Política de Seguridad

Última actualización: 02/09/2026

1. Objeto

La presente Política de Seguridad describe los principios y medidas generales aplicados por XATA para proteger el sitio web, la Plataforma, las cuentas de usuario, la información empresarial, los datos personales y los servicios tecnológicos asociados.

Su finalidad es ofrecer información transparente sobre el enfoque de seguridad de XATA sin revelar configuraciones, procedimientos o detalles técnicos cuya publicación pudiera comprometer la protección de los sistemas.

2. Responsable

  • Razón social: Xata Connect S.L.
  • NIF: G74245131
  • Domicilio social: C/ Granada, 10, Churriana de la Vega, Granada
  • Correo electrónico de seguridad y contacto: info@xata.es

En adelante, “XATA”.

3. Ámbito de aplicación

Esta política se aplica al sitio web, el Área Privada, el Centro Legal XATA, las APIs, integraciones, bases de datos, sistemas internos, infraestructuras, procesos operativos y demás recursos tecnológicos gestionados por XATA.

También se aplica, en la medida correspondiente, al personal, administradores, colaboradores, proveedores tecnológicos y usuarios que accedan a información o funcionalidades de la Plataforma.

4. Enfoque basado en riesgos

XATA seleccionará y revisará sus medidas de seguridad teniendo en cuenta la naturaleza de la información, el contexto del tratamiento, las amenazas previsibles, el impacto potencial, el estado de la técnica, los costes de aplicación y la probabilidad y gravedad de los riesgos.

Las medidas se adaptarán a la evolución de la Plataforma, de las amenazas, de la normativa aplicable y de los servicios contratados.

5. Principios de seguridad

XATA orientará su gestión de seguridad conforme a los siguientes principios:

  • Confidencialidad: acceso a la información limitado a personas y sistemas autorizados.
  • Integridad: protección frente a modificaciones, pérdidas o manipulaciones no autorizadas.
  • Disponibilidad: mantenimiento razonable del acceso a los servicios y capacidad de recuperación.
  • Autenticidad: verificación de identidades, actuaciones y origen de las comunicaciones cuando proceda.
  • Trazabilidad: registro de actuaciones relevantes para facilitar supervisión, investigación y auditoría.
  • Mínimo privilegio: asignación únicamente de los permisos necesarios para cada función.
  • Seguridad desde el diseño y por defecto: integración de medidas de protección desde las fases iniciales de desarrollo y configuración.
  • Mejora continua: revisión periódica de riesgos, controles, incidencias y procedimientos.

6. Gestión de identidades y accesos

XATA aplicará controles de identificación, autenticación y autorización adecuados al tipo de cuenta, información y funcionalidad utilizada.

Las medidas podrán incluir:

  • Credenciales individuales.
  • Contraseñas almacenadas mediante mecanismos criptográficos adecuados.
  • Autenticación en dos pasos o multifactor cuando esté habilitada o resulte necesaria.
  • Control de roles, permisos y ámbitos de acceso.
  • Caducidad o cierre de sesiones.
  • Bloqueos o verificaciones adicionales ante actividad anómala.
  • Revisión y retirada de accesos cuando dejen de ser necesarios.

Las cuentas administrativas y los accesos internos estarán sujetos a controles reforzados y a una asignación restringida conforme a las funciones desempeñadas.

7. Protección de las comunicaciones y de la información

XATA aplicará medidas destinadas a proteger la información durante su transmisión, almacenamiento y uso.

Estas medidas podrán incluir cifrado de las comunicaciones, protección de credenciales, restricciones de acceso, segmentación lógica, seudonimización, minimización de datos y mecanismos de integridad, cuando resulten adecuados al riesgo y a la naturaleza de la información.

La información sensible no deberá enviarse mediante canales inseguros ni compartirse con personas no autorizadas.

8. Seguridad de aplicaciones y desarrollo

XATA procurará incorporar criterios de seguridad durante el diseño, desarrollo, prueba, despliegue, mantenimiento y retirada de funcionalidades.

Entre otras actuaciones, podrán aplicarse:

  • Validación de entradas y salidas.
  • Protección frente a accesos no autorizados y ataques habituales.
  • Separación razonable entre entornos de desarrollo, prueba y producción.
  • Revisión de cambios antes de su publicación.
  • Actualización de componentes y dependencias.
  • Gestión segura de claves, secretos y credenciales.
  • Registro y revisión de errores e incidencias.
  • Pruebas de seguridad proporcionadas al riesgo de cada funcionalidad.

9. Registro, monitorización y trazabilidad

XATA podrá registrar accesos, intentos de autenticación, cambios relevantes, operaciones, eventos técnicos y actuaciones administrativas para proteger la Plataforma, prevenir fraude, investigar incidencias y acreditar operaciones.

El acceso a estos registros estará limitado y su conservación se ajustará a la finalidad, al riesgo, a las obligaciones legales y a los plazos definidos por XATA.

Los sistemas de monitorización no se utilizarán para fines incompatibles con aquellos sobre los que se haya informado a los usuarios.

10. Copias de seguridad y recuperación

XATA establecerá procedimientos razonables de copia de seguridad y recuperación sobre la información y sistemas que resulten relevantes para la continuidad del servicio.

La frecuencia, alcance, conservación y ubicación de las copias dependerán de la criticidad de los datos, los recursos disponibles y los objetivos internos de recuperación.

Las copias de seguridad no sustituyen las obligaciones de los usuarios de conservar su propia documentación, facturas, archivos o información empresarial cuando deban mantenerla por razones legales u operativas.

11. Continuidad y disponibilidad

XATA adoptará medidas razonables para prevenir interrupciones, reducir su impacto y restaurar los servicios prioritarios cuando se produzca una incidencia.

Estas medidas podrán incluir monitorización, copias de seguridad, redundancia proporcionada, procedimientos de recuperación, comunicación de incidencias y priorización de servicios críticos.

La existencia de esta política no implica una garantía de disponibilidad absoluta. Los niveles concretos de servicio se regirán, cuando proceda, por el SLA o contrato aplicable.

12. Gestión de vulnerabilidades y actualizaciones

XATA procurará identificar, evaluar y corregir vulnerabilidades que puedan afectar a sus sistemas, aplicaciones, componentes o proveedores.

Las actualizaciones y correcciones se priorizarán según su gravedad, exposición, impacto potencial y disponibilidad de una solución segura.

Cuando una corrección inmediata no resulte posible, podrán aplicarse medidas temporales de mitigación, limitación de acceso, desactivación o monitorización reforzada.

13. Gestión de incidentes de seguridad

XATA mantendrá procedimientos para detectar, registrar, analizar, contener, resolver y revisar incidentes de seguridad.

La respuesta podrá incluir:

  • Clasificación de la gravedad y alcance.
  • Contención de accesos, cuentas, integraciones o funcionalidades afectadas.
  • Conservación de evidencias técnicas.
  • Corrección y recuperación de los servicios.
  • Comunicación a usuarios, proveedores o autoridades cuando resulte necesario.
  • Análisis posterior y adopción de medidas correctivas.

Cuando un incidente afecte a datos personales, XATA evaluará si constituye una violación de seguridad y cumplirá las obligaciones de documentación y notificación previstas en la normativa aplicable.

14. Comunicación responsable de vulnerabilidades

Cualquier persona que detecte una posible vulnerabilidad o incidencia de seguridad puede comunicarla de forma responsable escribiendo a info@xata.es.

La comunicación debería incluir, cuando sea posible:

  • Descripción clara del problema.
  • URL, funcionalidad o sistema afectado.
  • Pasos necesarios para reproducirlo.
  • Impacto observado o potencial.
  • Capturas o evidencias que no contengan datos innecesarios de terceros.

No deberán realizarse acciones que alteren datos, interrumpan servicios, accedan a cuentas ajenas, extraigan información, mantengan persistencia o perjudiquen a XATA o a terceros.

La recepción de una comunicación no implica la existencia de un programa de recompensas ni genera derecho a compensación económica, salvo acuerdo previo y expreso.

15. Proveedores y terceros

XATA podrá utilizar servicios de alojamiento, comunicaciones, pagos, soporte, seguridad, logística, inteligencia artificial y otros proveedores externos.

La selección y revisión de proveedores tendrá en cuenta, cuando corresponda, su función, acceso a información, medidas de seguridad, ubicación, continuidad, subcontratación y compromisos contractuales.

Los proveedores que accedan a datos personales por cuenta de XATA estarán sujetos a las obligaciones contractuales de protección de datos y seguridad que resulten aplicables.

16. Organización, personal y confidencialidad

El personal y los colaboradores con acceso a sistemas o información estarán sujetos a deberes de confidencialidad y a instrucciones proporcionales a sus funciones.

XATA procurará aplicar procedimientos de alta, modificación y baja de permisos, formación o concienciación, segregación de funciones y revisión de accesos.

El acceso interno a información se limitará a las personas que lo necesiten para prestar el servicio, atender una incidencia, cumplir una obligación o realizar una función autorizada.

17. Obligaciones de seguridad de los usuarios

La seguridad de XATA depende también de la actuación responsable de sus usuarios. Cada usuario deberá:

  • Utilizar contraseñas robustas, únicas y no compartidas.
  • Activar la autenticación en dos pasos cuando esté disponible o sea obligatoria.
  • No comunicar códigos, enlaces de acceso, sesiones o credenciales a terceros.
  • Mantener actualizados sus dispositivos, navegadores y sistemas.
  • Evitar el acceso desde equipos públicos, inseguros o no confiables.
  • Comprobar remitentes, dominios y enlaces antes de facilitar información.
  • Revisar y retirar los accesos de empleados o colaboradores que dejen de estar autorizados.
  • Comunicar inmediatamente cualquier sospecha de fraude, suplantación o acceso indebido.

La empresa titular de la cuenta será responsable de gestionar adecuadamente los usuarios autorizados, sus permisos y los dispositivos desde los que accedan.

18. Phishing, fraude y comunicaciones falsas

XATA no solicitará por correo electrónico que el usuario comunique su contraseña completa ni códigos de autenticación destinados a iniciar sesión.

Los usuarios deberán desconfiar de mensajes urgentes que soliciten pagos, cambios de cuenta bancaria, credenciales o acceso remoto, especialmente cuando procedan de dominios o remitentes no habituales.

Cualquier comunicación sospechosa que utilice la identidad, marca o dominio de XATA deberá remitirse a info@xata.es antes de realizar la acción solicitada.

19. Protección de datos personales

Las medidas de seguridad aplicables a los datos personales se determinarán conforme al nivel de riesgo y a los principios de protección de datos desde el diseño y por defecto.

La información completa sobre el tratamiento de datos personales se encuentra disponible en la Política de Privacidad .

20. Límites y ausencia de seguridad absoluta

Ningún sistema conectado a Internet puede garantizar una seguridad absoluta. XATA no puede asegurar la inexistencia total de errores, vulnerabilidades, accesos ilícitos, ataques o interrupciones.

XATA aplicará medidas razonables y proporcionadas al riesgo, investigará las incidencias detectadas y adoptará acciones de contención, recuperación y mejora cuando resulte necesario.

Esta política tiene carácter informativo y no sustituye los compromisos concretos incluidos en contratos, acuerdos, SLA, DPA u otras condiciones específicas.

21. Actualización de esta política

XATA podrá modificar esta Política de Seguridad para adaptarla a cambios normativos, amenazas, tecnologías, proveedores, procesos o funcionalidades.

La versión vigente permanecerá publicada con su fecha de última actualización. Los cambios relevantes podrán comunicarse a los usuarios registrados mediante el Área Privada, correo electrónico o el Centro Legal XATA.

22. Contacto

Para comunicar una incidencia, posible vulnerabilidad, intento de fraude o consulta relacionada con la seguridad de XATA, puede escribir a info@xata.es.

Si existe una situación urgente que pueda afectar a cuentas, pagos, datos o sistemas, la comunicación deberá incluir información suficiente para identificar el alcance y facilitar una respuesta rápida.