Seguridad y privacidad

Elly pregunta a tu gente qué está pasando de verdad, y solo hablan con libertad cuando sus palabras están a salvo. Aquí te contamos, con palabras sencillas, qué hacemos para protegerlas.

Cómo protegemos tus datos

Para participantes

Todas las personas con las que habla Elly

Di lo que piensas. Tus palabras se tratan con cuidado, desde la conversación hasta el informe.

  • Los informes muestran lo que dijo tu equipo o un grupo más grande, nunca tu nombre
  • Tu enlace de invitación es personal y caduca
  • Cada conexión está cifrada, desde tu teléfono hasta nuestra base de datos
  • Tu organización nunca ve tus propias respuestas sin tu consentimiento
Lee nuestra política de privacidad

Para organizaciones

RR. HH. y gestión del cambio

Tú sigues al mando de los datos de tu gente. Nosotros los tratamos por tu cuenta.

  • Tú eres el responsable, nosotros el encargado del tratamiento
  • Nuestro acuerdo establece cómo tratamos tus datos, conforme al RGPD
  • Alojado en Microsoft Azure, en la UE
  • Tu equipo inicia sesión con contraseña; los participantes, con un enlace personal
  • Rellenamos el cuestionario de seguridad de tu equipo de TI
Lee nuestros términos

Cumplimiento y certificados

Cada conversación está sujeta al RGPD. Tú decides qué pasa con los datos; nosotros solo los tratamos por tu cuenta, como establece nuestro acuerdo.

  • RGPD

    Responsable y encargado

    Un acuerdo completo de encargo del tratamiento puede redactarse de inmediato bajo petición

    Vigente
  • Alojamiento

    Microsoft Azure

    Nuestro proveedor de alojamiento tiene ISO 27001 y SOC 2

    Vigente
  • Tu equipo de TI

    Cuestionario de seguridad

    Bajo petición

    Bajo petición
  • Nuestro propio certificado

    ISO 27001 o SOC 2

    En curso

    En curso

Seguridad en cada paso

  • Conexiones cifradas

    Cada conexión está cifrada, también la de nuestra base de datos. La base de datos usa el cifrado estándar de Azure.

  • Enlaces personales

    Los participantes no necesitan cuenta: cada uno recibe un enlace personal que caduca. Tu equipo inicia sesión con contraseña.

  • Acceso por rol

    Solo unas pocas personas autorizadas de Elephants in the Room pueden abrir las respuestas. Tu organización ve resultados anonimizados.

  • Informa de un problema de seguridad

    ¿Has encontrado una vulnerabilidad? Cuéntanoslo a través de nuestra página de contacto y le daremos seguimiento contigo.

Antes de empezar

Lo que tu responsable de cumplimiento, tu comité de empresa y tu equipo de TI van a preguntar.

Cada pregunta, respondida en una línea. Abre una para leer la respuesta.

Tu responsable de cumplimiento

¿Cumple el RGPD?

Como establecen nuestras condiciones según el RGPD:

  • Tu papel: sigues siendo responsable de los datos, como responsable del tratamiento
  • Nuestro papel: solo los tratamos para ti
  • Acuerdo de tratamiento: uno completo está listo a petición
¿Nos ayudan a documentar el tratamiento?

Sí.

  • Documentamos contigo: los datos personales, las personas a las que se refieren y cómo se tratan, como exige la ley o como nos pidas
¿Dónde se guardan nuestros datos?

En la UE.

  • Ubicación: todos nuestros datos se guardan en la UE
  • Base de datos: funciona en Microsoft Azure
  • Fuera del EEE: si algún dato personal sale alguna vez, se aplican las cláusulas contractuales tipo de la UE
¿Quién más los trata?

Algunos proveedores nos ayudan a hacer funcionar Elly.

  • Acuerdos: están obligados a seguir nuestras instrucciones
  • Tus datos: solo se tratan como establece nuestro acuerdo contigo, como autorices por escrito o como exija la ley
  • La lista: pídenosla: quién, para qué y dónde
¿Cuánto tiempo se conservan?

Tú mantienes el control.

  • Tu papel: tu organización es la responsable del tratamiento; nosotros solo tratamos por cuenta tuya
  • Durante el acuerdo: conservamos los datos mientras dure
  • Cuando termina: pueden destruirse como máximo 30 días después de una solicitud, como establece nuestra política de privacidad

Tu gente

¿Se puede reconocer a mi gente?

No por su nombre.

  • Informes: solo por equipo o grupo más grande, nunca quién dijo qué
  • Grupos pequeños: se combinan automáticamente para que cada uno siga siendo anónimo
  • Respuestas individuales: nadie en tu organización las ve sin su consentimiento

Tu comité de empresa

¿Qué le decimos a nuestro comité de empresa?

Qué pregunta Elly, quién ve qué y cuánto tiempo lo conservamos. Envíanos sus preguntas y respondemos cada una por escrito.

  • Finalidad: la fija tu organización, como responsable del tratamiento; nosotros solo tratamos los datos por cuenta tuya
  • Anonimato: solo informamos por equipo o grupo más grande, y combinamos automáticamente los grupos pequeños, en grupos de 10 a 20 personas cuando es razonablemente posible
  • Quién ve qué: nadie en tu organización ve respuestas individuales sin consentimiento; en Elephants in the Room, solo unas pocas personas autorizadas
  • Conservación: mientras dure nuestro acuerdo, destruidos como máximo 30 días después de que termine
¿Quién ve las respuestas?

Todo está anonimizado.

  • Tu organización: nadie ve respuestas individuales, salvo que tus compañeros hayan dado su consentimiento
  • Elephants in the Room: solo unas pocas personas autorizadas del equipo pueden acceder a ellas
  • Informes: solo por equipo o grupo más grande
  • Grupos pequeños: se combinan automáticamente en uno lo bastante grande para seguir siendo anónimo, de 10 a 20 personas cuando es razonablemente posible

Tu equipo de TI

Nuestro equipo de TI tiene un cuestionario de seguridad y cumplimiento.

Envíanoslo, por favor. Lo rellenamos.

  • Ubicación de los datos: en la UE
  • Cifrado: cada conexión, y la base de datos en reposo
  • Acceso: solo unas pocas personas autorizadas pueden abrir las respuestas; tu equipo inicia sesión con contraseña y cada participante recibe un enlace personal
  • Subencargados: solo según lo acordado contigo, lista a petición
  • Incidentes: te avisamos sin demora, para que puedas notificar dentro de tus 72 horas
  • Certificación: nuestra propia ISO 27001 o SOC 2 está en proceso; nuestro proveedor, Microsoft Azure, tiene ambas
  • Verificación: ante una solicitud razonable, te damos la información que necesitas para comprobar que cumplimos

¿Preguntas de tu responsable de cumplimiento o de tu equipo de TI?

Envíanos tus preguntas