Cómo protegemos la información de centros, profesionales, familias y menores.
El centro decide qué datos gestiona en Pekebook y con qué finalidad. IWANNAPP presta la plataforma y trata esa información para proporcionar el servicio, siguiendo las instrucciones del centro cuando actúa como encargado del tratamiento.
La infraestructura principal de Pekebook utiliza servicios de Amazon Web Services en regiones europeas. Aplicamos controles de acceso, separación lógica entre centros y mecanismos de protección adecuados al tipo de información tratada.
Los usuarios acceden únicamente a la información que les corresponde según su perfil y las relaciones configuradas por el centro. La existencia de una cuenta no concede por sí sola acceso a la información de un alumno.
Pekebook puede gestionar fotografías, vídeos, comunicaciones, datos de salud, información asistencial y otros datos especialmente sensibles. Estas categorías se tienen en cuenta de forma específica en nuestras medidas de seguridad y análisis de riesgos.
Realizamos copias de seguridad periódicas de componentes relevantes del servicio y utilizamos infraestructura cloud gestionada para facilitar la recuperación ante determinados fallos o incidencias.
Disponemos de un procedimiento interno para detectar, contener, analizar y documentar incidentes de seguridad. Cuando una incidencia afecta a datos tratados por cuenta de un centro, se informa al responsable correspondiente sin dilación indebida.
Utilizamos proveedores especializados para funciones concretas como infraestructura cloud, pagos, correo transaccional, notificaciones o soporte. Mantenemos un inventario de proveedores y subencargados relevantes y revisamos su papel dentro del servicio.
Procuramos limitar los datos tratados a los necesarios para cada funcionalidad, evitar exposiciones innecesarias y revisar los cambios que puedan afectar significativamente a la privacidad o seguridad de los usuarios.
Cuando Pekebook incorpora funciones de asistencia basadas en inteligencia artificial o automatización, se aplican criterios de minimización de datos, limitación de finalidad y revisión humana. Estas funciones no están diseñadas para adoptar decisiones jurídicas o equivalentes sobre menores.
Los centros que necesiten acreditar cómo se trata y protege la información pueden solicitar documentación adicional, como el Acuerdo de Encargo de Tratamiento, listado de subencargados, resumen de medidas técnicas y organizativas y documentación de apoyo para evaluaciones de impacto o due diligence.
La seguridad y la privacidad no son documentos estáticos. Revisamos nuestras medidas, proveedores, riesgos y procedimientos cuando cambian las funcionalidades, la arquitectura o las obligaciones aplicables.