Centro de confianza
Esto es lo que podemos acreditar, y cuándo.
Te lo contamos con nombres y fechas: las certificaciones con su estado, dónde viven tus datos y quién más los toca.
Certificaciones
| Norma | Estado | Fecha |
|---|---|---|
| RGPD | Cumplimiento activo | En vigor |
| ISO/IEC 27001 | En proceso de certificación con auditoría externa | Prevista |
| ENS | En proceso de certificación con auditoría externa | Prevista |
| NIS2 | Adecuación en curso, verificada con auditoría externa | Prevista |
| ISO 45001 | En proceso de certificación con auditoría externa | Prevista |
| ISO/IEC 42001 | Gestión de sistemas de inteligencia artificial | Prevista |
Quién más toca tus datos
| Proveedor | Papel | Dónde | Qué recibe |
|---|---|---|---|
| DigitalOcean, LLC | Encargado del tratamiento — alojamiento | Estados Unidos | El formulario, en el servidor que lo recibe |
| Cloudflare, Inc. | Subencargado de DigitalOcean — red de distribución y protección | Estados Unidos | El tráfico en tránsito hacia el origen. No lo contratamos nosotros: forma parte del alojamiento |
| Discord, Inc. | Destinatario del aviso interno. No es encargado de datos legibles | Estados Unidos | Un texto fijo que siempre dice lo mismo, y un adjunto cifrado que no puede abrir |
Transferencias internacionales
Colombia no tiene decisión de adecuación de la Comisión Europea. Lo decimos nosotros primero y con esas palabras. Lo que resuelve esa situación son instrumentos concretos, y éstos son los tres que usamos: cuando nos escribes por el formulario no hay transferencia del capítulo V, porque el RGPD se nos aplica directamente por su artículo 3.2; el almacenamiento en DigitalOcean va amparado por la decisión de adecuación del EU-U.S. Data Privacy Framework —Decisión de Ejecución (UE) 2023/1795, de —; y el trabajo sobre tus sistemas, por el contrato de encargo del artículo 28 con las cláusulas contractuales tipo del artículo 46.
Ese contrato se firma antes del primer acceso a cualquier sistema tuyo, no después. Lo pides por correo a privacidad@gopenux.com y te lo enviamos firmado.
Sin rastreo, y comprobable
El sitio no hace ninguna petición a un dominio externo: sin analítica, sin fuentes de terceros, sin incrustaciones y sin píxel. La cabecera Content-Security-Policy declara default-src 'self' sin excepciones, así que lo impone el navegador, y lo compruebas en un minuto con la pestaña de red abierta. Las certificaciones se comprueban igual de fuera: en los registros públicos de quien acredita al certificador —ENAC en España, UKAS en el Reino Unido y el listado del CCN para el ENS—. El detalle jurídico completo está en el aviso legal y política de privacidad.
¿Por dónde empezamos?
Dos formas de arrancar, según lo que tengas hoy delante. Respuesta en un día laborable.