Política de Seguridad de la Información

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, Polonia

Fecha de Entrada en Vigor: 15 de julio de 2026

Versión 1.0

1. Descripción General

Exactflow Prosta Spółka Akcyjna (la "Compañía") opera la Plataforma ExactFlow, un sistema de software como servicio (SaaS) que proporciona funciones de gestión de pedidos, gestión de relaciones con clientes y gestión de almacenes a clientes comerciales, y el ExactFlow Marketplace (Exact Solution), en el que vendedores comerciales y consumidores ofrecen bienes para la venta a compradores. En el curso de la operación de estos sistemas, la Compañía procesa información perteneciente a sus empleados, a sus clientes y a los vendedores y compradores que realizan transacciones en el Marketplace, y confía en partes externas, incluidos Proveedores de Alojamiento, Socios de Pago, Socios de Entrega y Canales de Marketplace, para hacerlo.

Esta Política constituye el instrumento cúspide del Sistema de Gestión de Seguridad de la Información de la Compañía y regirá la interpretación y aplicación de cada política subordinada adoptada por la Compañía en el campo de la seguridad de la información.

2. Propósito

El propósito de esta Política es establecer el compromiso de la Compañía de proteger la confidencialidad, integridad y disponibilidad de la información que procesa, y dar efecto a las obligaciones de la Compañía bajo el Reglamento General de Protección de Datos (RGPD), la legislación de implementación polaca aplicable y las obligaciones contractuales contraídas con los socios comerciales de la Compañía. Esta Política servirá además como base para la búsqueda de la certificación de la Compañía en ISO/IEC 27001:2022.

3. Alcance

Esta Política se aplicará a todos los empleados, contratistas y personal temporal de la Compañía, independientemente de su lugar de trabajo; a todos los Activos de Información creados, recibidos, almacenados o procesados de otro modo por la Compañía; a cada entorno en el que operen los sistemas de la Compañía, incluidos los entornos de producción, staging, desarrollo y corporativos; y a cada Tercero contratado por la Compañía en relación con la Plataforma o el Marketplace, incluidos los Proveedores de Alojamiento, Socios de Pago, Socios de Entrega y Canales de Marketplace. Los requisitos específicos aplicables a cada categoría de Tercero se establecen en la Política de Gestión de Riesgos de Terceros y Socios.

4.1 Objetivos de Seguridad de la Información

La Compañía establecerá, asignará recursos y revisará objetivos de seguridad de la información medibles al menos anualmente, y ante cualquier cambio sustancial en el negocio, su tecnología o el entorno normativo en el que opera. Los objetivos de seguridad de la información de la Compañía incluirán, entre otros:

Protección de los datos personales de vendedores, compradores y empleados de manera proporcionada a su sensibilidad, de conformidad con el Artículo 5 y el Artículo 32 del RGPD.

Mantenimiento de la disponibilidad de los servicios orientados al cliente de acuerdo con los objetivos de recuperación establecidos en el Plan de Continuidad del Negocio y Recuperación ante Desastres.

Detección, respuesta y, cuando sea necesario, notificación de incidentes de seguridad y violaciones de datos personales dentro de los períodos prescritos por la Política de Respuesta a Incidentes y Notificación de Brechas, incluido el período de setenta y dos horas prescrito por el Artículo 33 del RGPD.

Desarrollo continuo de un Sistema de Gestión de Seguridad de la Información alineado con ISO/IEC 27001:2022, con la certificación como resultado previsto.

4.2 Marco Legal y Regulatorio

La Compañía actuará como Responsable del Tratamiento respecto de los datos personales de sus empleados y de los vendedores y compradores con los que trata directamente en el Marketplace, y actuará como Encargado del Tratamiento respecto de los datos personales procesados bajo las instrucciones documentadas de un cliente de la Plataforma. La autoridad de control principal de la Compañía a los efectos del RGPD será la Autoridad Polaca de Protección de Datos (Urząd Ochrony Danych Osobowych), estando ubicado el establecimiento principal de la Compañía en la Unión Europea en Polonia.

La Compañía cumplirá, en la medida en que sea aplicable, con los requisitos de gestión de riesgos y notificación de incidentes de la Directiva (UE) 2022/2555 (Directiva NIS2) y con las obligaciones impuestas por el Reglamento (UE) 2024/2847 (Ley de Ciberresiliencia) con respecto a productos con elementos digitales. Cuando la Compañía despliegue un sistema de inteligencia artificial, incluido un sistema que interactúe directamente con una persona física, cumplirá con las obligaciones aplicables de transparencia y gestión de riesgos del Reglamento (UE) 2024/1689 (Ley de Inteligencia Artificial).

Cualquier transferencia de datos personales a un destinatario establecido fuera del Espacio Económico Europeo estará sujeta a una garantía adecuada en virtud del Capítulo V del RGPD, y no se realizará tal transferencia hasta que se haya confirmado dicha garantía. La Compañía mantendrá un Registro de Requisitos Legales y Regulatorios que documente las obligaciones aplicables a ella y la función responsable de demostrar el cumplimiento.

4.3 Principios Fundamentales de Seguridad

El acceso a los Activos de Información se concederá sobre la base del menor privilegio y la necesidad de conocer, y se retirará una vez que ya no sea necesario.

Las medidas de control de seguridad se aplicarán en capas, de modo que el fallo de un solo control no resulte en la pérdida completa de protección de un Activo de Información.

Los requisitos de privacidad y seguridad se incorporarán al diseño de un nuevo sistema o función desde su inicio, de conformidad con el Artículo 25 del RGPD.

Cada Activo de Información, riesgo identificado y control tendrá un propietario designado y responsable.

Cuando la Compañía opere infraestructura de producción en más de un entorno de alojamiento, se aplicarán controles equivalentes a cada uno sin excepción, y un control implementado solo en uno de dichos entornos no se considerará implementado.

4.4 Gobernanza

La Alta Dirección será responsable del Sistema de Gestión de Seguridad de la Información y demostrará dicha responsabilidad aprobando esta Política y garantizando que cuente con los recursos adecuados.

El Director de Seguridad de la Información (CISO) será responsable de la operación diaria del Sistema de Gestión de Seguridad de la Información, incluido el mantenimiento de esta Política y sus políticas subordinadas, la operación del proceso de gestión de riesgos, la dirección de la respuesta a incidentes significativos y la presentación de informes a la Alta Dirección sobre la postura de seguridad de la Compañía.

Hasta el nombramiento de un Delegado de Protección de Datos según el Artículo 37 del RGPD, el Director de Seguridad de la Información actuará como punto de contacto interino de la Compañía para asuntos de protección de datos.

La Alta Dirección, junto con el Director de Seguridad de la Información, llevará a cabo una revisión formal del Sistema de Gestión de Seguridad de la Información al menos anualmente y tras cualquier incidente clasificado como Crítico.

4.5 Políticas Subordinadas

Esta Política se implementará a través de las siguientes políticas subordinadas: la Política de Uso Aceptable, la Política de Control de Acceso, la Política de Criptografía y Gestión de Claves, la Política de Gestión de Riesgos, la Política de Seguridad de Redes y Cortafuegos, la Política de Antivirus y Protección de Puntos Finales, la Política de Respuesta a Incidentes y Notificación de Brechas, el Plan de Continuidad del Negocio y Recuperación ante Desastres, la Política de Copias de Seguridad, la Política de Retención y Eliminación de Datos, la Política de Clasificación de Datos, la Política de Protección de Datos Personales, la Política de Gestión de Riesgos de Terceros y Socios, la Política de Desarrollo Seguro, la Política de Gestión y Divulgación de Vulnerabilidades, la Política de Gestión de Cambios, la Política de Registro y Monitoreo, la Política de Seguridad Física y Ambiental, la Política de Seguridad y Confidencialidad de RR.HH., y la Política de Concienciación y Capacitación en Seguridad.

5. Cumplimiento de la Política

El cumplimiento de esta Política será obligatorio para cada persona y parte dentro de su alcance. El incumplimiento de esta Política por parte de un empleado o contratista puede dar lugar a medidas disciplinarias que incluyen la rescisión del empleo o contrato y, cuando el incumplimiento implique una conducta ilegal, la remisión a las autoridades competentes.

El incumplimiento de esta Política por parte de un Tercero puede dar lugar a la suspensión o rescisión de la relación comercial, sin perjuicio de cualquier otro recurso disponible para la Compañía.

El Director de Seguridad de la Información medirá el cumplimiento de esta Política a través de auditorías internas, la revisión anual de la dirección y las métricas reportadas bajo cada política subordinada.

6. Excepciones

Cualquier excepción a un requisito específico de esta Política deberá estar documentada, limitada en el tiempo y aprobada de antemano por el Director de Seguridad de la Información. Una persona que proceda sin dicha aprobación será tratada como no conforme con esta Política, independientemente de la justificación subyacente.

7. Normas, Políticas y Procesos Relacionados

Esta Política se leerá conjuntamente con las políticas subordinadas mencionadas en la Sección 4.5, la Declaración de Aplicabilidad, el Registro de Riesgos y el Registro de Requisitos Legales y Regulatorios.

8. Definiciones y Términos

"Compañía" significa Exact Flow Prosta Spółka Akcyjna.

"Plataforma" significa el sistema de software como servicio ExactFlow, que comprende funciones de gestión de pedidos, gestión de relaciones con clientes y gestión de almacenes proporcionadas a clientes comerciales.

"Marketplace" significa el ExactFlow Marketplace, en el que vendedores comerciales y consumidores ofrecen bienes para la venta a compradores.

"Activo de Información" significa cualquier dato, sistema, aplicación, dispositivo o documento que tenga valor para la Compañía y que, por lo tanto, requiera protección.

"Sistema de Gestión de Seguridad de la Información" significa el sistema de política, evaluación de riesgos, control y mejora continua mediante el cual la Compañía gestiona el riesgo de seguridad de la información, establecido con referencia a ISO/IEC 27001:2022.

"Responsable del Tratamiento" significa un responsable del tratamiento en el sentido del Artículo 4(7) del RGPD.

"Encargado del Tratamiento" significa un encargado del tratamiento en el sentido del Artículo 4(8) del RGPD.

"Tercero" significa cualquier persona física o jurídica, distinta de un empleado, contratista o personal temporal de la Compañía, que acceda, almacene o procese información de la Compañía o de los clientes en relación con la Plataforma o el Marketplace.

"Proveedor de Alojamiento" significa un Tercero que proporciona infraestructura en la nube en la que la Compañía opera sistemas de producción.

"Socio de Pago" significa un Tercero que procesa transacciones de pago en nombre de la Compañía.

"Socio de Entrega" significa un Tercero que presta servicios de entrega o logística en relación con el cumplimiento de los pedidos realizados a través de la Plataforma o el Marketplace.

"Canal de Marketplace" significa un canal de ventas o marketplace externo con el que está integrado el Marketplace.

"RGPD" significa el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos.

"Alta Dirección" significa la persona o cuerpo directivo que dirige y controla la Compañía al más alto nivel.

9. Historial de Revisiones

Versión 1.0 — Julio de 2026

ExactFlow Information Security Policy | ExactFlow