Condiciones de seguridad de Commvault
Las presentes condiciones de seguridad establecen las medidas técnicas y organizativas de Commvault exigidas por la legislación en materia de protección de datos. Cualquier término en mayúsculas que no se defina en el presente documento tendrá el significado que se le atribuye en los Términos y Condiciones Generales (el «Contrato»).
1. Aplicabilidad general.
1.1. Ámbito de aplicación. Las presentes Condiciones de seguridad («Condiciones de seguridad») se aplican a las Soluciones y/o servicios prestados en virtud del Contrato, que pueden incluir el Software de Commvault, la Solución SaaS y/o los servicios.
1.2. Prevalencia. En caso de conflicto entre las presentes Condiciones de seguridad y el texto principal del Contrato, prevalecerán las presentes Condiciones de seguridad en lo que se refiere a cuestiones relacionadas con la seguridad, salvo que lo prohíba la legislación aplicable.
2. Cumplimiento de la normativa.
2.1. Cumplimiento por parte de Commvault.
2.1.1 General. Commvault ha implementado y mantiene un programa de seguridad diseñado para cumplir con la norma NIST 800-30/CSF y con las mejores prácticas del sector. Para sus soluciones SaaS, Commvault cuenta con certificaciones y evaluaciones de terceros, entre las que se incluyen la ISO 27001, SOC 2 Tipo II, HIPAA (incluido el tratamiento de información sanitaria protegida) y PCI. Para consultar la lista actualizada de certificaciones, evaluaciones y acreditaciones adicionales, visite nuestro Centro de confianza: https://trust.commvault.com/resources.
2.1.2 FedRAMP. Nuestra oferta de SaaS en la Government Cloud cuenta con la certificación FedRAMP Clase D (Alta) y cumple los requisitos básicos de control de FedRAMP Clase D (Alta) basados en la norma NIST SP 800-53. Para obtener más información, consulte la ficha de Commvault en el FedRAMP Marketplace: https://marketplace.fedramp.gov/products/FR2115384377.
3. Modelo de responsabilidad compartida.
3.1. Limitaciones en el uso y el tratamiento de datos. Commvault podrá utilizar los Datos del Cliente exclusivamente con el fin de prestar las Soluciones, de conformidad con sus Términos y Condiciones Generales y el Acuerdo de Tratamiento de Datos. Commvault no tratará los Datos del Cliente para ningún otro fin sin el consentimiento por escrito del Cliente.
3.2. Responsabilidades relativas a la solución SaaS. La seguridad y el cumplimiento normativo en materia de infraestructura y protección de datos se rigen por un modelo de responsabilidad compartida. Commvault es responsable de garantizar la seguridad de la solución SaaS y de proteger los datos del cliente, tanto en tránsito como en reposo, dentro del «límite de servicio definido» de Commvault, de conformidad con las disposiciones establecidas en el presente documento. Por «límite de servicio definido» se entiende los sistemas, la infraestructura y las aplicaciones que son propiedad directa de Commvault y que esta opera y controla para la prestación de la solución SaaS, excluyendo, sin limitación alguna, los entornos del Cliente, las configuraciones gestionadas por el Cliente, los proveedores de identidad y cualquier componente que se encuentre fuera del control operativo directo de Commvault. El Cliente es responsable de establecer y mantener sus propios programas de seguridad y cumplimiento normativo en lo que se refiere a su uso de las Soluciones y/o servicios de Commvault. Esto incluye la responsabilidad por los controles de seguridad fuera del «límite de servicio definido» de Commvault, sin limitación alguna: (i) gestionar el acceso a sus aplicaciones e infraestructura, incluida la autenticación de usuarios y la gestión de credenciales; (ii) mantener una protección adecuada de los terminales; (iii) cumplir todas las obligaciones de cumplimiento normativo relacionadas con sus datos y su entorno; y (iv) hacer un uso lícito de las Soluciones. Nuestra Documentación establece directrices de seguridad y configuración.
4. Supervisión del estado de seguridad.
4.1. Supervisión continua. Commvault lleva a cabo una supervisión continua de la solución SaaS de acuerdo con las mejores prácticas del sector, lo que incluye, entre otros, el análisis de vulnerabilidades, la detección de amenazas, las comprobaciones de cumplimiento de la configuración y el registro de eventos de seguridad.
4.2. DevSecOps y pruebas. Commvault integra revisiones de seguridad en su ciclo de vida de desarrollo, lo que incluye revisiones de código seguro, análisis estáticos y dinámicos, y pruebas de penetración anuales.
4.3. Corrección. Commvault cuenta con procesos para identificar y corregir vulnerabilidades de acuerdo con sus políticas internas. En lo que respecta a la solución SaaS, Commvault realizará todos los esfuerzos comercialmente razonables para corregir las vulnerabilidades críticas en un plazo de 30 días y las de alta gravedad en un plazo de 60 días, salvo que se acuerde lo contrario por escrito con el cliente.
5. Cumplimiento de las normas de seguridad.
5.1. Control de acceso. El personal y los sistemas de Commvault están sujetos a controles de gestión de acceso diseñados para proteger los Datos del Cliente frente al acceso no autorizado, de conformidad con la sección 4.2 (Acceso) de los Términos y Condiciones de la Solución SaaS. Dichos controles incluyen, cuando proceda, la autenticación multifactorial, el principio del privilegio mínimo y el acceso basado en roles, la segregación de funciones, los procedimientos de aprobación de acceso, las revisiones periódicas de acceso y los procedimientos para revocar el acceso caducado.
5.2. Sensibilización y formación. Commvault mantiene un programa anual de formación y sensibilización que se ajusta a la legislación aplicable y que es verificado de forma independiente por auditores externos para supervisar su eficacia e integridad.
5.3. Derechos de auditoría
5.3.1. Auditorías independientes. La validación del cumplimiento se demuestra mediante documentación que incluye, entre otros, informes de auditoría de terceros disponibles en: https://trust.commvault.com/resources.
5.3.2. Derechos de auditoría del cliente.
5.3.2.1. Previa solicitud, Commvault pondrá a disposición la documentación actualizada sobre seguridad y cumplimiento, incluidos informes de auditoría de terceros, certificaciones, resúmenes de pruebas de penetración, libros blancos sobre seguridad y descripciones de controles («Documentación de seguridad»).
5.3.2.2. El cliente podrá ejercer sus derechos de auditoría enviando un cuestionario razonable, por escrito, sobre seguridad o cumplimiento, con una frecuencia máxima de una vez al año o tras un incidente de seguridad significativo que afecte a los datos del cliente. Commvault responderá de buena fe, en un plazo comercialmente razonable, ya sea completando el cuestionario o proporcionando información sustancialmente equivalente.
5.3.2.3. El Cliente reconoce que los derechos de auditoría excluyen las inspecciones in situ, el acceso a las instalaciones o al sistema, las entrevistas al personal, el acceso a la infraestructura, al código fuente, a los registros, a los expedientes internos, a los elementos probatorios (incluidas capturas de pantalla o configuraciones) y cualquier prueba técnica (incluidas pruebas de penetración, análisis de vulnerabilidades o ejercicios de ingeniería social).
5.4. Planificación de contingencias. Commvault mantiene un plan de continuidad del negocio y recuperación ante desastres para la Solución SaaS, que se somete a pruebas periódicas. La infraestructura de la Solución SaaS está diseñada para admitir redundancia global, capacidades de conmutación rápida ante fallos y aislamiento para la recuperación ante desastres. El plan de continuidad del negocio y recuperación ante desastres de Commvault es validado anualmente por sus auditores externos.
5.5. Gestión de la configuración. En lo que respecta a la Solución SaaS, todos los sistemas que alojan Datos del Cliente siguen directrices de configuración segura, y los cambios se controlan mediante flujos de trabajo documentados que incluyen procedimientos de prueba y autorización. Se realiza un seguimiento y una supervisión de los cambios de configuración, mientras que el acceso a dichos cambios está restringido al personal autorizado.
5.6. Identificación y autenticación. Commvault pondrá a disposición controles de autenticación para los usuarios autorizados del cliente que accedan a las soluciones y/o servicios, incluida la autenticación multifactorial (MFA), el inicio de sesión único (SSO) a través de SAML u OAuth, y la integración con los proveedores de identidad del cliente.
5.7. Respuesta ante incidentes
5.7.1. Procedimientos. Commvault mantiene procedimientos documentados de respuesta ante incidentes, que incluyen funciones definidas, vías de escalado y protocolos de comunicación.
5.7.2. Salvo que la ley exija lo contrario, Commvault se compromete a notificar al Cliente cualquier violación de la seguridad en un plazo de setenta y dos (72) horas tras la confirmación de la misma por parte de Commvault. El Cliente cooperará con los procedimientos de respuesta ante incidentes de Commvault según sea necesario.
5.7.3. Por «violación de seguridad» se entiende la destrucción, pérdida, alteración, divulgación no autorizada o acceso a datos del cliente sin cifrar, ya sea de forma accidental o ilícita.
5.7.4. Información de contacto. El Cliente podrá notificar una violación de seguridad o cualquier inquietud al Equipo de Respuesta a Incidentes de Seguridad de Commvault en soc@commvault.com.
5.7.5. Investigación y análisis forense. En caso de cualquier violación de la seguridad que requiera investigación, Commvault deberá: (i) llevar a cabo el análisis forense digital adecuado utilizando herramientas y metodologías estándar del sector; (ii) conservar las pruebas pertinentes de conformidad con la legislación aplicable; (iii) realizar un análisis de la causa raíz para determinar el origen y el alcance del incidente; y (iv) aplicar medidas correctivas para evitar que se repita, sin perjuicio de consideraciones comerciales razonables y limitaciones del sistema. De conformidad con la presente sección 5.7.5, Commvault podrá facilitar al Cliente un informe resumido si así lo solicita.
5.7.6. Coordinación con terceros. Para el software: el Cliente dirigirá las actividades de respuesta ante incidentes y se coordinará con los terceros pertinentes según lo considere necesario. Commvault prestará apoyo y asistencia razonables al Cliente en relación con dichas actividades de respuesta ante incidentes. En el caso de la solución SaaS: cuando así lo exija la ley o sea necesario desde el punto de vista operativo, Commvault podrá coordinar las actividades de respuesta ante incidentes con los terceros pertinentes, incluidos los organismos encargados de hacer cumplir la ley, las autoridades reguladoras, los proveedores de infraestructura en la nube y otros proveedores de seguridad. En ambos casos, la parte coordinadora notificará a la otra parte dicha coordinación cuando sea legalmente admisible y operativamente viable, siempre que la información confidencial del Cliente quede protegida en la medida de lo posible dadas las circunstancias.
5.8. Mantenimiento.
Commvault supervisará la disponibilidad de la solución SaaS y realizará pruebas de disponibilidad de la infraestructura. Commvault publica periódicamente parches, correcciones, mejoras, actualizaciones o nuevas versiones (en conjunto, las «Actualizaciones»)
. Los Clientes que utilicen nuestro Software son responsables de mantener e implementar las Actualizaciones del Software.
5.9. Protección de soportes. Para la Solución SaaS, Commvault recurre a proveedores externos de infraestructura en la nube de reconocido prestigio que mantienen controles de protección de soportes acordes con sus normas de seguridad publicadas. Los procesos de limpieza y destrucción de soportes para los Datos del Cliente se llevan a cabo de conformidad con las normas y procedimientos de los proveedores externos de servicios en la nube correspondientes. En cuanto al Software, el Cliente es el único responsable de implementar medidas de protección de soportes, incluida la limpieza y destrucción de cualquier soporte que contenga Datos del Cliente dentro del entorno del Cliente.
5.10. Protección física y ambiental. Los datos del cliente están protegidos por controles físicos, que incluyen, entre otros, instalaciones y equipos seguros, acceso del personal autorizado y documentado, zonas de servidores restringidas, acceso a las instalaciones supervisado y registrado, y sistemas de seguridad y autenticación de apoyo.
5.11. Gestión del programa. Commvault mantiene un programa de seguridad de la información que incluye: (a) una estructura organizativa definida, así como políticas, funciones, responsabilidades y objetivos estratégicos documentados; (b) gestión de riesgos mediante evaluaciones periódicas de riesgos y procesos formales para identificar, evaluar, mitigar y realizar un seguimiento de los riesgos de seguridad; (c) un marco de controles de seguridad alineado con las normas del sector; (d) pruebas de seguridad para hacer frente a posibles vectores de ataque y un enfoque de seguridad multicapa en el desarrollo y las operaciones; (e) programas de formación y desarrollo para el personal de seguridad; y (f) revisión y actualizaciones periódicas del programa.
5.12. Seguridad del personal. Salvo que lo prohíba la ley, Commvault llevará a cabo comprobaciones de antecedentes de los empleados con acceso a los Datos del Cliente de conformidad con la legislación aplicable. Commvault mantiene un proceso de incorporación que incluye obligaciones de confidencialidad y la aceptación de políticas, políticas de empleo, así como procesos para cambios de funciones y rescisiones de contrato.
5.13. Evaluación de riesgos. Commvault cuenta con políticas de seguridad diseñadas para garantizar el cumplimiento de las normas de seguridad aplicables, así como con procesos de pruebas de seguridad e identificación de vulnerabilidades —que pueden incluir pruebas de penetración y programas de divulgación de vulnerabilidades—, procesos de gestión de vulnerabilidades y evaluaciones de seguridad, todo ello llevado a cabo de conformidad con sus políticas internas. Se dispone de pruebas de auditorías independientes, tal y como se indica en la sección 5.3.1.
5.14. Integridad del sistema y de la información
5.14.1. Cifrado. Commvault cifrará los Datos del Cliente en tránsito utilizando versiones actuales de TLS u otros protocolos de seguridad con algoritmos de cifrado robustos, y en reposo utilizando versiones actuales de los algoritmos de cifrado AES de conformidad con las normas del sector.
5.14.2. Gestión de claves. Las claves de cifrado se almacenan de forma segura en una base de datos cifrada, protegida mediante un control de acceso basado en roles y, opcionalmente, una frase de contraseña. Se admite la integración con servicios externos de gestión de claves (tal y como se definen a continuación) para mejorar la seguridad y la segregación, de conformidad con la sección 5.14.3.
5.14.3. Servicios de gestión de claves de terceros. Si es técnicamente viable y el Cliente opta por utilizar un servicio de gestión de claves de terceros («KMS»), el Cliente será el único responsable de garantizar la seguridad de dicho KMS adoptando, como mínimo, las siguientes medidas: (i) implementar los controles de seguridad de la norma NIST 800-57 o un estándar del sector equivalente para proteger el KMS; y (ii) realizar copias de seguridad de las claves de cifrado en un entorno virtualmente aislado. Commvault renuncia expresamente a cualquier responsabilidad relacionada con, o derivada del uso por parte del Cliente del KMS de terceros, incluida la imposibilidad de acceder a los datos como consecuencia de dicho uso. Commvault no se hace responsable de la forma en que el KMS de terceros transmita, acceda, procese, almacene, utilice o facilite datos a Commvault.
5.15 Gestión de riesgos de la cadena de suministro. Commvault llevará a cabo evaluaciones de los proveedores basadas en el riesgo, mantendrá registros de los mismos, realizará revisiones periódicas de la documentación y las evaluaciones de los proveedores, e implementará medidas de seguridad para el acceso de terceros.
5.16 Controles de integridad y calidad de los datos. Dentro del Límite de Servicio Definido de Commvault, Commvault mantiene controles diseñados para garantizar la integridad y la calidad de los datos, que pueden incluir: (a) políticas de autorización para la introducción, lectura, modificación y eliminación de datos; (b) autenticación del personal autorizado; (c) medidas de protección para las operaciones con datos, incluido el registro de cambios significativos cuando proceda; (d) la segregación y protección de los datos mediante esquemas de bases de datos, controles de acceso lógico y/o cifrado; (e) la utilización de credenciales de identificación de usuario; y (f) controles de gestión de sesiones. Estos controles se mantienen de conformidad con las políticas de seguridad internas de Commvault.
6. Ubicación de los datos.
Commvault almacenará y tratará los Datos del Cliente en las regiones geográficas especificadas en la Documentación aplicable, con las opciones de residencia regional de los datos que en ella se establecen.
7. Gestión de cambios.
7.1. Notificación de cambios. Commvault notificará por escrito, con al menos 30 días de antelación, cualquier cambio sustancial en sus políticas o controles de seguridad que pueda afectar negativamente a los datos del cliente.
7.2. Rescisión. Si dicho cambio merma de forma sustancial la seguridad, el Cliente podrá rescindir las Soluciones y/o los servicios afectados sin penalización alguna, siempre y cuando se tenga en cuenta que todas las ventas de Software son definitivas, no retornables y no reembolsables.
8. Compromisos del proveedor de servicios en la nube.
Commvault recurre a proveedores externos de infraestructura en la nube, entre los que pueden figurar Microsoft Azure, AWS, GCP y/u Oracle Cloud Infrastructure, para el suministro de soluciones SaaS. Commvault adopta determinadas medidas de seguridad de estos proveedores de servicios en la nube. La documentación sobre seguridad de cada proveedor de servicios en la nube está disponible en sus respectivos centros de confianza.
9. Jurisdicciones aplicables y submódulos.
9.1. Marco global. Las presentes Condiciones de seguridad están destinadas a un uso global y serán de aplicación salvo que la legislación local de obligado cumplimiento las invalide.
9.2. Anexos regionales y sectoriales. Los anexos regionales y específicos de cada sector (por ejemplo, el Acuerdo sobre datos de clientes de Commvault, el Anexo HIPAA, el Anexo del sector financiero) complementarán y, cuando sea necesario, prevalecerán sobre estas Condiciones de seguridad únicamente en la medida necesaria para el cumplimiento normativo.