1. Declaración y propósito
La presente Política establece los principios y compromisos mediante los cuales CITRIC DATA SOLUCIONES INTEGRADAS SL protege su información y servicios, reconociendo su carácter estratégico y la necesidad de garantizar su confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad para salvaguardar la continuidad del negocio.
2. Alcance
Aplica a todas las personas que accedan, traten o custodien información de CITRIC DATA (empleados, directivos, colaboradores y terceras partes), así como a todos los sistemas, medios y tecnologías utilizados para su procesamiento, almacenamiento o transmisión, con independencia del formato (físico o digital).
3. Marco normativo
CITRIC DATA cumple y se compromete a demostrar cumplimiento con la normativa aplicable, entre otras: RGPD (UE) 2016/679, LOPDGDD 3/2018, ENS y demás requisitos legales, regulatorios o contractuales que resulten de aplicación.
4. Principios rectores
- Enfoque basado en riesgos: la seguridad se gestiona mediante identificación, evaluación y tratamiento de riesgos, manteniéndolos dentro de niveles tolerables aprobados por el Consejo de Administración.
- Proporcionalidad y “seguridad por diseño y por defecto” en procesos y tecnologías.
- Mejora continua: revisión, auditoría y actualización periódica del sistema de gestión.
- Clasificación y protección de activos según criticidad y sensibilidad de la información.
5. Compromisos de seguridad y privacidad
- Proteger la información y los servicios frente a pérdidas de disponibilidad, integridad y confidencialidad, así como a preservar autenticidad y trazabilidad.
- Definir y aplicar controles preventivos, de detección, respuesta y recuperación acordes a la criticidad y clasificación de los activos.
- Realizar análisis y gestión de riesgos periódicos, y aprobar los riesgos residuales y planes de tratamiento correspondientes.
- Gestionar incidentes de seguridad (detección, clasificación, contención, erradicación, recuperación y lecciones aprendidas), incluyendo las notificaciones regulatorias cuando proceda.
- Asegurar la continuidad y resiliencia operativa, con copias de respaldo, pruebas de restauración y planes de continuidad/recuperación adecuados.
- Aplicar cifrado y controles de acceso apropiados para la protección de datos en reposo y en tránsito, e implantar registros de actividad para asegurar la trazabilidad.
- Integrar la seguridad y la privacidad en el ciclo de vida de los sistemas (adquisición, desarrollo, cambios y retirada).
- Concienciar y formar de manera periódica a empleados y colaboradores sobre sus responsabilidades.
- Garantizar la protección de datos personales mediante la aplicación de medidas técnicas y organizativas apropiadas, asegurando el cumplimiento del RGPD y la LOPDGDD en todos los procesos de tratamiento.
- Exigir a terceros y proveedores niveles de seguridad equivalentes, mediante cláusulas y controles de supervisión.
6. Gobernanza y responsabilidades
La dirección lidera la seguridad de la información, asigna recursos y aprueba el nivel de tolerancia al riesgo. Se designan las funciones clave —Responsable de Seguridad, Responsable del Sistema y Responsable de Protección de Datos (DPO)— y se establece un Comité de Seguridad, Privacidad y Protección de Datos para coordinar la estrategia, el seguimiento de riesgos y la mejora continua del sistema de gestión.
7. Privacidad y protección de datos personales
Cuando exista tratamiento de datos personales, CITRIC DATA observa los principios de licitud, lealtad y transparencia; limitación de la finalidad; minimización; exactitud; limitación de conservación; e integridad y confidencialidad, aplicando medidas técnicas y organizativas apropiadas (art. 32 RGPD) y los principios de privacidad desde el diseño y por defecto.
8. Cumplimiento y disciplina
El incumplimiento de esta política y sus normas de desarrollo podrá conllevar medidas disciplinarias internas y/o las acciones contractuales y legales que procedan en el caso de terceros.
9. Comunicación, revisión y vigencia
Esta política es pública, se comunica a las partes interesadas y se revisará al menos anualmente o ante cambios relevantes del entorno, de los riesgos o del marco normativo. Las políticas y procedimientos derivados desarrollan los aspectos operativos y técnicos de su cumplimiento.
10. Aprobación, revisión y vigencia
La presente Política ha sido aprobada por la Dirección de Citric Data Soluciones Integradas.
La Política será revisada periódicamente para asegurar su adecuación a la evolución de la organización, los riesgos, la tecnología, los servicios prestados, los requisitos legales y contractuales aplicables y las buenas prácticas en seguridad de la información.
Aprobado por: Dirección de Citric Data Soluciones Integradas
Versión pública: 01
Fecha de publicación 07/08/2026