Política de Seguridad y Notificación de Brechas
Última actualización: 20/08/2026 · v2.1
La presente Política de Seguridad describe las medidas técnicas y organizativas que JOBO PEOPLE TECHNOLOGIES, S.L., con CIF B88736665, Sociedad Unipersonal (en adelante, “JOBO”), aplica para proteger la confidencialidad, la integridad y la disponibilidad de los datos tratados en la Plataforma joboapp.es, así como el procedimiento de notificación de brechas de seguridad conforme a los artículos 32, 33 y 34 del RGPD.
Esta Política forma parte del Acuerdo de Encargado del Tratamiento (DPA) suscrito con las empresas clientes, cuyo Anexo II remite a ella para el detalle de las medidas de seguridad.
Describe lo que JOBO hace hoy. Cuando una medida está limitada, en curso o sencillamente no existe, se dice donde corresponda. Preferimos que un cliente sepa dónde está el límite a que lo descubra el día que importa.
1. Marco normativo
- Reglamento (UE) 2016/679 (RGPD), en particular los artículos 5.1.e (limitación del plazo de conservación), 24 y 25 (responsabilidad proactiva y protección de datos desde el diseño), 32 (seguridad del tratamiento), 33 (notificación a la autoridad de control), 34 (comunicación al interesado) y 37 a 39 (Delegado de Protección de Datos).
- Ley Orgánica 3/2018 (LOPDGDD) y normativa española de desarrollo.
- Reglamento (UE) 2024/1689 (AI Act). JOBO es proveedor de un sistema de IA de alto riesgo del Anexo III, punto 4 (empleo y selección de personal). Resultan aplicables desde ya la prohibición de inferir emociones en el ámbito laboral (artículo 5.1.f) y el deber de alfabetización en IA (artículo 4). Las obligaciones del Capítulo III —entre ellas el artículo 15, sobre exactitud, robustez y ciberseguridad— son exigibles a partir del 2 de diciembre de 2027, según la modificación introducida por el Reglamento (UE) 2026/1744. JOBO aplica ya las medidas del apartado 5 sin esperar a esa fecha.
- Reglamento (UE) 2023/2854 (Data Act), en lo relativo a la recuperación y la supresión segura de los datos al terminar el servicio.
- Esquema Nacional de Seguridad (Real Decreto 311/2022) — marco de referencia. JOBO no está certificada en el ENS ni presta servicios al sector público que lo exijan.
- Directiva (UE) 2022/2555 (NIS2) — a la fecha de esta revisión no ha sido transpuesta al ordenamiento español. Conforme a los criterios de la Directiva, JOBO no tiene la condición de entidad esencial ni importante. JOBO vigila la tramitación de la ley española de transposición y actualizará esta Política si su calificación cambia.
2. Gobernanza de la seguridad
| Función | Responsable |
|---|---|
| Responsable del tratamiento | JOBO PEOPLE TECHNOLOGIES, S.L. — B88736665 |
| Responsable de seguridad y de la ejecución de esta Política | La dirección de JOBO |
| Delegado de Protección de Datos (DPO) | Norma360 Consultores, S.L. (CIF B27520931). La designación ha sido comunicada a la Agencia Española de Protección de Datos, conforme al artículo 37.7 del RGPD y al artículo 34.3 de la LOPDGDD |
| Contacto del DPO | dpo@joboapp.es |
El DPO es independiente en el ejercicio de sus funciones, no recibe instrucciones sobre cómo desempeñarlas y reporta directamente a la dirección. Es el DPO quien determina si un incidente constituye una brecha notificable y quien redacta las comunicaciones a la autoridad de control y a las personas afectadas.
3. Perímetro: dónde viven los datos
Los datos de la Plataforma residen en infraestructura de proveedores especializados. Las transferencias internacionales y sus garantías se detallan en el DPA y en la Política de Privacidad.
| Qué | Dónde | Quién opera la seguridad de base |
|---|---|---|
| Aplicación web y API | Firebase App Hosting (Google Cloud, región europe-west4) | |
| Base de datos | Neon PostgreSQL | Neon |
| Currículums, vídeos de entrevista y documentos | Firebase Storage y Google Cloud Storage | |
| Identidades y autenticación | Firebase Authentication | |
| Credenciales y secretos | Doppler, sincronizado a Google Secret Manager | Doppler / Google |
| Pagos | Stripe | Stripe |
| Videollamada de entrevista | LiveKit | LiveKit |
Además, JOBO opera un servidor propio (alojado en Hetzner Online GmbH, Alemania/Finlandia) dedicado exclusivamente a automatizaciones comerciales de prospección B2B. Ese servidor:
- no aloja la Plataforma, ni la base de datos de candidatos, ni currículums, ni vídeos;
- no tiene acceso a los datos de los procesos de selección;
- está separado de la infraestructura de producto y se gestiona bajo la responsabilidad directa de JOBO, que asume su actualización, su configuración y su control de acceso.
El listado completo y actualizado de subprocesadores, con su finalidad y su ubicación, está publicado en Subprocesadores y forma parte del DPA.
4. Medidas técnicas
4.1 Cifrado
- En tránsito: toda comunicación con la Plataforma viaja cifrada sobre HTTPS. Se exige TLS 1.2 como versión mínima; TLS 1.3 está disponible y es la versión que se negocia por defecto con los navegadores actuales. Los protocolos SSL y TLS 1.0/1.1 no se admiten.
- Transporte forzado (HSTS): la Plataforma envía la cabecera
Strict-Transport-Securitycon una vigencia de dos años, extensión a subdominios e inclusión en la lista de precarga, de modo que el navegador se niega a conectarse sin cifrado. - En reposo: cifrado AES-256 a nivel de proveedor en la base de datos (Neon), en el almacenamiento de ficheros y vídeos (Google Cloud) y en el gestor de secretos (Google Secret Manager).
4.2 Cabeceras de seguridad del navegador
La Plataforma aplica en todas sus respuestas: Strict-Transport-Security, X-Frame-Options: DENY(protección frente a secuestro de clic), X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin y una Permissions-Policy restrictiva, que limita el acceso del navegador a cámara y micrófono al propio dominio y desactiva la geolocalización.
4.3 Autenticación y control de acceso
- Autenticación mediante Firebase Authentication, con verificación de dirección de correo, proveedores federados (Google) y tokens de sesión firmados y verificados en servidor, con comprobación de revocación.
- Autorización por rol (administración / empresa / candidato) verificada en el servidor en las acciones y rutas de la Plataforma. La comprobación no se delega en el navegador.
- Separación entre clientes: cada consulta a la base de datos se acota por el identificador de la empresa o de la persona usuaria, de modo que una empresa solo alcanza sus propios procesos y candidatos.
- Segundo factor exigido a las cuentas de administración en las operaciones sensibles: gestión de brechas, ejercicio de derechos de los interesados, gestión de usuarios y de la condición de administrador, suplantación de soporte y panel de seguridad. El alcance de esta exigencia se está ampliando al resto del panel de administración; hasta que concluya, las demás pantallas exigen rol de administrador pero no un segundo factor.
- Protección antiabuso: límites de peticiones por origen en las rutas de API, con umbrales más estrictos en las rutas de pago, y verificación anti-bot (Cloudflare Turnstile) en la verificación de identidad.
4.4 Aislamiento de entornos
JOBO mantiene tres entornos separados (producción, integración y preproducción), cada uno con su propia base de datos y sus propias credenciales. Los datos de producción no se copian a entornos no productivos. Las pruebas se ejecutan con datos generados a tal efecto.
4.5 Gestión de secretos
Las credenciales se gestionan en Doppler como fuente única y se sincronizan al gestor de secretos de Google Cloud. No se almacenan credenciales en el código ni en el repositorio: los ficheros de configuración con secretos están excluidos del control de versiones, y el entorno de desarrollo aplica un control automático que impide extraer el valor de un secreto.
4.6 Pagos
Los pagos se procesan íntegramente a través de Stripe (certificada PCI-DSS Nivel 1) mediante tokenización. JOBO no recibe, no procesa y no almacena datos de tarjeta.
4.7 Gestión de vulnerabilidades
- Vigilancia automática de vulnerabilidades conocidas en las dependencias del software, con aviso al equipo y actualización priorizada por severidad.
- Controles automáticos de seguridad y de calidad que deben pasar en verde antes de que cualquier cambio llegue a producción (apartado 7.2).
- Auditoría de seguridad interna periódica del código, con clasificación de hallazgos por severidad y seguimiento hasta su cierre.
5. Seguridad de los sistemas de inteligencia artificial
JOBO utiliza modelos de IA para generar contenidos y para evaluar pruebas dentro de los procesos de selección. Las medidas específicas de robustez y ciberseguridad son:
- Prohibición de inferir emociones (art. 5.1.f del AI Act). El análisis de la entrevista en vídeo incorpora una lista de términos vetados en los cuatro idiomas de la Plataforma, la instrucción explícita de no atribuir estados emocionales, ejemplos de redacción permitida y prohibida, y una revisión automática de la salida que detecta y marca cualquier término vetado que se hubiera colado. La evaluación describe conductas observables, no emociones.
- Exclusión de características protegidas: los sistemas de evaluación se diseñan para no utilizar como criterio características protegidas por la normativa antidiscriminación, y se someten a revisiones de equidad.
- Defensa frente a inyección de instrucciones: todo texto aportado por una persona usuaria se encapsula antes de llegar al modelo y se somete a controles que impiden que ese texto se interprete como una instrucción al sistema.
- Límites de tamaño y de frecuencia en las funcionalidades accesibles sin autenticación, para evitar el abuso y el consumo malicioso de recursos.
- Integridad de la evaluación: las pruebas se corrigen contra el banco de preguntas autoritativo almacenado en servidor, no contra lo que devuelva el navegador de la persona evaluada.
- Trazabilidad del modelo: queda registrada la versión del modelo y de la configuración con la que se produjo cada evaluación, de modo que un resultado pueda reconstruirse y explicarse.
- Supervisión humana: las decisiones de contratación las toma la empresa cliente. JOBO no adopta decisiones automatizadas con efectos jurídicos sobre las personas candidatas. La información completa está en Decisiones automatizadas.
6. Trazabilidad y registros
JOBO registra los accesos y las operaciones sensibles, de modo que un incidente pueda reconstruirse:
| Registro | Qué guarda |
|---|---|
| Eventos de cuenta y eliminaciones | Cambios de rol, altas, bajas y borrados de datos |
| Accesos administrativos | Operaciones de escritura de las cuentas de administración, y muestreo de lecturas: quién, qué y cuándo |
| Visionado de vídeo de entrevista | Quién ha visto cada grabación, cuándo, desde qué dirección IP y con qué navegador |
| Accesos denegados a vídeo | Cada intento de acceso rechazado |
| Suplantación de soporte | Inicio y fin de cada sesión de soporte en nombre de una persona usuaria; lo que se escriba durante ella se atribuye a la cuenta de administración, no a la suplantada |
| Brechas de seguridad | Registro formal de cada incidente, su valoración de riesgo, sus plazos y su resolución (apartado 10) |
| Aceptaciones legales | Qué versión de qué documento aceptó cada persona y cuándo |
| Disponibilidad | Muestreo automático del estado del servicio |
7. Medidas organizativas
7.1 Acceso del personal
El acceso a los sistemas de producción está restringido a las personas estrictamente necesarias. Las cuentas con privilegios de administración sobre la Plataforma tienen segundo factor de autenticación enrolado, y su exigencia efectiva se aplica conforme al apartado 4.3. Las consolas de los proveedores de infraestructura (Google Cloud, Neon, Doppler, Stripe) se acceden con autenticación de doble factor.
7.2 Control de cambios y despliegue a producción
Ningún cambio llega a producción sin pasar por este circuito:
- Está técnicamente impedido subir código directamente a producción. El acceso directo a la rama de producción está bloqueado tanto en el servidor de código como en el entorno de trabajo.
- Todo cambio se integra mediante una solicitud de incorporación revisable, sobre la que se ejecutan cinco controles automáticos de obligado cumplimiento: verificación de contexto, impacto en cumplimiento normativo, anti-patrones de código, comprobaciones de seguridad y control de calidad (tipos, traducciones y batería de pruebas). Si alguno falla, la incorporación queda bloqueada.
- El cambio pasa antes por un entorno de preproducción con su propia base de datos, donde se ejecuta la batería de pruebas de extremo a extremo.
- La incorporación final a producción requiere aprobación humana explícita. No existe incorporación automática a producción.
- Los cambios que afectan a áreas reguladas —evaluación con IA, datos personales, pagos o documentos legales— activan un control adicional de cumplimiento antes de poder cerrarse.
JOBO no afirma practicar revisión de código por un segundo revisor humano: el tamaño del equipo no lo permite hoy. Lo que garantiza es el circuito descrito, que es automático y no se puede eludir.
7.3 Subprocesadores
Todos los subprocesadores que tratan datos personales por cuenta de JOBO están sujetos a un acuerdo de tratamiento conforme al artículo 28 del RGPD, con obligaciones de confidencialidad, seguridad y asistencia. El listado se publica en Subprocesadores y su modificación se comunica con antelación conforme al DPA.
7.4 Auditoría interna continua
JOBO ejecuta un programa propio de auditoría periódica del código y de la documentación, que examina de forma sistemática seguridad, privacidad, uso de IA y cumplimiento normativo. Los hallazgos se clasifican por severidad, se registran y se siguen hasta su cierre. Este programa es interno: no equivale a una auditoría de un tercero independiente: JOBO no ha contratado todavía una prueba de intrusión externa.
7.5 Confidencialidad y formación
Las personas con acceso a datos personales están sujetas a deber de confidencialidad y conocen las instrucciones de tratamiento aplicables. JOBO mantiene además una política de alfabetización en inteligencia artificial conforme al artículo 4 del AI Act.
8. Continuidad y copias de seguridad
- Plan de continuidad. JOBO mantiene un plan de continuidad escrito que identifica los escenarios de fallo, el tiempo objetivo de recuperación, el reparto de responsabilidades, el plan de comunicación y el procedimiento aplicable si la persona responsable no está disponible. Existe una persona suplente designada con acceso a todos los sistemas necesarios para restablecer el servicio.
- Objetivo interno de recuperación: 24 horas. Es un objetivo operativo, no un nivel de servicio comprometido contractualmente.
- Copias de seguridad. La base de datos permite restaurar el estado a cualquier instante de los últimos 7 días (recuperación a un punto en el tiempo, gestionada por Neon). El almacenamiento de ficheros y vídeos cuenta con la redundancia y las copias del proveedor (Google Cloud). JOBO no realiza copias adicionales propias.
- Pruebas de restauración. JOBO ejecuta al menos una restauración de prueba al año sobre un entorno aislado, comprobando que los datos recuperados están completos y corresponden al momento solicitado, y deja constancia escrita del resultado. La última prueba se realizó con resultado correcto.
9. Conservación, borrado y salida
- Los datos se conservan durante los plazos declarados en la Política de Privacidad, determinados por la finalidad de cada tratamiento y por las obligaciones legales aplicables.
- El borrado no depende de que alguien se acuerde: JOBO ejecuta procesos automáticos programados que eliminan, al vencer su plazo, las grabaciones de entrevista, los currículums sin candidatura asociada, los mensajes antiguos, los registros técnicos de evaluación y los datos de las cuentas canceladas.
- A la terminación del servicio, y conforme al DPA y al Reglamento (UE) 2023/2854, la empresa cliente dispone de treinta (30) días para obtener una copia exportable de sus datos. Transcurrido ese plazo, JOBO los suprime de los sistemas en producción y de las copias de seguridad operativas en un máximo de treinta (30) días adicionales, salvo obligación legal de conservación o necesidad de defensa frente a reclamaciones, en cuyo caso quedarán bloqueados.
- Las personas candidatas pueden solicitar la supresión de su cuenta y de sus datos en cualquier momento a través de Eliminación de datos o escribiendo al DPO.
10. Notificación de brechas de seguridad
JOBO mantiene un procedimiento escrito de gestión de brechas y un registro formal de todos los incidentes, conforme al artículo 33.5 del RGPD. Ante la detección de una brecha de datos personales:
- Contención inmediata del incidente y preservación de las evidencias.
- Registro y valoración del riesgo por el DPO, atendiendo a los factores de las Directrices 9/2022 del Comité Europeo de Protección de Datos: identificabilidad de las personas afectadas, sensibilidad de los datos, volumen y persistencia del daño. La valoración queda motivada por escrito.
- Notificación a la Agencia Española de Protección de Datos (art. 33 RGPD) en un plazo máximo de 72 horas desde que se tiene conocimiento de la brecha, salvo que sea improbable que entrañe un riesgo para los derechos y libertades. Si no fuera posible en ese plazo, se notifica de forma escalonada indicando el motivo de la demora.
- Comunicación a las personas afectadas (art. 34 RGPD) sin dilación indebida cuando la brecha entrañe un alto riesgo para sus derechos, mediante correo electrónico a la dirección registrada y aviso destacado dentro de la Plataforma, en lenguaje claro, describiendo la naturaleza de la brecha, sus consecuencias probables, las medidas adoptadas y el contacto del DPO.
- Notificación a las empresas clientes cuando JOBO actúe como encargado del tratamiento: sin dilación indebida y, en todo caso, en un plazo máximo de 72 horas desde que JOBO tiene conocimiento, con la información necesaria para que la empresa cumpla su propia obligación del artículo 33.
- Cierre y lecciones: todo incidente se cierra con un análisis de causa y las medidas correctoras adoptadas, que se incorporan a este programa de seguridad.
Cuando el incidente afecte a un sistema de IA de alto riesgo y reúna las condiciones del artículo 73 del AI Act, se seguirá además el procedimiento de notificación de incidentes graves previsto en dicha norma cuando resulte exigible.
11. Comunicación de incidentes y divulgación responsable
Si has identificado una vulnerabilidad de seguridad o una posible brecha en la Plataforma, te pedimos que nos lo comuniques de forma responsable:
| Concepto | Detalle |
|---|---|
| Canal | dpo@joboapp.es, con el asunto [SECURITY] o [BREACH] |
| También publicado en | https://joboapp.es/.well-known/security.txt (RFC 9116) |
| Acuse de recibo | 5 días hábiles |
| Clasificación de severidad | 10 días hábiles |
| Comunicación del plan de mitigación | Según severidad: crítica, 30 días; alta, 60 a 90 días; media y baja, hasta 6 meses |
| Divulgación coordinada | Te pedimos no publicar los detalles hasta que confirmemos la corrección o transcurran 90 días desde el reporte |
Compromiso de JOBO. JOBO no emprenderá acciones legales contra investigadoras e investigadores de seguridad que actúen de buena fe, que no accedan, modifiquen ni extraigan datos de terceros más allá de lo estrictamente imprescindible para demostrar la vulnerabilidad, que no degraden la disponibilidad del servicio, que no realicen ingeniería social contra el equipo o las personas usuarias y que respeten el plazo de divulgación coordinada. Tu reporte se trata como información confidencial. Si lo deseas, reconoceremos públicamente tu contribución tras la corrección.
Queda fuera de alcance: las vulnerabilidades de servicios de terceros, que deben reportarse a su proveedor; los ataques de denegación de servicio; la ingeniería social; y los hallazgos automáticos de escáneres sin evidencia de impacto real. JOBO no opera hoy un programa de recompensas económicas.
12. Información adicional para empresas clientes
Las empresas clientes y quienes estén evaluando contratar pueden solicitar, bajo acuerdo de confidencialidad, un dossier técnico de seguridad con el detalle de la arquitectura, el inventario de subprocesadores y transferencias, el plan de continuidad, el resultado de la última prueba de restauración y el estado del registro interno de riesgos. Solicítalo en legal@joboapp.es.
13. Vigencia, revisión y control de cambios
Esta Política se revisa al menos una vez al año y, en todo caso, cuando se produzca un cambio sustancial en la arquitectura técnica de la Plataforma, en los subprocesadores o en la normativa aplicable. La versión y la fecha de la última revisión figuran en la cabecera de esta página; son el único dato válido a estos efectos.
JOBO conserva el histórico de versiones de este documento y lo facilita a quien lo solicite en legal@joboapp.es.
Documentos relacionados: Política de Privacidad (tratamientos, plazos y derechos) · DPA (tratamiento por cuenta de empresas cliente, art. 28 RGPD) · Subprocesadores · Decisiones automatizadas · Eliminación de datos.
Original en castellano; las traducciones son de cortesía.
Historial de versiones disponible a petición en legal@joboapp.es.