Esta página describe las medidas técnicas y organizativas que Kora Eclesia implementa para proteger los datos personales gestionados en la plataforma, en cumplimiento del artículo 32 del RGPD y de los estándares del Esquema Nacional de Seguridad (ENS). La transparencia sobre nuestras medidas de seguridad es parte de nuestro compromiso con las parroquias y las familias que confían en nosotros.
Índice de contenidos
Kora Eclesia opera bajo el siguiente esquema de responsabilidad en el tratamiento de datos personales, conforme al artículo 28 del RGPD:
| Rol | Entidad | Responsabilidad principal |
|---|---|---|
| Responsable del Tratamiento | La parroquia o entidad religiosa contratante | Determina los fines y medios del tratamiento; informa a los interesados; atiende derechos ARCO-POL |
| Encargado del Tratamiento | David Fernández García / Kora Eclesia | Proporciona la infraestructura tecnológica; trata los datos solo según instrucciones de la parroquia; implementa las medidas de seguridad del art. 32 RGPD |
Esta relación queda formalizada mediante un Contrato de Encargo del Tratamiento (DPA) conforme al art. 28 RGPD, suscrito con cada parroquia al contratar el servicio.
Normativa de referencia aplicada:
Todas las comunicaciones entre el navegador del usuario y los servidores de Kora Eclesia se realizan
mediante TLS 1.2/1.3. La cabecera Strict-Transport-Security (HSTS) garantiza
que no se admitan conexiones HTTP sin cifrar bajo ninguna circunstancia.
La base de datos PostgreSQL (Supabase) cifra todos los datos en reposo mediante AES-256. Los ficheros y documentos adjuntos almacenados en Supabase Storage también se mantienen cifrados en disco.
Los campos PII de alto riesgo —DNI/NIE, número de tarjeta sanitaria (SIP), notas médicas— se almacenan
mediante funciones de cifrado a nivel de base de datos. Solo son accesibles a través de funciones RPC
autenticadas (get_minor_pii, get_profile_pii), lo que añade una capa de
protección adicional más allá del cifrado de volumen.
Las contraseñas de todos los usuarios se almacenan como hash bcrypt con salt aleatorio. Nunca se guardan ni transmiten en texto plano. En caso de brecha, los hashes no son reversibles a la contraseña original.
Cada usuario accede exclusivamente a los datos que le corresponden según su rol:
| Rol | Alcance de acceso |
|---|---|
| Super Administrador | Configuración técnica de la plataforma; sin acceso a datos de otras parroquias |
| Párroco / Administrador | Todos los datos de su parroquia |
| Responsable Pastoral | Solo los menores y familias asignados a su grupo |
| Familia | Exclusivamente sus propios datos y los de sus menores |
Las políticas Row Level Security (RLS) se aplican directamente a nivel de base de datos, de forma que son efectivas independientemente de la capa de aplicación y no pueden ser eludidas por vulnerabilidades en el código frontend.
Los documentos sensibles (DNI, tarjeta SIP, certificados de delitos) almacenados en el sistema de ficheros solo son accesibles mediante URLs firmadas con caducidad breve (60–3.600 segundos según el contexto). Una vez expirada la URL, el documento no es accesible sin generar una nueva firma.
La plataforma implementa las siguientes cabeceras de seguridad en todas sus respuestas:
Cloudflare proporciona protección activa frente a:
Con cada parroquia contratante se suscribe un Contrato de Encargo del Tratamiento conforme al art. 28 RGPD, que establece las instrucciones de tratamiento, las obligaciones de confidencialidad, las medidas de seguridad exigibles y los procedimientos ante incidentes.
Kora Eclesia mantiene un Registro de Actividades de Tratamiento actualizado conforme al art. 30 RGPD, disponible bajo solicitud de la AEPD o de las parroquias clientes en el marco de auditorías de cumplimiento.
Cada consentimiento otorgado en la plataforma (alta de usuario, alta de menor, tratamiento de datos de salud) queda registrado con:
Estos registros se conservan durante 5 años como evidencia auditable del cumplimiento legal.
Todas las solicitudes de ejercicio de derechos (acceso, rectificación, supresión, oposición, limitación, portabilidad) quedan registradas con fecha de recepción y fecha de resolución, garantizando el cumplimiento del plazo máximo de 30 días establecido en el art. 12.3 RGPD.
Conforme al art. 25 RGPD (privacy by design and by default), la plataforma:
Los siguientes proveedores actúan como subencargados del tratamiento y están sujetos a las mismas obligaciones de protección de datos exigidas al Encargado principal:
| Proveedor | Servicio | Ubicación de datos | Garantías RGPD |
|---|---|---|---|
| Supabase, Inc. | Base de datos PostgreSQL, autenticación, almacenamiento de ficheros | AWS eu-west-2 (Londres, Reino Unido) | DPA firmado; Cláusulas Contractuales Tipo (SCCs) CE 2021/914 |
| Hostinger International, UAB | Alojamiento web del frontend | UE (Lituania / Países Bajos) | Entidad UE; RGPD directamente aplicable |
| Cloudflare, Inc. | CDN, protección DDoS, proxy inverso | Red global; nodos UE para tráfico europeo | EU–US Data Privacy Framework; SCCs CE; DPA disponible |
Los responsables pastorales que trabajan con menores deben aportar el Certificado Negativo de Delitos de Naturaleza Sexual conforme a la Ley Orgánica 8/2021. La plataforma:
Kora Eclesia dispone de un procedimiento documentado para la detección, evaluación y notificación de brechas de seguridad que afecten a datos personales, conforme a los arts. 33 y 34 del RGPD:
| Fase | Plazo | Acción |
|---|---|---|
| Detección | Inmediata | Identificación y contención del incidente; registro en el libro de brechas interno |
| Evaluación de riesgo | ≤ 24 horas | Análisis del alcance, tipos de datos afectados, número de interesados y nivel de riesgo |
| Notificación a la AEPD | ≤ 72 horas | Notificación a la Agencia Española de Protección de Datos cuando el riesgo no sea bajo (art. 33 RGPD) |
| Notificación a parroquias afectadas | Sin demora injustificada | Comunicación a los Responsables del Tratamiento (parroquias) con detalle del incidente |
| Notificación a interesados | Sin demora injustificada | Cuando el riesgo para derechos y libertades sea alto (art. 34 RGPD), comunicación directa a los afectados |
Para notificar un incidente de seguridad o sospechar de un acceso no autorizado, contactar de inmediato en: david.fernandez@korasolutions.net
Los interesados pueden ejercer los siguientes derechos ante la parroquia responsable del tratamiento. La plataforma facilita el ejercicio autónomo de varios de ellos desde el Portal Familia:
| Derecho | Base legal | Cómo ejercerlo |
|---|---|---|
| Acceso | Art. 15 RGPD | Portal Familia → Mi Perfil → Descargar mis datos (exportación JSON) |
| Rectificación | Art. 16 RGPD | Portal Familia → Mi Perfil → editar directamente los campos |
| Supresión / Derecho al olvido | Art. 17 RGPD | Portal Familia → Mi Perfil → Solicitar eliminación de datos |
| Portabilidad | Art. 20 RGPD | Portal Familia → Mi Perfil → Descargar mis datos (formato JSON interoperable) |
| Oposición | Art. 21 RGPD | Contactando con la parroquia por correo electrónico |
| Limitación del tratamiento | Art. 18 RGPD | Contactando con la parroquia por correo electrónico |
Si el interesado considera que sus derechos no han sido atendidos adecuadamente, puede presentar reclamación ante la autoridad de control:
Los proveedores Supabase y Cloudflare tienen sede en Estados Unidos. Las transferencias hacia estos proveedores se amparan en las siguientes garantías del art. 46 RGPD:
Dada la naturaleza de los datos tratados —que incluyen datos de menores, datos de salud (categoría especial del art. 9 RGPD) y registros de afiliación religiosa—, Kora Eclesia ha realizado una Evaluación de Impacto relativa a la Protección de Datos (EIPD) conforme al art. 35 RGPD.
Las principales conclusiones de esta evaluación han dado lugar a las siguientes medidas:
La EIPD se revisa ante cualquier cambio significativo en el tratamiento o cuando se incorporan nuevas funcionalidades que impliquen el tratamiento de datos sensibles.
Para cualquier consulta sobre seguridad, protección de datos, ejercicio de derechos o notificación de incidentes:
Para el ejercicio de derechos ARCO-POL relacionados con datos tratados por una parroquia concreta, el interesado debe dirigirse directamente a dicha parroquia (Responsable del Tratamiento), cuyos datos de contacto figuran en el espacio de la plataforma de esa parroquia.