Política de Clasificación de Datos

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, Polonia

Fecha de Entrada en Vigor: 15 de julio de 2026

Versión 1.0

1. Descripción general

La información en poder de la Compañía varía materialmente en su nivel de sensibilidad. La información ya publicada en el Marketplace requiere sustancialmente menos protección que los datos financieros de un vendedor, y los datos financieros de un vendedor requieren sustancialmente menos protección que las credenciales de autenticación y el material de claves criptográficas de la Compañía. Esta Política establece el esquema mediante el cual se distingue dicha información, y el mismo esquema se describe en detalle operativo dentro de la Política General de Gestión de Activos y Clasificación de Datos de la Compañía; este documento constituye la declaración independiente de dicho esquema.

2. Propósito

El propósito de esta Política es definir cómo la Compañía clasifica la información según su sensibilidad, así como los requisitos de almacenamiento, transmisión y eliminación vinculados a cada nivel de clasificación, de modo que la protección se aplique de manera proporcional a la sensibilidad y no de forma uniforme.

3. Alcance

Esta Política se aplicará a toda la información creada, recibida, almacenada, procesada o transmitida por la Compañía en relación con la Plataforma o el Marketplace, en cualquier formato, incluida la información compartida con un Proveedor de Hosting, un Socio de Pagos, un Socio de Envíos o un Canal del Marketplace, o recibida de ellos.

4.1 Niveles de clasificación

La información se clasificará como Pública, Interna, Confidencial o Restringida.

La información Pública es información que ha sido explícitamente aprobada para su divulgación fuera de la Compañía y no conlleva ninguna expectativa de confidencialidad, incluido el contenido de marketing publicado, la Política de Privacidad pública, los Términos de Servicio y los listados de productos del Marketplace.

La información Interna es información no destinada a la divulgación pública, cuya revelación no causaría un daño grave y que es ampliamente accesible dentro de la Compañía, incluida la documentación interna de rutina.

La información Confidencial es información cuya divulgación no autorizada causaría un daño significativo a la Compañía, a un cliente o a un individuo, incluidos los datos de cuentas de vendedores y compradores, términos contractuales comerciales, código fuente y los hallazgos de las debidas diligencias (Due Diligence) de terceros.

La información Restringida es la categoría más sensible de la Compañía, que comprende información cuya divulgación no autorizada causaría un daño severo, incluidas las credenciales de autenticación y material de claves criptográficas, tokens de pago y registros de transacciones, registros de verificación de vendedores y prevención de blanqueo de capitales, y datos de destinatarios de envíos durante una investigación activa de seguridad.

4.2 Asignación de clasificación

El Propietario del Activo asignará la clasificación de un Activo de Información en el momento de su creación o recepción. Cuando no se justifique una clasificación más específica, un Activo de Información se clasificará por defecto como Interno.

La clasificación se revisará cada vez que el contexto de un Activo de Información cambie de forma material.

Cada Activo de Información se registrará en el inventario de activos de la Compañía junto con el nombre de su Propietario de Activo. Todo Activo de Información identificado sin un propietario designado o una clasificación asignada se tratará como un elemento que requiere subsanación inmediata.

4.3 Requisitos de manipulación

La información Pública no estará sujeta a ningún requisito especial en cuanto a su almacenamiento, transmisión o eliminación.

La información Interna se almacenará y transmitirá únicamente a través de sistemas y canales aprobados por la Compañía, y se eliminará mediante borrado estándar.

La información Confidencial se cifrará en reposo y en tránsito, su acceso se controlará bajo el principio de privilegio mínimo, no se introducirá en herramientas de inteligencia artificial o modelos de lenguaje amplio (LLM) que no hayan sido específicamente aprobados, y se eliminará de acuerdo con la Política de Retención y Eliminación de Datos.

La información Restringida se cifrará en reposo utilizando el cifrado más fuerte disponible, el acceso a ella se limitará a un grupo nominal y mínimo de personas con cada acceso registrado, la transmisión se limitará al mínimo de destinatarios necesarios y la eliminación se realizará mediante borrado seguro con verificación, priorizándose el borrado criptográfico de la clave de cifrado para los almacenes cifrados.

4.4 Aplicación a flujos de datos de terceros y canales

La información compartida con un Socio de Pagos en relación con una transacción se clasificará como Confidencial o Restringida según si incluye un token de pago o un identificador de transacción.

La información compartida con un Socio de Envíos para la ejecución de pedidos se delimitará y clasificará de modo que solo se transmita la información mínima necesaria del destinatario en cada etapa, de conformidad con el enfoque de minimización de datos descrito en la Política de Gestión de Riesgos de Terceros y Socios.

La clasificación se aplicará al flujo de datos con un Canal del Marketplace antes de habilitar la integración correspondiente, y no de forma retrospectiva una vez que dicha integración esté operativa.

5. Cumplimiento de la Política

El cumplimiento de esta Política será obligatorio. Los Propietarios de Activos serán responsables de asignar y revisar periódicamente la clasificación de la información de la que son titulares, y la función de Seguridad mantendrá el esquema de clasificación y auditará su aplicación precisa en todo el inventario de activos.

Un Activo de Información identificado sin los controles de manipulación adecuados para su clasificación se tratará como un hallazgo de seguridad que requiere una subsanación inmediata.

6. Excepciones

Toda excepción a esta Política deberá ser documentada y aprobada por adelantado por el Director de Seguridad de la Información (CISO).

7. Normas, políticas y procesos relacionados

Esta Política debe leerse conjuntamente con la Política de Gestión de Activos y Clasificación de Datos, la Política de Criptografía y Gestión de Claves, la Política de Control de Acceso, la Política de Retención y Eliminación de Datos y la Política de Gestión de Riesgos de Terceros y Socios.

8. Definiciones y términos

«Propietario del Activo» significa la persona responsable de la protección de un Activo de Información específico.

«Nivel de Clasificación» significa uno de los cuatro niveles de sensibilidad — Pública, Interna, Confidencial o Restringida — que determina los requisitos de manipulación aplicables a un elemento de información determinado.

«Minimización de Datos» significa el principio de limitar los datos personales recopilados o compartidos a lo que sea directamente relevante y necesario para el propósito especificado.

9. Historial de revisiones

Versión 1.0 — Julio de 2026

ExactFlow Data Classification Policy | ExactFlow