Política de seguretat de la informació
Els principis i les mesures amb què protegim la informació dels nostres clients i dels seus contactes.
Darrera actualització: 24 de setembre de 2026
Compromís de la direcció
La direcció de Tarraconsulting International S.L. considera la seguretat de la informació un element essencial per prestar el servei d’Exporta.ai i per merèixer la confiança dels seus clients. Per això aprova aquesta política, assigna els recursos necessaris per aplicar-la i es compromet a millorar-la contínuament. La política s’inspira en les bones pràctiques de la norma ISO/IEC 27001 i en els requisits del Reglament general de protecció de dades.
Abast
S’aplica a la plataforma Exporta.ai (aplicació, API, servidor MCP i lloc web), a la informació que tracta i a totes les persones —empleats, col·laboradors i proveïdors— que hi accedeixen.
Principis
• Confidencialitat: la informació només és accessible per a qui hi està autoritzat. • Integritat: la informació és exacta i completa i només es modifica de manera autoritzada. • Disponibilitat: la informació i el servei són accessibles quan es necessiten. • Traçabilitat: les accions rellevants queden registrades i es poden atribuir a qui les ha dutes a terme. • Mínim privilegi i protecció de dades des del disseny i per defecte.
Organització i responsabilitats
La direcció és la responsable última de la seguretat de la informació. Designa un responsable de seguretat que coordina l’aplicació d’aquesta política, la gestió de riscos i la resposta a incidents. Totes les persones amb accés a la informació han de conèixer aquesta política, complir-la i comunicar qualsevol incidència.
Gestió de riscos
Identifiquem i avaluem els riscos per a la informació i el servei, i hi apliquem mesures proporcionades. Els revisem quan canvien la plataforma, els proveïdors o l’entorn d’amenaces.
Aïllament i control d’accessos
• Les dades de cada client estan aïllades: cada consulta es filtra per organització a l’aplicació i la base de dades aplica polítiques de seguretat a nivell de fila com a segona barrera. • Els usuaris poden activar la verificació en dos passos (TOTP), i cada compte té rols amb permisos diferents. • El tauler intern d’administració només és accessible per al personal autoritzat, des d’un domini separat, amb verificació en dos passos obligatòria. • El personal no accedeix al contingut dels comptes dels clients llevat que sigui per donar-los suport, amb motiu registrat, de manera temporal (30 minuts) i deixant-ne constància al registre d’auditoria. • Les claus d’API i els testimonis d’accés dels assistents (OAuth amb PKCE) es desen només com a empremtes xifrades (hash), són revocables i tenen caducitat.
Protecció de la informació
• Totes les comunicacions es xifren en trànsit (HTTPS/TLS, amb HSTS). • Les dades s’allotgen a la Unió Europea (Irlanda) en proveïdors d’infraestructura que xifren la informació emmagatzemada. • Els fitxers es desen en emmagatzematge privat i només se serveixen mitjançant enllaços signats de curta durada. • Les contrasenyes les gestiona el proveïdor d’autenticació i mai no s’emmagatzemen en clar. • Els secrets i les credencials dels serveis es desen fora del codi, en variables d’entorn protegides.
Seguretat de les operacions i del desenvolupament
• Cada canvi en el codi passa per proves automàtiques, anàlisi estàtica i revisió de tipus abans de desplegar-se. • L’aplicació aplica capçaleres de seguretat, protecció davant de peticions a xarxes internes (SSRF), verificació de signatura en els avisos de pagament i límits d’ús per client per prevenir l’abús. • Registrem els accessos i les operacions rellevants amb identificadors de petició, i conservem els registres d’auditoria durant els terminis indicats a la Política de privacitat. • Supervisem els errors de la plataforma per detectar i corregir incidències.
Proveïdors
Seleccionem proveïdors que ofereixen garanties adequades de seguretat i protecció de dades, hi signem els contractes d’encàrrec corresponents i revisem periòdicament els que tracten informació dels nostres clients. La llista és al Contracte d’encàrrec del tractament.
Gestió d’incidents
Disposem d’un procediment per detectar, contenir, analitzar i resoldre incidents de seguretat. Si un incident afecta dades personals, el notifiquem als clients afectats en un màxim de 48 hores i, quan correspongui, a l’Agència Espanyola de Protecció de Dades en un màxim de 72 hores, i documentem les mesures adoptades.
Continuïtat
La plataforma es recolza en serveis gestionats amb alta disponibilitat i còpies de seguretat de la base de dades, i està dissenyada perquè una fallada d’un proveïdor extern no provoqui la pèrdua de dades ni cobraments indeguts: les accions que fallen retornen automàticament els seus crèdits.
Formació i conscienciació
Totes les persones amb accés a la informació reben formació sobre les seves obligacions de seguretat i confidencialitat, i estan subjectes a un compromís de confidencialitat.
Revisió
Aquesta política es revisa almenys un cop l’any i sempre que es produeixin canvis rellevants. La versió vigent és la publicada en aquesta pàgina. Si detectes una possible vulnerabilitat, escriu-nos a hola@exporta.ai amb l’assumpte «Seguretat». Agraïm les comunicacions responsables i les atendrem amb prioritat.