Política de Respuesta a Incidentes y Notificación de Brechas de Seguridad

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, Polonia

Fecha de Entrada en Vigor: 15 de julio de 2026

Versión 1.0

1. Descripción General

La Compañía confía en partes externas, incluidos Proveedores de Alojamiento, Socios de Pago y Socios de Entrega, para operar la Plataforma y el Marketplace. En consecuencia, una proporción material de los incidentes que la Compañía debe gestionar no se originará dentro de sus propios sistemas. Esta Política y el Manual de Respuesta a Incidentes RB-01 que la acompaña se redactan teniendo en cuenta dicha circunstancia.

2. Propósito

El propósito de esta Política es establecer cómo la Compañía detecta, responde y se recupera de los incidentes de seguridad y Brechas de Datos Personales, y cómo cumple con sus obligaciones de notificar a la autoridad de control competente y a las personas afectadas. El Manual de Respuesta a Incidentes RB-01 es un documento operativo conciso destinado al personal de guardia durante un incidente activo; su brevedad no se interpretará como una disminución de ninguna obligación establecida en esta Política.

3. Alcance

Esta Política se aplicará a todos los incidentes de seguridad y Brechas de Datos Personales que afecten a la Plataforma, al Marketplace o a los sistemas corporativos de la Compañía, incluidos aquellos incidentes que se originen en, o sean reportados por primera vez por, un Proveedor de Alojamiento, un Socio de Pago o un Socio de Entrega.

4.1 Notificación y Clasificación de Severidad

Cualquier empleado, contratista o sistema de monitoreo automatizado que identifique un Incidente de Seguridad sospechoso deberá reportarlo de inmediato a través del canal descrito en el Manual RB-01. El Líder del Incidente evaluará la severidad y el alcance sin esperar una confirmación completa.

Un Incidente de Seguridad confirmado como acceso no autorizado a datos de producción, ransomware activo o una interrupción que afecte a una parte significativa del sistema se clasificará como Crítico, y el Director de Seguridad de la Información y el Líder del Incidente deberán intervenir en un plazo de treinta minutos.

Una sospecha de brecha de datos personales o de clientes, la intromisión en un solo sistema o un incidente reportado por un tercero que afecte a los datos de la Compañía se clasificará como Alto y se abordará en un plazo de dos horas.

Un Incidente de Seguridad contenido con poca o ninguna evidencia de exposición de datos se clasificará como Medio y se abordará en el plazo de un día hábil.

Una violación de la política sin indicios de vulneración se clasificará como Bajo y se abordará en el plazo de cinco días hábiles.

4.2 Ciclo de Vida de la Respuesta

Tras la detección de un Incidente de Seguridad, la Compañía contendrá el sistema afectado mientras preserva la evidencia requerida para la investigación y, cuando corresponda, la notificación regulatoria.

Posteriormente a la contención, la Compañía erradicará la causa del Incidente de Seguridad y recuperará el servicio afectado a partir de una copia de seguridad verificada y probada, confirmando el funcionamiento normal antes de dar por resuelto el incidente.

Todo Incidente de Seguridad clasificado como Medio o superior estará sujeto a una revisión posterior al incidente, cuyos hallazgos se registrarán en el Registro de Riesgos.

4.3 Notificación Regulatoria

Cuando un Incidente de Seguridad constituya una Brecha de Datos Personales, la Compañía notificará a la Autoridad de Protección de Datos de Polonia sin dilación indebida y, cuando sea viable, dentro de las setenta y dos horas posteriores a la Toma de Conocimiento, de conformidad con el Artículo 33 del RGPD. Si es probable que la brecha entrañe un alto riesgo para los derechos y libertades de las personas físicas, se les notificará sin dilación indebida, de conformidad con el Artículo 34 del RGPD.

Cuando la Directiva NIS2 sea aplicable a la Compañía, se emitirá una alerta temprana dentro de las veinticuatro horas posteriores a la Toma de Conocimiento, una notificación más detallada dentro de las setenta y dos horas y un informe final en el plazo de un mes.

Cuando un producto con elementos digitales operado por la Compañía entre en el ámbito de aplicación de la Ley de Ciberresiliencia (CRA), se emitirá una alerta temprana en un plazo de veinticuatro horas, una notificación completa en setenta y dos horas y un informe final en catorce días para una vulnerabilidad explotada activamente, enviado a través de la plataforma de reporte de la UE correspondiente.

4.4 Incidentes que Involucran a Terceros

Cuando un Incidente de Seguridad se origine en, o afecte a, un Socio de Pago, un Socio de Entrega o un Proveedor de Alojamiento, la obligación de notificación de la Compañía en virtud de la Sección 4.3 se aplicará de forma independiente y no quedará eximida por la notificación del Tercero a la Compañía o a su propio regulador.

Un Socio de Entrega que actúe como Responsable del tratamiento independiente con respecto a los datos del destinatario será tratado como tal a estos efectos, y su cumplimiento de sus propias obligaciones de notificación no eximirá a la Compañía de su obligación independiente con respecto al tratamiento propio afectado por el mismo evento.

4.5 Registros y Pruebas

Cada Incidente de Seguridad se registrará en el registro de incidentes de la Compañía, independientemente de su severidad.

La Compañía pondrá a prueba esta Política y el Manual RB-01 mediante un ejercicio teórico (tabletop exercise) al menos una vez al año.

5. Cumplimiento de la Política

El cumplimiento de esta Política es obligatorio. El Director de Seguridad de la Información será el responsable de esta Política y del proceso de respuesta a incidentes, dirigiendo o supervisando la respuesta a incidentes Críticos y Altos, y determinando si se requiere una notificación regulatoria.

El retraso en la notificación de un Incidente de Seguridad sospechoso se tratará como una infracción independiente de esta Política, al margen de la severidad del incidente subyacente.

6. Excepciones

No habrá excepción alguna a la obligación de reportar un Incidente de Seguridad sospechoso.

Cualquier desviación de los plazos de notificación de la Sección 4.3 se escalará inmediatamente al Director de Seguridad de la Información y al Departamento Legal, y se documentará junto con el motivo de dicha desviación.

7. Estándares, Políticas y Procesos Relacionados

Esta Política debe leerse conjuntamente con el Manual de Respuesta a Incidentes RB-01, el Plan de Continuidad del Negocio y Recuperación ante Desastres, la Política de Copias de Seguridad y la Política de Gestión de Riesgos de Terceros y Socios.

8. Definiciones y Términos

"Incidente de Seguridad" significa cualquier evento que haya comprometido, o plausiblemente pudiera comprometer, la confidencialidad, integridad o disponibilidad de un Activo de Información.

"Brecha de Datos Personales" significa una violación de la seguridad de los datos personales en el sentido del Artículo 4(12) del RGPD.

"Toma de Conocimiento" significa el momento en que la Compañía tiene un grado razonable de certeza de que ha ocurrido un Incidente de Seguridad y de que este puede haber afectado a datos personales, siendo el punto a partir del cual comenzarán a correr los plazos de notificación de la Sección 4.3.

"Líder del Incidente" significa la persona que coordina la respuesta a un Incidente de Seguridad específico.

9. Historial de Revisiones

Versión 1.0 — Julio de 2026

ExactFlow Incident Response & Breach Notification Policy | ExactFlow