ISO 27001 · ENS Medio · RGPD · eIDAS

Seguridad, privacidad y cumplimiento que puedes auditar

Dokuflex aplica las medidas técnicas y organizativas más exigentes del mercado europeo. Datos en la UE, cifrado de extremo a extremo y trazabilidad completa. Para quienes no pueden permitirse fallar.

SLA 99,95% RTO < 4h CSIRT 24/7
🛡️
ISO 27001
SGSI certificado
🇪🇺
ENS Medio
Sector público ES
🔐
RGPD
LOPDGDD
✍️
eIDAS
Firma cualificada
01

Certificaciones y marcos de referencia

Nuestros controles son verificados por auditores independientes acreditados. Los informes se comparten bajo acuerdo de confidencialidad.

Marco Alcance Estado Última renovación
ISO/IEC 27001 SGSI sobre la plataforma Dokuflex y los procesos corporativos Certificado 2025-11
ENS Medio Esquema Nacional de Seguridad — categoría ALTA Certificado 2026-01
RGPD / LOPDGDD Tratamientos del responsable y del encargado Conforme 2026-02
eIDAS Firma electrónica avanzada y cualificada (QES) Conforme 2025-10
SOC 2 Type II Confidencialidad, integridad, disponibilidad y privacidad En progreso Q4 2026
ISO/IEC 27701 Gestión de privacidad de la información (PIMS) En progreso Q2 2026

Los certificados oficiales y los informes de auditoría están disponibles bajo NDA para clientes y prospectos cualificados.

02

Infraestructura y cifrado

Alojamiento exclusivamente en la Unión Europea, cifrado por defecto y segregación por tenant.

Regiones UE

Frankfurt (DE), Madrid (ES) e Irlanda. Los datos no salen del EEE salvo que el cliente lo pida explícitamente con CCT.

Cifrado

TLS 1.3 en tránsito, AES-256 en reposo. Claves gestionadas con HSM FIPS 140-2 Nivel 3 y rotación programada.

Backups

Copias cifradas diarias, replicación en 2 zonas de disponibilidad, retención configurable (30-3650 días) e inmutabilidad (WORM).

Aislamiento

Multi-tenant con segregación lógica estricta. Opción dedicada (single-tenant) en nube privada u on-premise para sectores regulados.

Monitorización

SIEM 24/7, detección de amenazas con ML, WAF gestionado y protección DDoS de capa 3/4/7.

Hardening

Baseline CIS Level 2, contenedores firmados, firma SLSA, escaneo de vulnerabilidades continuo y parcheo en <72h.

03

Control de accesos e identidades

Autenticación robusta, autorización granular y principio de mínimo privilegio en toda la plataforma.

  • MFA obligatorio para administradores, opcional para usuarios finales (TOTP, WebAuthn, FIDO2)
  • SSO vía SAML 2.0, OIDC, Azure AD, Okta, Google Workspace
  • RBAC y ABAC: roles, permisos finos por atributo, delegación temporal
  • Aprovisionamiento automático con SCIM 2.0
  • Sesiones con timeout configurable y cierre forzado remoto
  • Acceso de personal Dokuflex solo Just-In-Time, con aprobación y auditoría
Matriz de roles (ejemplo)
AdminAcceso total
Diseñador BPMCrear/editar flujos
AprobadorAprobar tareas propias
AuditorSolo lectura + logs
APIScopes restringidos
04

Protección de datos personales

Diseñamos cada tratamiento con privacidad por defecto y desde el diseño, conforme al RGPD y la LOPDGDD.

DPA estándar

Acuerdo de tratamiento de datos listo para firmar conforme al art. 28 RGPD. Incluye lista de subencargados, medidas técnicas y procedimiento de auditoría.

Solicitar DPA firmado →

DPIA para alto riesgo

Evaluación de impacto disponible para tratamientos de categorías especiales o decisiones automatizadas, con metodología AEPD.

Ver plantilla DPIA →

Transferencias internacionales

Por defecto, los datos no salen del EEE. Si lo requieres, aplicamos Cláusulas Contractuales Tipo de la Comisión Europea (2021/914) y Transfer Impact Assessment.

DPO designado

Delegado de Protección de Datos interno, registrado ante la AEPD. Canal directo para interesados y clientes.

dpo@dokuflex.com →
05

Auditoría y trazabilidad

Cada acción sobre datos, configuraciones o procesos queda registrada de forma inmutable. Los auditores reciben evidencias listas para su informe.

  • Log completo de accesos, cambios de configuración y decisiones
  • Retención configurable (1-10 años) con firma temporal
  • Dashboard de cumplimiento con alertas y KPIs
  • Informes automáticos para ISO 27001, ENS y RGPD
  • Exportación a SIEM del cliente vía syslog, CEF o webhook
Evento de auditoría (ejemplo)
{
  "event": "document.signed",
  "ts": "2026-04-20T14:32:07Z",
  "user": "maria.garcia@cliente.com",
  "ip": "185.x.x.12",
  "tenant": "cliente-prod",
  "resource": "doc/8e2c-...-4f11",
  "cert_serial": "0xA2F...",
  "hash": "sha256:ef3a...",
  "result": "ok"
}
06

Operaciones de seguridad

Equipo dedicado, procedimientos probados y acuerdos medibles.

Pentesting

Prueba anual

Test de intrusión anual realizado por tercero acreditado CREST/OSSTMM. Resumen ejecutivo disponible bajo NDA.

Bug Bounty

Programa activo

Programa de recompensas para investigadores con safe harbor legal. Reporta a security@dokuflex.com.

Respuesta

CSIRT 24/7

Equipo de respuesta con playbooks, comunicación a clientes en <24h en caso de incidente y notificación AEPD en <72h.

Continuidad

RTO < 4h · RPO < 1h

Plan de continuidad y DRP probado dos veces al año. SLA de disponibilidad 99,95% con compensación económica.

99,95%
SLA uptime
<4h
RTO
<1h
RPO
24/7
CSIRT
07

Recursos descargables

Documentación de soporte para tu proceso de due diligence. Los documentos sensibles se entregan tras firma de NDA.

Contactos directos — Seguridad: security@dokuflex.com · Protección de datos (DPO): dpo@dokuflex.com · Legal: legal@dokuflex.com.
Paina Nuevas Tecnologías SL · CIF B62577200 · Pau Claris 162, 08037 Barcelona · +34 936 64 25 89

¿Listo para la due diligence?

Compartimos toda la documentación bajo NDA y agendamos una sesión con nuestro equipo de seguridad e ingeniería.

✓ ISO 27001 ✓ ENS Medio ✓ RGPD · LOPDGDD ✓ Datos en la UE