¿Cumple Cyber Crucible con el RGPD?
Respuesta breve: Sí, por diseño y no solo por política. El contenido, las credenciales, las claves de cifrado y los tokens de sesión nunca se recopilan; el análisis se realiza en el endpoint; Cyber Crucible actúa como encargado del tratamiento en virtud de un DPA por escrito; y las opciones de implementación mantienen los datos personales dentro de la UE, o dentro de sus propias instalaciones.
Correspondencia con los principios del RGPD
- Minimización de datos (Art. 5) — la lista de datos excluidos está enumerada de forma específica, no descrita en términos generales. La telemetría se limita a lo que la detección de amenazas requiere y es configurable.
- Integridad y confidencialidad (Art. 5, 32) — TLS 1.3 en tránsito, cifrado de carga útil JWE por agente, cifrado en reposo, control de acceso basado en roles, rotación de claves, registro de auditoría.
- Obligaciones del encargado del tratamiento (Art. 28) — DPA por escrito que especifica el alcance; tratamiento únicamente conforme a instrucciones documentadas; subencargados sujetos a condiciones equivalentes.
- Transferencias (Capítulo V) — almacenamiento provisional regional en la UE, o implementación con air-gap que elimina por completo la transferencia.
- Protección de datos desde el diseño (Art. 25) — la afirmación más sólida posible: las categorías de mayor riesgo no están protegidas por política, sino que nunca se recopilan.
Seudonimización
Cuando la telemetría de comportamiento pudiera identificar indirectamente a una persona, los identificadores se seudonimizan o enmascaran, una salvaguarda que el RGPD reconoce explícitamente.
Lo que esto no hace
Esto no hace que su organización cumpla con el RGPD. Sus obligaciones dependen de sus propios fines de tratamiento, bases jurídicas, avisos y registros. Lo que se elimina es una dificultad habitual: un proveedor de seguridad que exporta continuamente datos personales a un tercer país.