Política de Seguridad
Versión 2.0 · Última actualización: 9 de agosto de 2026
1. Objeto
La presente Política de Seguridad ("Política de Seguridad") describe el marco general de medidas técnicas, organizativas y operativas adoptadas por Bike Booking Engine, S.L. ("Bike Booking Engine", "BBE", "nosotros" o la "Empresa") para proteger la Plataforma, los Servicios y la información tratada durante su prestación.
Su finalidad es proporcionar una visión general del enfoque de seguridad aplicado por Bike Booking Engine, promoviendo la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas que soportan los Servicios.
La presente Política forma parte del ecosistema documental de Bike Booking Engine y deberá interpretarse conjuntamente con los Términos del Servicio, el Acuerdo de Tratamiento de Datos (DPA), el Acuerdo de Nivel de Servicio (SLA), la Política de Privacidad, la Política de Uso Aceptable (AUP) y el resto de la documentación contractual aplicable.
2. Alcance
La presente Política resulta aplicable, entre otros, a:
- La Plataforma SaaS;
- El motor de reservas;
- El panel de administración;
- Las APIs oficiales;
- Los entornos de desarrollo y preproducción;
- La infraestructura cloud;
- Los sistemas de autenticación;
- Los procesos internos relacionados con la seguridad;
- El personal autorizado que participe en la operación de los Servicios.
3. Principios de seguridad
Bike Booking Engine desarrolla y opera sus Servicios conforme a los siguientes principios:
- Seguridad por diseño;
- Principio de mínimo privilegio;
- Defensa en profundidad;
- Segregación lógica de la información;
- Mejora continua;
- Monitorización de la infraestructura;
- Reducción del riesgo;
- Respuesta coordinada ante incidentes;
- Revisión periódica de los controles de seguridad.
Las medidas descritas en la presente Política constituyen un marco general de actuación y podrán evolucionar conforme lo hagan la Plataforma, la tecnología y los riesgos identificados.
4. Ausencia de garantía absoluta
Bike Booking Engine aplica medidas técnicas y organizativas razonables destinadas a reducir los riesgos asociados a la prestación de los Servicios.
No obstante, ningún sistema conectado a Internet puede garantizar una protección absoluta frente a accesos no autorizados, vulnerabilidades desconocidas, ataques sofisticados, errores humanos o acontecimientos imprevisibles.
En consecuencia, la presente Política no constituye una garantía de invulnerabilidad, ausencia total de incidentes de seguridad o disponibilidad ininterrumpida de los Servicios.
5. Infraestructura cloud
La Plataforma de Bike Booking Engine opera sobre infraestructura cloud profesional proporcionada por proveedores especializados.
La infraestructura principal se encuentra alojada actualmente en centros de datos ubicados en la Unión Europea, complementándose con determinados proveedores tecnológicos especializados cuando resulta necesario para la prestación de funcionalidades específicas.
Bike Booking Engine selecciona proveedores de infraestructura atendiendo, entre otros factores, a criterios de:
- Seguridad;
- Disponibilidad;
- Fiabilidad;
- Capacidad técnica;
- Escalabilidad; y
- Cumplimiento de los requisitos aplicables en materia de protección de datos.
La infraestructura y los proveedores utilizados podrán evolucionar conforme cambien las necesidades técnicas, operativas o de seguridad de la Plataforma.
6. Servicios de infraestructura
Bike Booking Engine utiliza diferentes servicios de infraestructura y tecnologías cloud para soportar el funcionamiento de la Plataforma.
Estos servicios podrán incluir, entre otros:
- Capacidad de computación;
- Servicios de bases de datos;
- Sistemas de almacenamiento;
- Sistemas de copias de seguridad;
- Distribución de contenido;
- Conectividad;
- Servicios de seguridad; y
- Otros componentes necesarios para la prestación de los Servicios.
Cuando determinados servicios sean prestados por proveedores externos, Bike Booking Engine procurará seleccionar proveedores que ofrezcan niveles adecuados de seguridad y fiabilidad.
La utilización de proveedores externos no implica que dichos proveedores tengan acceso indiscriminado a la información gestionada por la Plataforma.
7. Separación lógica de la información
La Plataforma está diseñada como un entorno multiempresa en el que se aplican mecanismos de segregación lógica de la información destinados a evitar el acceso de un Cliente a los datos pertenecientes a otro Cliente.
Cada organización opera dentro de su correspondiente ámbito lógico y los controles de autorización determinan qué información y funcionalidades pueden ser utilizadas por cada usuario.
Los Usuarios Autorizados únicamente podrán acceder a la información para la que dispongan de los permisos correspondientes.
8. Control de acceso a producción
El acceso administrativo a los entornos de producción está restringido exclusivamente al personal técnico autorizado que necesite dicho acceso para desarrollar funciones relacionadas con la administración, mantenimiento, seguridad o soporte de la Plataforma.
Bike Booking Engine aplica principios de mínimo privilegio y control de acceso basado en funciones, procurando limitar los privilegios al nivel razonablemente necesario para el desempeño de cada función.
El número de personas con acceso administrativo a producción se limita al mínimo necesario para la operación del Servicio.
9. Autenticación administrativa
Las cuentas con acceso administrativo a los sistemas de producción están protegidas mediante mecanismos reforzados de autenticación.
Bike Booking Engine requiere autenticación multifactor (MFA) para las cuentas con privilegios administrativos.
Las credenciales son personales y deberán ser utilizadas exclusivamente por las personas autorizadas.
10. Gestión y revocación de accesos
Los derechos de acceso deberán mantenerse únicamente mientras exista una necesidad operativa legítima.
Cuando una persona deje de necesitar acceso a los sistemas como consecuencia de un cambio de funciones, finalización de una relación laboral o contractual, o cualquier otra circunstancia relevante, sus permisos serán revocados o modificados según corresponda.
En particular, los accesos asociados a personas que finalicen su relación laboral o contractual con Bike Booking Engine serán revocados sin demora.
11. Seguridad física
La infraestructura principal de Bike Booking Engine se encuentra alojada en centros de datos operados por proveedores especializados de infraestructura cloud.
En consecuencia, las medidas relacionadas con la seguridad física de dichos centros —incluyendo controles de acceso físico, protección de instalaciones, suministro eléctrico, climatización y otras medidas propias de la infraestructura física— son gestionadas por los correspondientes proveedores.
Bike Booking Engine no opera directamente los centros de datos en los que se aloja la infraestructura cloud.
12. Modelo de responsabilidad compartida
La seguridad de los Servicios se basa en un modelo de responsabilidad compartida.
Los proveedores de infraestructura son responsables de las medidas de seguridad correspondientes a los servicios e instalaciones bajo su control.
Bike Booking Engine es responsable de configurar, administrar y proteger los componentes de la Plataforma que se encuentran bajo su control conforme a las medidas descritas en la presente Política.
Los Clientes, por su parte, son responsables de proteger sus propias cuentas, credenciales, dispositivos, redes y configuraciones, así como de gestionar adecuadamente los permisos concedidos a sus Usuarios Autorizados.
La seguridad efectiva de la Plataforma requiere, por tanto, la adecuada actuación de todas las partes involucradas.
13. Seguridad de las comunicaciones
Bike Booking Engine utiliza mecanismos de cifrado destinados a proteger las comunicaciones entre los usuarios y la Plataforma durante la transmisión de información.
El acceso a la Plataforma se realiza mediante conexiones seguras utilizando HTTPS y protocolos TLS soportados y reconocidos por la industria.
Los certificados digitales utilizados para proteger dichas comunicaciones son emitidos por autoridades de certificación reconocidas.
Bike Booking Engine podrá actualizar los protocolos, certificados y mecanismos criptográficos utilizados conforme evolucionen los estándares tecnológicos y de seguridad.
14. Protección de contraseñas
Las contraseñas utilizadas para acceder a la Plataforma no se almacenan en texto plano.
Bike Booking Engine aplica mecanismos criptográficos de hashing destinados a proteger las credenciales almacenadas y reducir el riesgo derivado de un eventual acceso no autorizado a los sistemas.
Por razones de seguridad, Bike Booking Engine no publica información detallada sobre los algoritmos, parámetros o configuraciones concretas utilizados para la protección de credenciales.
15. Protección frente a intentos de acceso no autorizado
La Plataforma incorpora controles destinados a reducir el riesgo de accesos no autorizados mediante intentos repetidos de autenticación.
Estos controles podrán incluir, según resulte aplicable:
- Limitación de intentos de acceso;
- Bloqueos temporales;
- Detección de patrones de actividad sospechosa; y
- Otras medidas de protección destinadas a prevenir comportamientos abusivos.
Bike Booking Engine podrá adaptar estos mecanismos en función de los riesgos identificados y de la evolución de las amenazas de seguridad.
16. Gestión de sesiones
Las sesiones de usuario están sujetas a mecanismos de control destinados a reducir el riesgo de utilización no autorizada de sesiones activas.
La Plataforma contempla la expiración automática de sesiones tras determinados períodos de inactividad.
Los parámetros de seguridad relacionados con las sesiones podrán modificarse conforme evolucionen las necesidades operativas y de seguridad de la Plataforma.
17. Roles y permisos
La Plataforma incorpora mecanismos de control de acceso basado en roles y permisos.
Los Clientes podrán disponer de diferentes niveles de acceso para sus Usuarios Autorizados, permitiendo limitar las funcionalidades y la información accesibles en función de las responsabilidades asignadas dentro de cada organización.
Bike Booking Engine aplica igualmente controles de autorización destinados a impedir que los usuarios accedan a recursos para los que no dispongan de los permisos correspondientes.
18. Aislamiento entre Clientes
Bike Booking Engine aplica controles destinados a preservar la separación lógica de los datos pertenecientes a diferentes Clientes.
Los mecanismos de autorización de la Plataforma están diseñados para impedir que un Cliente o sus Usuarios Autorizados puedan acceder a información perteneciente a otra organización.
La arquitectura de segregación podrá evolucionar técnicamente con el tiempo, siempre procurando mantener niveles adecuados de aislamiento y protección de la información.
19. Protección de funcionalidades sensibles
Determinadas funcionalidades de la Plataforma podrán estar sujetas a controles adicionales cuando, por su naturaleza, impliquen operaciones sensibles o requieran privilegios específicos.
Bike Booking Engine podrá aplicar mecanismos adicionales de autorización, validación, registro o control cuando resulte razonablemente necesario para proteger dichas funcionalidades.
20. Responsabilidad del Cliente sobre sus accesos
Los Clientes son responsables de gestionar adecuadamente las cuentas y permisos de sus Usuarios Autorizados.
En particular, corresponde al Cliente:
- Conceder acceso únicamente a personas autorizadas;
- Asignar permisos adecuados a las funciones de cada usuario;
- Proteger las credenciales de acceso;
- Evitar el uso compartido no autorizado de credenciales;
- Retirar los accesos cuando dejen de ser necesarios; y
- Comunicar a Bike Booking Engine cualquier sospecha razonable de acceso no autorizado.
Los controles de seguridad implementados por Bike Booking Engine no sustituyen la obligación del Cliente de mantener unas prácticas adecuadas de gestión de usuarios y credenciales.
21. Ciclo de desarrollo seguro
Bike Booking Engine aplica prácticas de desarrollo destinadas a reducir la introducción de errores, vulnerabilidades o comportamientos no deseados durante la evolución de la Plataforma.
Los cambios en el software se gestionan mediante procesos de desarrollo, revisión, validación y despliegue adecuados a la naturaleza y criticidad de cada modificación.
Las prácticas de desarrollo podrán evolucionar conforme cambien la Plataforma, el equipo técnico, las herramientas utilizadas y los riesgos identificados.
22. Separación de entornos
Bike Booking Engine mantiene entornos diferenciados para las distintas fases del ciclo de desarrollo.
Con carácter general, se dispone de entornos separados para:
- Desarrollo;
- Preproducción o staging; y
- Producción.
Esta separación permite desarrollar y validar cambios antes de incorporarlos al entorno utilizado por los Clientes.
Los accesos y configuraciones de cada entorno podrán estar sujetos a controles diferentes en función de su finalidad y nivel de criticidad.
23. Entorno de preproducción
Antes de su incorporación a producción, los cambios podrán ser desplegados y evaluados en un entorno de preproducción destinado a validar su funcionamiento.
Este entorno permite realizar comprobaciones previas destinadas a detectar errores, incompatibilidades o comportamientos inesperados antes de que una modificación sea puesta a disposición de los Clientes.
La naturaleza y alcance de las pruebas realizadas dependerán del tipo y criticidad del cambio.
24. Control de versiones
El código fuente de la Plataforma se gestiona mediante sistemas de control de versiones.
Estos mecanismos permiten mantener trazabilidad sobre la evolución del software, gestionar modificaciones y facilitar la revisión de los cambios realizados.
El acceso a los repositorios y recursos relacionados con el desarrollo se limita al personal autorizado conforme a sus funciones.
25. Revisión y validación de cambios
Los cambios destinados a producción se someten a procesos de revisión y validación antes de su despliegue.
Dependiendo de la naturaleza y criticidad de cada modificación, estos procesos podrán incluir:
- Revisión de código;
- Pruebas funcionales;
- Comprobaciones técnicas;
- Validación en preproducción; y
- Otras medidas razonables destinadas a reducir el riesgo asociado al cambio.
Bike Booking Engine podrá adaptar el alcance de dichas revisiones en función del impacto potencial de cada modificación.
26. Despliegue de nuevas versiones
Los despliegues de nuevas versiones se realizan mediante procesos técnicos que combinan automatización y supervisión por personal autorizado.
Bike Booking Engine procura que los cambios sean introducidos de forma controlada y minimizando, en la medida razonablemente posible, el impacto sobre la disponibilidad y estabilidad de la Plataforma.
Cuando un despliegue pueda afectar a la disponibilidad del Servicio, resultarán igualmente aplicables las disposiciones sobre mantenimiento previstas en el Acuerdo de Nivel de Servicio (SLA).
27. Dependencias y componentes de software
Bike Booking Engine revisa y actualiza periódicamente las dependencias y componentes utilizados por la Plataforma como parte de sus actividades de mantenimiento preventivo.
Cuando resulte aplicable, se utilizan mecanismos destinados a identificar vulnerabilidades conocidas que puedan afectar a las dependencias utilizadas.
La prioridad y el momento de aplicación de actualizaciones podrán determinarse atendiendo, entre otros factores, a:
- Gravedad de la vulnerabilidad;
- Nivel de exposición;
- Impacto potencial;
- Disponibilidad de una corrección;
- Compatibilidad con la Plataforma; y
- Riesgo asociado a la propia actualización.
28. Gestión de vulnerabilidades
Bike Booking Engine mantiene procesos destinados a identificar, evaluar y mitigar vulnerabilidades que puedan afectar a los componentes bajo su control.
Las vulnerabilidades identificadas podrán ser evaluadas atendiendo a su criticidad, impacto potencial y riesgo para la Plataforma.
Las medidas correctoras podrán incluir, según corresponda:
- Actualización de componentes;
- Modificación de configuraciones;
- Aplicación de correcciones;
- Incorporación de controles adicionales; o
- Adopción de otras medidas razonables de mitigación.
Bike Booking Engine podrá priorizar las actuaciones de seguridad en función del riesgo asociado a cada vulnerabilidad.
29. Cambios urgentes de seguridad
Cuando se identifique una vulnerabilidad o riesgo que requiera una actuación inmediata, Bike Booking Engine podrá aplicar cambios urgentes destinados a proteger la Plataforma, los Clientes o la información tratada.
En estos casos, determinados procedimientos ordinarios de despliegue podrán adaptarse razonablemente a la urgencia de la situación, manteniendo los controles que resulten apropiados dadas las circunstancias.
30. Monitorización de la Plataforma
Bike Booking Engine mantiene mecanismos de monitorización destinados a supervisar el funcionamiento de la infraestructura y de la Plataforma.
La monitorización tiene como objetivo facilitar la identificación de:
- Incidencias técnicas;
- Degradaciones del Servicio;
- Errores de aplicación;
- Comportamientos anómalos; y
- Otras circunstancias que puedan afectar al funcionamiento, seguridad o disponibilidad de los Servicios.
Los mecanismos y herramientas de monitorización podrán evolucionar conforme cambien la arquitectura, las necesidades operativas y los riesgos identificados.
31. Registro de errores
La Plataforma mantiene registros técnicos de errores relevantes con la finalidad de facilitar su identificación, análisis y resolución.
Estos registros podrán contener la información técnica razonablemente necesaria para:
- Diagnosticar incidencias;
- Investigar errores;
- Analizar el funcionamiento de los Servicios;
- Identificar comportamientos anómalos; y
- Mejorar la estabilidad y seguridad de la Plataforma.
Bike Booking Engine procura limitar la información registrada a aquella razonablemente necesaria para dichas finalidades.
32. Registro de accesos
Bike Booking Engine mantiene registros relacionados con el acceso a la Plataforma con fines de seguridad, operación y auditoría.
Dichos registros podrán utilizarse para:
- Investigar posibles accesos no autorizados;
- Analizar incidencias de seguridad;
- Detectar comportamientos anómalos;
- Verificar determinados eventos; y
- Proteger la integridad de la Plataforma.
La información registrada y sus períodos de conservación podrán variar en función de la naturaleza del registro, su finalidad y los requisitos legales u operativos aplicables.
33. Registro de acciones críticas
Determinadas acciones consideradas relevantes o sensibles dentro de la Plataforma podrán quedar registradas mediante mecanismos de auditoría.
Estos registros tienen como finalidad proporcionar trazabilidad sobre determinadas operaciones y facilitar, cuando resulte necesario:
- La investigación de incidencias;
- El análisis de acciones realizadas;
- La resolución de conflictos operativos;
- La detección de actividades anómalas; y
- La protección de la seguridad e integridad de los Servicios.
No todas las acciones realizadas dentro de la Plataforma tienen necesariamente el mismo nivel de registro o trazabilidad.
34. Acceso a los registros
El acceso a los registros técnicos, de seguridad y auditoría está restringido al personal autorizado cuando resulte necesario para el desempeño de sus funciones.
Bike Booking Engine aplica controles destinados a evitar el acceso indiscriminado a dicha información.
Los Clientes no tendrán acceso automático a los registros internos de infraestructura o seguridad de Bike Booking Engine, salvo cuando una funcionalidad específica de la Plataforma proporcione expresamente determinada información de auditoría.
35. Uso de los registros
Los registros generados por los sistemas podrán ser utilizados para finalidades relacionadas con:
- Seguridad;
- Mantenimiento;
- Soporte;
- Prevención del fraude o abuso;
- Investigación de incidencias;
- Diagnóstico técnico;
- Auditoría;
- Cumplimiento de obligaciones legales; y
- Defensa de los derechos e intereses legítimos de Bike Booking Engine, sus Clientes o terceros.
El tratamiento de datos personales que pueda derivarse de dichos registros se realizará conforme a la legislación aplicable y a la documentación contractual correspondiente.
36. Detección y análisis de anomalías
Bike Booking Engine utiliza los mecanismos de monitorización y registro disponibles para facilitar la detección y análisis de comportamientos que puedan resultar anómalos o incompatibles con el funcionamiento esperado de la Plataforma.
Cuando se identifique una situación potencialmente relevante, el equipo autorizado podrá realizar las comprobaciones razonablemente necesarias para determinar:
- Su origen;
- Alcance;
- Impacto;
- Posible riesgo; y
- Medidas correctoras que resulten apropiadas.
La existencia de mecanismos de monitorización no implica que Bike Booking Engine pueda detectar de forma inmediata o automática cualquier incidencia, vulnerabilidad, ataque o actividad no autorizada.
37. Confidencialidad de la información de seguridad
La información generada por los sistemas de monitorización, registros internos, mecanismos de auditoría y herramientas de seguridad podrá contener información sensible sobre la arquitectura, funcionamiento o protección de la Plataforma.
Por este motivo, Bike Booking Engine podrá limitar la divulgación de dicha información cuando considere razonablemente que su comunicación podría:
- Comprometer la seguridad de la Plataforma;
- Revelar controles internos;
- Facilitar actuaciones maliciosas;
- Afectar a terceros; o
- Perjudicar investigaciones de seguridad en curso.
Lo anterior no impedirá el suministro de información cuando exista una obligación legal o contractual aplicable.
38. Gestión de incidentes
Bike Booking Engine mantiene procedimientos destinados a gestionar incidentes que puedan afectar a la seguridad, confidencialidad, integridad o disponibilidad de la Plataforma o de la información tratada.
Cuando se detecte un incidente relevante, Bike Booking Engine procurará adoptar medidas razonables destinadas a:
- Identificar el incidente;
- Analizar su naturaleza;
- Contener sus posibles efectos;
- Evaluar su alcance e impacto;
- Aplicar las medidas correctoras que resulten apropiadas;
- Recuperar el funcionamiento normal cuando resulte necesario; y
- Documentar y realizar seguimiento del incidente hasta su cierre.
Las actuaciones concretas dependerán de la naturaleza, gravedad, alcance y características de cada incidente.
39. Evaluación de incidentes
Los incidentes podrán ser evaluados atendiendo, entre otros factores, a:
- Sistemas afectados;
- Información potencialmente comprometida;
- Número de Clientes o usuarios afectados;
- Duración;
- Impacto sobre la disponibilidad de los Servicios;
- Posible afectación a la confidencialidad o integridad de la información;
- Riesgo para las personas afectadas; y
- Posibles consecuencias legales, operativas o de seguridad.
La clasificación y respuesta podrán adaptarse conforme avance la investigación y se disponga de nueva información.
40. Contención y mitigación
Cuando resulte necesario, Bike Booking Engine podrá adoptar medidas inmediatas destinadas a contener un incidente o reducir su impacto.
Estas medidas podrán incluir, según las circunstancias:
- Limitar temporalmente determinados accesos;
- Suspender funcionalidades;
- Revocar sesiones o credenciales;
- Modificar configuraciones;
- Aplicar actualizaciones o correcciones;
- Aislar determinados componentes; o
- Adoptar otras medidas técnicas u organizativas razonables.
La protección de la Plataforma, de los Clientes y de la información tratada podrá requerir la adopción de medidas temporales que afecten a determinadas funcionalidades de los Servicios.
41. Investigación
Bike Booking Engine podrá analizar los registros, sistemas y demás información razonablemente necesaria para investigar un posible incidente de seguridad.
La investigación tendrá como objetivos, cuando resulte posible:
- Determinar el origen del incidente;
- Identificar los sistemas o información afectados;
- Evaluar su alcance;
- Determinar las medidas necesarias para su resolución; y
- Reducir el riesgo de recurrencia.
La existencia de una investigación no implica necesariamente que se haya producido una vulneración de datos personales o un compromiso efectivo de la seguridad.
42. Comunicación a Clientes
Cuando un incidente afecte de forma relevante a los Servicios o a la información de uno o varios Clientes, Bike Booking Engine evaluará la necesidad de comunicarlo atendiendo a su naturaleza, impacto, obligaciones contractuales y legislación aplicable.
La decisión será evaluada por los responsables técnicos y la dirección de Bike Booking Engine.
Cuando resulte procedente, las comunicaciones podrán incluir la información razonablemente disponible sobre:
- Naturaleza del incidente;
- Impacto conocido;
- Servicios o información afectados;
- Medidas adoptadas; y
- Actuaciones que pueda resultar recomendable realizar al Cliente.
La información comunicada podrá actualizarse a medida que avance la investigación.
43. Violaciones de datos personales
Cuando un incidente constituya o pueda constituir una violación de la seguridad de los datos personales, Bike Booking Engine actuará conforme a las obligaciones que le correspondan en virtud de la legislación aplicable y del Acuerdo de Tratamiento de Datos (DPA).
Cuando Bike Booking Engine actúe como Encargado del Tratamiento, comunicará al Cliente las violaciones de datos personales de las que tenga conocimiento conforme a los requisitos y condiciones establecidos en el DPA y en la legislación aplicable.
Corresponderá al Cliente, cuando actúe como Responsable del Tratamiento, determinar las obligaciones que le correspondan frente a autoridades de control y personas afectadas, sin perjuicio de la colaboración que Bike Booking Engine deba prestar conforme a la normativa aplicable.
44. Comunicación a autoridades
Cuando Bike Booking Engine tenga una obligación legal directa de comunicar un incidente a una autoridad competente, realizará dicha comunicación conforme a los requisitos establecidos por la legislación aplicable.
Cuando Bike Booking Engine actúe exclusivamente como Encargado del Tratamiento respecto de los datos afectados, las responsabilidades respectivas de Bike Booking Engine y del Cliente se determinarán conforme a la legislación aplicable y al DPA.
45. Recuperación del Servicio
Tras la contención de un incidente, Bike Booking Engine procurará restablecer el funcionamiento normal de los sistemas afectados tan pronto como resulte razonablemente posible y seguro.
La recuperación podrá realizarse de forma progresiva cuando ello resulte recomendable para proteger la integridad o seguridad de la Plataforma.
Cuando resulte necesario, podrán utilizarse los mecanismos de recuperación y copias de seguridad disponibles conforme a la Política de Copias de Seguridad y Retención.
46. Análisis posterior
Cuando la naturaleza o gravedad del incidente lo justifique, Bike Booking Engine podrá realizar un análisis posterior destinado a:
- Identificar las causas relevantes;
- Evaluar la eficacia de las medidas adoptadas;
- Identificar posibles mejoras;
- Reducir la probabilidad de recurrencia; y
- Reforzar, cuando resulte apropiado, los controles existentes.
Las conclusiones obtenidas podrán utilizarse para mejorar los procesos técnicos, organizativos y de seguridad de Bike Booking Engine.
47. Confidencialidad durante la investigación
Bike Booking Engine podrá limitar temporalmente la información divulgada sobre un incidente cuando ello resulte razonablemente necesario para:
- Preservar la seguridad de la Plataforma;
- Evitar facilitar información susceptible de ser utilizada maliciosamente;
- Proteger a otros Clientes o terceros;
- Preservar evidencias;
- Evitar interferencias con la investigación; o
- Cumplir obligaciones legales.
Esta limitación no afectará a las obligaciones de comunicación que resulten legal o contractualmente exigibles.
48. Estrategia de copias de seguridad
Bike Booking Engine mantiene mecanismos de copia de seguridad destinados a reducir el riesgo de pérdida de información y facilitar la recuperación de los sistemas ante determinadas incidencias.
Las copias de seguridad forman parte de las medidas técnicas y organizativas implementadas para contribuir a la disponibilidad, integridad y resiliencia de los Servicios.
La estrategia de copias de seguridad podrá evolucionar conforme cambien la arquitectura de la Plataforma, los riesgos identificados y las necesidades operativas.
49. Periodicidad de las copias
Bike Booking Engine realiza copias de seguridad de forma periódica conforme a los procedimientos internos establecidos.
La estrategia contempla diferentes ciclos de copia y conservación con el objetivo de disponer de distintos puntos de recuperación ante determinadas incidencias.
La periodicidad y los períodos específicos de conservación se describirán, cuando corresponda, en la Política de Copias de Seguridad y Retención.
50. Separación de las copias de seguridad
Las copias de seguridad se mantienen separadas del servidor principal al que corresponden, con el objetivo de reducir el riesgo de que una incidencia que afecte al sistema principal comprometa simultáneamente los mecanismos de recuperación disponibles.
La arquitectura y los mecanismos técnicos utilizados para dicha separación podrán evolucionar con el tiempo conforme cambien las tecnologías y proveedores utilizados.
51. Retención de copias de seguridad
Las copias de seguridad se conservan durante períodos definidos conforme a los ciclos de retención establecidos por Bike Booking Engine.
Una vez alcanzado el final de su período de conservación, las copias correspondientes se eliminan conforme al ciclo ordinario de rotación.
Los períodos concretos de conservación podrán variar en función del tipo de copia, finalidad, sistema afectado y necesidades operativas.
Los criterios específicos aplicables se desarrollarán en la Política de Copias de Seguridad y Retención.
52. Pruebas de restauración
Bike Booking Engine realiza pruebas periódicas de restauración destinadas a verificar la integridad de las copias de seguridad y la capacidad de recuperación ante determinadas incidencias.
Estas pruebas permiten comprobar razonablemente que los mecanismos de copia y recuperación funcionan conforme a su finalidad prevista.
La existencia de pruebas de restauración no constituye una garantía de recuperación íntegra de cualquier información en cualquier circunstancia.
53. Recuperación ante incidencias
Cuando una incidencia provoque pérdida, corrupción o indisponibilidad de información, Bike Booking Engine podrá utilizar los mecanismos de recuperación disponibles cuando ello resulte técnicamente posible y razonablemente apropiado.
La recuperación podrá depender, entre otros factores, de:
- Naturaleza de la incidencia;
- Momento en que se produjo;
- Sistemas afectados;
- Punto de recuperación disponible;
- Integridad de las copias existentes; y
- Características técnicas del sistema afectado.
Bike Booking Engine no garantiza que cualquier dato individual pueda ser recuperado en todas las circunstancias.
54. Resiliencia de los Servicios
Bike Booking Engine adopta medidas destinadas a favorecer la resiliencia de la Plataforma y reducir el impacto de determinadas incidencias técnicas.
Estas medidas podrán incluir, según resulte aplicable:
- Copias de seguridad;
- Monitorización;
- Separación de entornos;
- Procedimientos de recuperación;
- Gestión de incidentes;
- Mantenimiento preventivo; y
- Utilización de infraestructura cloud profesional.
Las medidas concretas podrán evolucionar conforme cambien la Plataforma y los riesgos asociados a su operación.
55. Continuidad del Servicio
Bike Booking Engine procura mantener mecanismos razonables destinados a recuperar la prestación de los Servicios tras incidencias que afecten a la disponibilidad de la Plataforma.
No obstante, los mecanismos de continuidad y recuperación no constituyen una garantía de disponibilidad ininterrumpida, recuperación instantánea ni ausencia de pérdida de datos en cualquier circunstancia.
Los compromisos relativos a disponibilidad del Servicio se regirán por el Acuerdo de Nivel de Servicio (SLA) cuando resulte aplicable.
56. Responsabilidad del Cliente
Los mecanismos de copia de seguridad mantenidos por Bike Booking Engine forman parte de la infraestructura operativa y de seguridad de la Plataforma y no sustituyen las obligaciones de conservación, archivo o custodia que puedan corresponder al Cliente conforme a la legislación aplicable o a sus propias necesidades empresariales.
Cuando la Plataforma permita exportar determinada información, el Cliente podrá utilizar dichas funcionalidades para mantener copias adicionales de aquellos datos que considere necesarios para su actividad.
La existencia de sistemas de backup de Bike Booking Engine no deberá interpretarse como un servicio independiente de archivo permanente o conservación indefinida de información.
57. Protección de la información
Bike Booking Engine aplica medidas técnicas y organizativas destinadas a proteger la información tratada a través de la Plataforma frente a riesgos como:
- Acceso no autorizado;
- Alteración indebida;
- Pérdida;
- Destrucción;
- Divulgación no autorizada; y
- Tratamiento incompatible con las finalidades previstas.
Las medidas aplicadas se determinan teniendo en cuenta la naturaleza de los Servicios, la información tratada, los riesgos identificados y las capacidades técnicas razonablemente disponibles.
58. Tratamiento de datos personales
Cuando Bike Booking Engine trate datos personales por cuenta de un Cliente en el marco de la prestación de los Servicios, actuará con carácter general como Encargado del Tratamiento, correspondiendo al Cliente la condición de Responsable del Tratamiento, salvo que resulte aplicable una relación diferente conforme a la naturaleza concreta del tratamiento.
Las condiciones específicas aplicables al tratamiento de datos personales por cuenta del Cliente se regularán en el Acuerdo de Tratamiento de Datos (DPA).
La presente Política de Seguridad describe el marco general de seguridad y no sustituye las obligaciones específicas establecidas en el DPA o en la legislación aplicable.
59. Acceso del personal a datos de Clientes
El acceso a información de Clientes por parte del personal de Bike Booking Engine está restringido a las personas autorizadas que necesiten dicho acceso para el desempeño de sus funciones.
Dicho acceso podrá producirse, entre otros supuestos, cuando resulte razonablemente necesario para:
- Prestar soporte;
- Investigar incidencias;
- Realizar tareas de mantenimiento;
- Proteger la seguridad de la Plataforma;
- Cumplir obligaciones legales; o
- Desarrollar otras funciones legítimas relacionadas con la prestación de los Servicios.
El acceso deberá limitarse a la información razonablemente necesaria para la finalidad correspondiente.
60. Confidencialidad
El personal que tenga acceso a información confidencial está sujeto a obligaciones de confidencialidad.
Bike Booking Engine procura que el acceso a información de Clientes se produzca únicamente dentro del ámbito de las funciones autorizadas y conforme a las medidas internas de seguridad aplicables.
Las obligaciones de confidencialidad podrán mantenerse después de la finalización de la relación laboral o contractual cuando así corresponda.
61. Proveedores externos
Bike Booking Engine podrá recurrir a proveedores tecnológicos especializados para prestar determinados componentes de los Servicios.
Estos proveedores podrán prestar, entre otros:
- Infraestructura cloud;
- Almacenamiento;
- Comunicaciones;
- Procesamiento de pagos;
- Distribución de contenido;
- Servicios de seguridad;
- Servicios de inteligencia artificial, cuando resulten aplicables; y
- Otras funcionalidades tecnológicas necesarias para la operación de la Plataforma.
Bike Booking Engine procura seleccionar proveedores atendiendo a criterios razonables de seguridad, fiabilidad, capacidad técnica y cumplimiento normativo.
La identidad de los proveedores concretos podrá evolucionar conforme cambien las necesidades técnicas y operativas de la Plataforma.
62. Acceso de proveedores a información
La contratación de un proveedor externo no implica necesariamente que dicho proveedor tenga acceso a todos los datos gestionados mediante la Plataforma.
El alcance del tratamiento dependerá de:
- La naturaleza del servicio prestado;
- La integración utilizada;
- La información necesaria para prestar dicho servicio; y
- Las instrucciones y configuraciones aplicables.
Cuando un proveedor trate datos personales por cuenta de Bike Booking Engine en relación con servicios prestados a un Cliente, dicho tratamiento se gestionará conforme a las obligaciones aplicables en materia de protección de datos.
63. Servicios de pago
Cuando la Plataforma incorpore funcionalidades de pago, determinadas operaciones podrán ser procesadas mediante proveedores especializados de servicios de pago.
Bike Booking Engine podrá integrar dichos servicios sin que ello implique necesariamente el almacenamiento directo por parte de Bike Booking Engine de todos los datos financieros utilizados durante una transacción.
La seguridad, disponibilidad y tratamiento de la información gestionada directamente por dichos proveedores estará sujeta igualmente a sus propios sistemas, controles y responsabilidades.
64. Funcionalidades de inteligencia artificial
La Plataforma podrá incorporar funcionalidades opcionales basadas en tecnologías de inteligencia artificial.
Las funcionalidades principales de Bike Booking Engine no requieren, por defecto, el envío de datos sensibles de Clientes a servicios externos de inteligencia artificial.
Cuando una funcionalidad opcional requiera la intervención de un proveedor externo de inteligencia artificial, el tratamiento de información dependerá de la naturaleza de dicha funcionalidad, su configuración y el uso realizado por el Cliente.
Bike Booking Engine podrá establecer controles, limitaciones o condiciones específicas para dichas funcionalidades conforme evolucionen la Plataforma, la tecnología y los requisitos regulatorios aplicables.
65. Conservación tras la terminación del Servicio
Tras la terminación o cancelación de una suscripción, los datos del Cliente podrán conservarse temporalmente durante el período establecido por Bike Booking Engine con la finalidad de permitir, cuando resulte aplicable:
- La reactivación del Servicio;
- La recuperación o exportación de información;
- La gestión de obligaciones pendientes; y
- El cumplimiento de obligaciones legales o contractuales.
Finalizado el período aplicable, los datos serán eliminados de los sistemas activos conforme a los procedimientos establecidos, salvo que exista una obligación o base jurídica que requiera una conservación adicional.
Los períodos concretos de conservación se establecerán en la documentación contractual o en la Política de Copias de Seguridad y Retención, según corresponda.
66. Datos contenidos en copias de seguridad
La eliminación de información de los sistemas activos no implica necesariamente su eliminación inmediata de todas las copias de seguridad existentes.
Los datos podrán permanecer temporalmente en copias de seguridad hasta que estas alcancen el final de su período ordinario de conservación y sean eliminadas conforme al ciclo de rotación aplicable.
Durante dicho período, las copias de seguridad se mantendrán sujetas a los controles de seguridad correspondientes y no estarán destinadas a su utilización para operaciones ordinarias de la Plataforma.
La eventual restauración de una copia de seguridad que contenga información previamente eliminada estará sujeta a los procedimientos técnicos y de eliminación aplicables.
67. Transferencias internacionales
Cuando la prestación de determinados Servicios implique el tratamiento o transferencia de datos personales fuera del territorio en el que resulte aplicable la normativa correspondiente, Bike Booking Engine procurará aplicar los mecanismos y garantías exigidos por la legislación aplicable.
Las condiciones específicas relativas a transferencias internacionales realizadas en calidad de Encargado del Tratamiento se regularán, cuando corresponda, en el Acuerdo de Tratamiento de Datos (DPA).
68. Seguridad organizativa
Bike Booking Engine aplica medidas organizativas destinadas a limitar el acceso a los sistemas y a la información en función de las responsabilidades y necesidades operativas de cada persona.
La seguridad de la Plataforma no depende exclusivamente de medidas tecnológicas, sino también de la adecuada gestión de las personas que pueden acceder a sistemas, infraestructura o información de Clientes.
Los controles organizativos podrán evolucionar conforme cambien la estructura de la Empresa, el equipo, los Servicios y los riesgos identificados.
69. Acceso limitado a la información
No todo el personal de Bike Booking Engine tiene acceso a los datos de los Clientes.
El acceso se restringe a las personas autorizadas que necesiten dicha información para el desempeño de funciones legítimas relacionadas con la prestación de los Servicios.
Cuando resulte necesario acceder a información de Clientes, dicho acceso deberá limitarse razonablemente atendiendo a:
- Las funciones de la persona;
- La finalidad del acceso;
- Los sistemas necesarios; y
- El nivel de privilegios requerido.
Bike Booking Engine aplica el principio de mínimo privilegio en la gestión de dichos accesos.
70. Personal técnico con acceso privilegiado
El acceso privilegiado a sistemas de producción, infraestructura y otros recursos sensibles está restringido al personal técnico autorizado que necesite dichos privilegios para el desempeño de sus funciones.
Los privilegios administrativos no se conceden con carácter general a todo el personal.
Bike Booking Engine procura mantener el número de personas con acceso privilegiado limitado al mínimo razonablemente necesario para operar, mantener y proteger la Plataforma.
71. Obligaciones de confidencialidad
Las personas con acceso a información confidencial están sujetas a obligaciones de confidencialidad adecuadas a la naturaleza de sus funciones.
El personal y los colaboradores que tengan acceso a información confidencial deberán protegerla frente a:
- Divulgación no autorizada;
- Utilización para finalidades distintas de las autorizadas;
- Acceso por terceros no autorizados; y
- Cualquier otro uso incompatible con sus obligaciones.
Estas obligaciones podrán establecerse mediante contratos laborales, contratos de prestación de servicios, acuerdos de confidencialidad u otros instrumentos jurídicos apropiados.
72. Colaboradores y contratistas
Cuando Bike Booking Engine recurra a desarrolladores, consultores, contratistas u otros colaboradores externos que requieran acceso a sistemas o información, dicho acceso estará sujeto a controles adecuados en función de las tareas que deban desempeñar.
Cuando corresponda, estas personas estarán igualmente sujetas a obligaciones de confidencialidad y a las restricciones de acceso aplicables.
La condición de colaborador externo no implica, por sí sola, acceso general a los sistemas o a los datos de los Clientes.
73. Gestión del ciclo de acceso
Los permisos de acceso podrán ser concedidos, modificados o revocados conforme cambien las funciones y necesidades operativas de cada persona.
Bike Booking Engine procura mantener los privilegios alineados con las responsabilidades efectivamente desempeñadas.
Cuando una persona deje de colaborar con Bike Booking Engine o deje de necesitar determinados accesos, los permisos correspondientes serán revocados o modificados según resulte apropiado.
74. Finalización de relaciones laborales o contractuales
Cuando finalice la relación laboral o contractual de una persona con acceso a sistemas de Bike Booking Engine, los accesos correspondientes serán revocados sin demora.
Cuando resulte aplicable, Bike Booking Engine podrá adoptar igualmente otras medidas razonables destinadas a proteger los sistemas y la información tras la finalización de dicha relación.
Las obligaciones de confidencialidad que por su naturaleza deban mantenerse después de la terminación continuarán siendo aplicables conforme a los acuerdos correspondientes.
75. Uso autorizado de sistemas
Los sistemas, credenciales y recursos internos de Bike Booking Engine deberán utilizarse exclusivamente para finalidades autorizadas relacionadas con las funciones correspondientes.
Las personas autorizadas deberán actuar de forma razonable para proteger:
- Sus credenciales;
- Los sistemas a los que tengan acceso;
- La información confidencial;
- Los datos de Clientes; y
- Cualquier otro recurso de Bike Booking Engine bajo su control.
El acceso autorizado a un sistema no implica autorización para utilizar la información disponible para cualquier finalidad distinta de aquella que justificó dicho acceso.
76. Gestión de incidentes relacionados con accesos
Cuando Bike Booking Engine tenga conocimiento o sospecha razonable de que unas credenciales, una cuenta o un acceso privilegiado pueden haber sido comprometidos, podrá adoptar medidas inmediatas destinadas a proteger los sistemas.
Estas medidas podrán incluir, según resulte apropiado:
- Revocación de accesos;
- Restablecimiento de credenciales;
- Cierre de sesiones;
- Modificación temporal de permisos;
- Revisión de registros; y
- Otras medidas razonables de contención o investigación.
Estas actuaciones podrán adoptarse preventivamente cuando exista un riesgo razonable para la seguridad de la Plataforma.
77. Responsabilidad compartida del personal
Bike Booking Engine considera la seguridad una responsabilidad compartida entre las personas que participan en el desarrollo, operación, mantenimiento y soporte de la Plataforma.
El personal autorizado deberá actuar conforme a las medidas de seguridad aplicables a sus funciones y colaborar en la identificación, comunicación y resolución de posibles riesgos o incidentes de seguridad.
Las medidas organizativas podrán ser revisadas y adaptadas conforme evolucione el entorno de amenazas, la Plataforma y la estructura de la Empresa.
78. Gobernanza de la seguridad
Bike Booking Engine considera la seguridad un componente esencial del desarrollo, operación y evolución de la Plataforma.
Las decisiones relacionadas con la seguridad podrán involucrar a los responsables técnicos y a la dirección de la Empresa en función de la naturaleza, impacto y criticidad de la cuestión analizada.
Bike Booking Engine procurará integrar consideraciones de seguridad en los procesos técnicos y operativos relevantes para la prestación de los Servicios.
79. Evaluación de riesgos
Bike Booking Engine adopta un enfoque basado en el riesgo para determinar y priorizar las medidas de seguridad aplicables a la Plataforma.
La evaluación de un riesgo podrá tener en cuenta, entre otros factores:
- La naturaleza de la amenaza;
- La probabilidad razonable de materialización;
- El impacto potencial;
- Los sistemas o información afectados;
- La criticidad de los Servicios involucrados;
- Las medidas de protección existentes; y
- Las posibilidades razonables de mitigación.
Las medidas adoptadas podrán ser proporcionales al nivel de riesgo identificado.
80. Revisión de las medidas de seguridad
Bike Booking Engine podrá revisar las medidas técnicas y organizativas aplicables a la Plataforma para evaluar su adecuación a los riesgos, tecnologías y necesidades operativas existentes.
Estas revisiones podrán producirse, entre otras circunstancias:
- Como parte del mantenimiento de la Plataforma;
- Tras cambios relevantes en la infraestructura;
- Después de incidentes significativos;
- Ante la identificación de nuevas vulnerabilidades;
- Cuando se incorporen nuevas funcionalidades;
- Ante cambios regulatorios relevantes; o
- Cuando la evolución de los riesgos lo justifique.
81. Mejora continua
Bike Booking Engine aplica un principio de mejora continua a la seguridad de la Plataforma.
Como resultado de actividades de monitorización, mantenimiento, análisis de vulnerabilidades, investigación de incidentes o evolución tecnológica, Bike Booking Engine podrá:
- Modificar controles existentes;
- Incorporar nuevas medidas;
- Sustituir tecnologías;
- Actualizar procedimientos;
- Reforzar configuraciones; o
- Adoptar otras medidas destinadas a reducir riesgos.
La evolución de las medidas de seguridad no implicará necesariamente una modificación de la presente Política cuando los principios y compromisos generales descritos en ella permanezcan sustancialmente inalterados.
82. Adaptación a nuevas amenazas
Las amenazas de ciberseguridad evolucionan de forma continua.
Bike Booking Engine podrá adaptar sus controles técnicos y organizativos cuando identifique nuevas amenazas, vulnerabilidades, patrones de ataque o riesgos que puedan afectar a la Plataforma.
Las medidas adoptadas podrán variar en función de la gravedad, probabilidad e impacto potencial del riesgo identificado.
83. Evolución tecnológica
Bike Booking Engine podrá modificar la arquitectura, infraestructura, proveedores, herramientas, sistemas y tecnologías utilizados para prestar los Servicios.
Dichos cambios podrán realizarse por motivos relacionados con:
- Seguridad;
- Rendimiento;
- Disponibilidad;
- Escalabilidad;
- Mantenimiento;
- Eficiencia;
- Cumplimiento normativo; o
- Evolución general de la Plataforma.
La presente Política de Seguridad no deberá interpretarse como un compromiso de mantener una arquitectura, tecnología, proveedor o implementación técnica determinada.
84. Cumplimiento normativo
Bike Booking Engine procurará adaptar sus medidas de seguridad a las obligaciones que le resulten aplicables conforme a la legislación y normativa vigente.
Cuando Bike Booking Engine trate datos personales, las medidas aplicables se interpretarán conjuntamente con la Política de Privacidad, el Acuerdo de Tratamiento de Datos (DPA) y demás documentación correspondiente.
La existencia de la presente Política no deberá interpretarse como una declaración de certificación o conformidad con un estándar específico salvo que Bike Booking Engine lo indique expresamente.
85. Certificaciones y estándares
La presente Política de Seguridad no implica que Bike Booking Engine disponga de una certificación concreta, auditoría independiente o acreditación bajo estándares específicos de seguridad de la información.
Cualquier certificación, auditoría o estándar que Bike Booking Engine pueda adoptar en el futuro será comunicado expresamente cuando resulte aplicable.
Las referencias a principios o buenas prácticas de seguridad contenidas en esta Política no deberán interpretarse como una declaración de certificación respecto de ningún marco concreto.
86. Cooperación con Clientes
Bike Booking Engine podrá proporcionar a los Clientes información razonable sobre sus medidas de seguridad cuando resulte necesario para evaluar la utilización de los Servicios o cumplir obligaciones regulatorias.
La información proporcionada estará sujeta a las limitaciones necesarias para proteger:
- La seguridad de la Plataforma;
- Información confidencial;
- Secretos empresariales;
- Información de otros Clientes;
- Configuraciones internas; y
- Cualquier información cuya divulgación pueda incrementar razonablemente el riesgo de seguridad.
Bike Booking Engine podrá requerir compromisos adecuados de confidencialidad antes de proporcionar información de seguridad no pública.
87. Responsabilidad compartida
La seguridad de los Servicios requiere la colaboración de Bike Booking Engine, sus proveedores tecnológicos y los Clientes.
Bike Booking Engine es responsable de aplicar medidas razonables sobre aquellos sistemas y componentes que se encuentren bajo su control.
Los proveedores externos serán responsables de las medidas correspondientes a los servicios e infraestructuras bajo su control.
Los Clientes serán responsables, entre otros aspectos, de:
- Proteger sus credenciales;
- Administrar adecuadamente sus Usuarios Autorizados;
- Configurar correctamente sus permisos;
- Proteger sus dispositivos y redes;
- Utilizar la Plataforma conforme a la documentación aplicable; y
- Comunicar posibles incidentes o accesos no autorizados de los que tengan conocimiento.
88. Revisión de la presente Política
Bike Booking Engine podrá revisar y actualizar esta Política de Seguridad cuando resulte necesario para reflejar cambios en:
- Las medidas de seguridad;
- La Plataforma;
- Los Servicios;
- La legislación aplicable;
- Los riesgos identificados; o
- Las prácticas organizativas.
La versión vigente será la publicada o puesta a disposición por Bike Booking Engine en cada momento.
Cuando una modificación resulte materialmente relevante para los Clientes, Bike Booking Engine procurará comunicarla mediante medios razonables.
89. Relación con otros documentos
La presente Política de Seguridad forma parte del marco general de seguridad, privacidad y prestación de servicios de Bike Booking Engine.
Deberá interpretarse conjuntamente, cuando resulte aplicable, con:
- Los Términos del Servicio;
- El Acuerdo de Nivel de Servicio (SLA);
- El Acuerdo de Tratamiento de Datos (DPA);
- La Política de Privacidad;
- La Política de Uso Aceptable (AUP);
- La Política de Copias de Seguridad y Retención; y
- Cualquier otra documentación contractual aplicable a los Servicios.
Cada uno de estos documentos regula materias específicas y deberá aplicarse conforme a su respectivo ámbito.
90. Prevalencia contractual
La presente Política de Seguridad describe el marco general de seguridad aplicado por Bike Booking Engine y no pretende sustituir las obligaciones específicas asumidas mediante contratos individuales con determinados Clientes.
En caso de contradicción entre esta Política y un acuerdo contractual específico celebrado por escrito entre Bike Booking Engine y un Cliente, prevalecerá el acuerdo específico respecto de las materias expresamente reguladas en él.
Lo anterior se entenderá sin perjuicio de las obligaciones que resulten de aplicación conforme a la legislación vigente.
91. Información confidencial de seguridad
La presente Política tiene como finalidad proporcionar transparencia sobre el enfoque general de seguridad de Bike Booking Engine sin revelar información que pueda comprometer la protección de la Plataforma.
Bike Booking Engine podrá mantener como confidencial determinada información relacionada con:
- Arquitectura técnica detallada;
- Configuraciones de seguridad;
- Credenciales o mecanismos de autenticación internos;
- Reglas de protección;
- Información detallada sobre vulnerabilidades;
- Registros internos;
- Procedimientos de respuesta;
- Herramientas de seguridad;
- Resultados de investigaciones; y
- Cualquier otra información cuya divulgación pueda incrementar razonablemente el riesgo para la Plataforma, los Clientes o terceros.
La ausencia de dicha información en la presente Política no implica la inexistencia de medidas adicionales de seguridad.
92. Modificaciones
Bike Booking Engine podrá modificar la presente Política de Seguridad cuando resulte necesario para reflejar cambios en los Servicios, la tecnología, las medidas de seguridad, los procesos internos, los requisitos legales o los riesgos identificados.
Las modificaciones no requerirán necesariamente una actualización cuando únicamente afecten a implementaciones técnicas, proveedores, herramientas o configuraciones internas y los principios generales descritos en esta Política permanezcan sustancialmente inalterados.
Cuando una modificación de la Política resulte materialmente relevante para los Clientes, Bike Booking Engine procurará comunicarla mediante medios razonables.
93. Contacto en materia de seguridad
Las consultas relacionadas con la presente Política de Seguridad o con la seguridad de los Servicios podrán dirigirse a:
BIKE BOOKING ENGINE, S.L.
NIF: B44711695
Avinguda Bartomeu Riutort, 57, bajos 07610 Palma Illes Balears España
Correo electrónico: info@bikebookingengine.com
Cuando una comunicación esté relacionada con una posible vulnerabilidad o incidente de seguridad, se recomienda incluir información suficiente para permitir su evaluación, evitando compartir públicamente detalles que puedan comprometer la seguridad de la Plataforma.
94. Entrada en vigor
La presente Política de Seguridad entrará en vigor en la fecha indicada como fecha de última actualización.
La utilización continuada de los Servicios estará sujeta a la versión vigente de la Política, sin perjuicio de los derechos y obligaciones establecidos en los contratos aplicables.
95. Versión y fecha de actualización
Versión: 2.0
Última actualización: 09/08/2026