ha implementado una arquitectura basada en múltiples zonas de disponibilidad. En caso de que falle una zona de disponibilidad entera, los servidores restantes de la zona de disponibilidad en funcionamiento tienen capacidad suficiente para ejecutar todo el servicio.

También existen copias de seguridad redundantes de los datos críticos que se trasladan a otra ubicación a fin de garantizar la continuidad del negocio en caso de desastre. El periodo de conservación de estas copias de seguridad es de 15 días.

Typeform implementa diferentes controles de seguridad e integridad en sus servicios y servidores para mantener la calidad, precisión e integridad de los datos a lo largo de todo su ciclo de vida.

Gestión de activos

Typeform mantiene una política de gestión de activos que incluye la identificación, clasificación, retención y eliminación de la información y los activos.

Los dispositivos de Typeform están equipados con sistemas de cifrado de disco completo y software antivirus actualizado que informa a un sistema de control centralizado mediante tecnologías de monitorización en tiempo real sin análisis periódicos.

El acceso a los dispositivos de Typeform está protegido por tecnologías de MFA (autenticación multifactor) y MDM (gestión de dispositivos móviles), lo que supone una medida adicional que refuerza la seguridad. Solo los dispositivos de Typeform y aquellos que estén verificados tienen permitido el acceso a las redes corporativas.

Gestión de incidentes de seguridad de la información

Typeform cuenta con políticas y procedimientos de respuesta ante incidentes de seguridad que cumplen con los artículos 34 y 35 del RGPD. En ellos, se establecen los pasos necesarios para hacer frente a incidentes de seguridad, ofrecer una respuesta inicial, llevar a cabo una investigación y realizar las notificaciones correspondientes de conformidad con la legislación aplicable. Asimismo, la compañía ha establecido un procedimiento de notificación de violaciones de datos personales para informar tanto a las autoridades de control de la UE y de EE. UU. como a los interesados afectados, de acuerdo con el RGPD y otras normativas de protección de datos.

Cualquier incidente que afecte a la privacidad o seguridad de los datos, ya sea presunto o confirmado, debe notificarse de conformidad con las políticas de seguridad. Los empleados de Typeform que identifiquen un posible incidente clasificarán inicialmente la gravedad del mismo según su propio criterio. Todos los incidentes deben notificarse lo antes posible tras su identificación, sin dilación indebida.

Nos comprometemos a mantener a nuestros clientes plenamente informados sobre cualquier asunto relevante para la seguridad de su cuenta, así como a facilitarles toda la información necesaria para que puedan cumplir con sus propias obligaciones de notificación regulatoria.

Puedes ponerte en contacto con nuestro Departamento de Seguridad a través de nuestra comunidad o bien haciendo clic en el botón «Contáctanos».

Continuidad del negocio

Typeform cuenta con planes específicos de contingencia y continuidad del negocio definidos en función de los análisis de riesgos realizados. Ante una situación de emergencia, el plan de contingencia específico está listo para asegurar la continuidad de los procesos críticos de la empresa y salvaguardar la integridad de los datos mientras la organización opera en modo de emergencia.

Desarrollo

Nuestro equipo de desarrollo aplica técnicas de codificación segura y prácticas recomendadas, centradas en el Top 10 de OWASP, bajo la supervisión del Departamento de Seguridad. Los desarrolladores reciben formación sobre prácticas seguras de forma periódica desde el momento de su contratación.

Los entornos de prueba y de producción están aislados y separados. Todos los cambios se revisan con fines de rendimiento, auditoría y seguridad antes de aplicarse plenamente al entorno de producción. Es necesario obtener diferentes aprobaciones antes de implementar cambios en producción con el fin de mitigar riesgos, incluidos aquellos de origen interno. Typeform nunca utiliza datos reales en entornos que no sean de producción.

Cualquier incidencia en el servicio puede consultarse en cualquier momento en la página de estado de Typeform.

Responsabilidad compartida

Proteger el acceso a los datos y las respuestas es una responsabilidad compartida que corresponde tanto a Typeform como a nuestros clientes. Ambas partes deben seguir procedimientos seguros para gestionar aquello que entra dentro de su responsabilidad. Obtén más información sobre nuestras funciones de seguridad y las prácticas más recomendadas aquí.

Seguridad de la virtualización

Las aplicaciones de Typeform están desarrolladas utilizando una arquitectura de microservicios con un sistema de orquestación de contenedores para el despliegue, escalado y gestión automatizados del software. Sobre esta estructura, se ha dispuesto una malla de servicios para facilitar las comunicaciones entre microservicios, lo que facilita conexiones seguras y la monitorización de dichos servicios.

Typeform cuenta con controles para asegurar las cargas de trabajo en diferentes etapas (desarrollo, despliegue y ejecución), como pueden ser el escaneo de imágenes, la protección de los procesos de CI/CD, la gestión de secretos, el cifrado, la observabilidad y la detección de amenazas.

Gestión de la información secreta de autenticación

Los clientes de Typeform pueden verificar su identidad mediante el uso de una contraseña local o bien registrarse a través de Google o Microsoft. Si optan por registrarse con una contraseña local, sus credenciales se almacenan en una nube de autenticación de terceros mediante el algoritmo bcrypt con un salt aleatorio y un elevado número de rondas para proteger las contraseñas.

Los clientes pueden restablecer su contraseña o desbloquear su cuenta en cualquier momento utilizando la dirección de correo electrónico con la que se hayan registrado.

Typeform también pone a su disposición un mecanismo de verificación en dos pasos (2FA) que resulta muy fácil de activar.

Por otro lado, los clientes que disponen de un plan Enterprise pueden configurar el inicio de sesión único (SSO) en su cuenta de Typeform, lo que les permite establecer un protocolo de autenticación SAML u OIDC a través de su propio proveedor de identidad.

¿Fue útil este artículo?

¿Tiene más preguntas? Enviar una solicitud

Consulta con nuestra comunidad

Encuentra respuestas

¿No encuentras lo que estás buscando?

Contáctanos