Kora Eclesia
Gestión integral de parroquias

Seguridad y Cumplimiento RGPD

Última actualización: 12 de junio de 2026  ·  Versión 1.0  ·  Conforme al artículo 32 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD)

Esta página describe las medidas técnicas y organizativas que Kora Eclesia implementa para proteger los datos personales gestionados en la plataforma, en cumplimiento del artículo 32 del RGPD y de los estándares del Esquema Nacional de Seguridad (ENS). La transparencia sobre nuestras medidas de seguridad es parte de nuestro compromiso con las parroquias y las familias que confían en nosotros.

Índice de contenidos

  1. Marco normativo y roles de tratamiento
  2. Medidas de seguridad técnicas
  3. Medidas de seguridad organizativas
  4. Subencargados y proveedores de infraestructura
  5. Protección especial: datos de menores y datos de salud
  6. Gestión de brechas de seguridad
  7. Derechos de los interesados (ARCO-POL)
  8. Transferencias internacionales de datos
  9. Evaluación de impacto (EIPD)
  10. Contacto en materia de seguridad y protección de datos

1. Marco normativo y roles de tratamiento

Kora Eclesia opera bajo el siguiente esquema de responsabilidad en el tratamiento de datos personales, conforme al artículo 28 del RGPD:

RolEntidadResponsabilidad principal
Responsable del Tratamiento La parroquia o entidad religiosa contratante Determina los fines y medios del tratamiento; informa a los interesados; atiende derechos ARCO-POL
Encargado del Tratamiento David Fernández García / Kora Eclesia Proporciona la infraestructura tecnológica; trata los datos solo según instrucciones de la parroquia; implementa las medidas de seguridad del art. 32 RGPD

Esta relación queda formalizada mediante un Contrato de Encargo del Tratamiento (DPA) conforme al art. 28 RGPD, suscrito con cada parroquia al contratar el servicio.

Normativa de referencia aplicada:

2. Medidas de seguridad técnicas

2.1 Cifrado en tránsito TLS 1.3

Todas las comunicaciones entre el navegador del usuario y los servidores de Kora Eclesia se realizan mediante TLS 1.2/1.3. La cabecera Strict-Transport-Security (HSTS) garantiza que no se admitan conexiones HTTP sin cifrar bajo ninguna circunstancia.

2.2 Cifrado en reposo AES-256

La base de datos PostgreSQL (Supabase) cifra todos los datos en reposo mediante AES-256. Los ficheros y documentos adjuntos almacenados en Supabase Storage también se mantienen cifrados en disco.

2.3 Tokenización de datos especialmente sensibles

Los campos PII de alto riesgo —DNI/NIE, número de tarjeta sanitaria (SIP), notas médicas— se almacenan mediante funciones de cifrado a nivel de base de datos. Solo son accesibles a través de funciones RPC autenticadas (get_minor_pii, get_profile_pii), lo que añade una capa de protección adicional más allá del cifrado de volumen.

2.4 Hashing de contraseñas bcrypt

Las contraseñas de todos los usuarios se almacenan como hash bcrypt con salt aleatorio. Nunca se guardan ni transmiten en texto plano. En caso de brecha, los hashes no son reversibles a la contraseña original.

2.5 Control de acceso basado en roles (RBAC) con Row Level Security

Cada usuario accede exclusivamente a los datos que le corresponden según su rol:

RolAlcance de acceso
Super AdministradorConfiguración técnica de la plataforma; sin acceso a datos de otras parroquias
Párroco / AdministradorTodos los datos de su parroquia
Responsable PastoralSolo los menores y familias asignados a su grupo
FamiliaExclusivamente sus propios datos y los de sus menores

Las políticas Row Level Security (RLS) se aplican directamente a nivel de base de datos, de forma que son efectivas independientemente de la capa de aplicación y no pueden ser eludidas por vulnerabilidades en el código frontend.

2.6 URLs firmadas temporalmente para documentos

Los documentos sensibles (DNI, tarjeta SIP, certificados de delitos) almacenados en el sistema de ficheros solo son accesibles mediante URLs firmadas con caducidad breve (60–3.600 segundos según el contexto). Una vez expirada la URL, el documento no es accesible sin generar una nueva firma.

2.7 Cabeceras de seguridad HTTP

La plataforma implementa las siguientes cabeceras de seguridad en todas sus respuestas:

2.8 Protección perimetral

Cloudflare proporciona protección activa frente a:

2.9 Autenticación y gestión de sesiones

3. Medidas de seguridad organizativas

3.1 Contrato de Encargo del Tratamiento (DPA)

Con cada parroquia contratante se suscribe un Contrato de Encargo del Tratamiento conforme al art. 28 RGPD, que establece las instrucciones de tratamiento, las obligaciones de confidencialidad, las medidas de seguridad exigibles y los procedimientos ante incidentes.

3.2 Registro de Actividades de Tratamiento (RAT)

Kora Eclesia mantiene un Registro de Actividades de Tratamiento actualizado conforme al art. 30 RGPD, disponible bajo solicitud de la AEPD o de las parroquias clientes en el marco de auditorías de cumplimiento.

3.3 Registro de consentimientos RGPD

Cada consentimiento otorgado en la plataforma (alta de usuario, alta de menor, tratamiento de datos de salud) queda registrado con:

Estos registros se conservan durante 5 años como evidencia auditable del cumplimiento legal.

3.4 Registro de solicitudes de derechos ARCO-POL

Todas las solicitudes de ejercicio de derechos (acceso, rectificación, supresión, oposición, limitación, portabilidad) quedan registradas con fecha de recepción y fecha de resolución, garantizando el cumplimiento del plazo máximo de 30 días establecido en el art. 12.3 RGPD.

3.5 Principio de minimización y privacidad desde el diseño

Conforme al art. 25 RGPD (privacy by design and by default), la plataforma:

4. Subencargados y proveedores de infraestructura

Los siguientes proveedores actúan como subencargados del tratamiento y están sujetos a las mismas obligaciones de protección de datos exigidas al Encargado principal:

Proveedor Servicio Ubicación de datos Garantías RGPD
Supabase, Inc. Base de datos PostgreSQL, autenticación, almacenamiento de ficheros AWS eu-west-2 (Londres, Reino Unido) DPA firmado; Cláusulas Contractuales Tipo (SCCs) CE 2021/914
Hostinger International, UAB Alojamiento web del frontend UE (Lituania / Países Bajos) Entidad UE; RGPD directamente aplicable
Cloudflare, Inc. CDN, protección DDoS, proxy inverso Red global; nodos UE para tráfico europeo EU–US Data Privacy Framework; SCCs CE; DPA disponible
Datos en Europa: la base de datos principal opera en la región AWS eu-west-2 (Londres), minimizando las transferencias fuera del Espacio Económico Europeo. Los datos nunca se replican voluntariamente fuera de infraestructura con garantías RGPD verificadas.

5. Protección especial: datos de menores y datos de salud

Categorías especiales — Art. 9 RGPD: los datos de salud (alergias, condiciones médicas, número SIP) de los menores están clasificados como categoría especial y reciben protección reforzada.

5.1 Datos de salud de menores

5.2 Acceso a datos de menores

5.3 Certificados de Delitos de Naturaleza Sexual

Los responsables pastorales que trabajan con menores deben aportar el Certificado Negativo de Delitos de Naturaleza Sexual conforme a la Ley Orgánica 8/2021. La plataforma:

6. Gestión de brechas de seguridad

Kora Eclesia dispone de un procedimiento documentado para la detección, evaluación y notificación de brechas de seguridad que afecten a datos personales, conforme a los arts. 33 y 34 del RGPD:

FasePlazoAcción
Detección Inmediata Identificación y contención del incidente; registro en el libro de brechas interno
Evaluación de riesgo ≤ 24 horas Análisis del alcance, tipos de datos afectados, número de interesados y nivel de riesgo
Notificación a la AEPD ≤ 72 horas Notificación a la Agencia Española de Protección de Datos cuando el riesgo no sea bajo (art. 33 RGPD)
Notificación a parroquias afectadas Sin demora injustificada Comunicación a los Responsables del Tratamiento (parroquias) con detalle del incidente
Notificación a interesados Sin demora injustificada Cuando el riesgo para derechos y libertades sea alto (art. 34 RGPD), comunicación directa a los afectados

Para notificar un incidente de seguridad o sospechar de un acceso no autorizado, contactar de inmediato en: david.fernandez@korasolutions.net

7. Derechos de los interesados (ARCO-POL)

Los interesados pueden ejercer los siguientes derechos ante la parroquia responsable del tratamiento. La plataforma facilita el ejercicio autónomo de varios de ellos desde el Portal Familia:

DerechoBase legalCómo ejercerlo
Acceso Art. 15 RGPD Portal Familia → Mi Perfil → Descargar mis datos (exportación JSON)
Rectificación Art. 16 RGPD Portal Familia → Mi Perfil → editar directamente los campos
Supresión / Derecho al olvido Art. 17 RGPD Portal Familia → Mi Perfil → Solicitar eliminación de datos
Portabilidad Art. 20 RGPD Portal Familia → Mi Perfil → Descargar mis datos (formato JSON interoperable)
Oposición Art. 21 RGPD Contactando con la parroquia por correo electrónico
Limitación del tratamiento Art. 18 RGPD Contactando con la parroquia por correo electrónico

Si el interesado considera que sus derechos no han sido atendidos adecuadamente, puede presentar reclamación ante la autoridad de control:

Agencia Española de Protección de Datos (AEPD)
C/ Jorge Juan, 6 — 28001 Madrid
Teléfono: 901 100 099
Web: www.aepd.es  |  Sede electrónica: sedeagpd.gob.es

8. Transferencias internacionales de datos

Los proveedores Supabase y Cloudflare tienen sede en Estados Unidos. Las transferencias hacia estos proveedores se amparan en las siguientes garantías del art. 46 RGPD:

9. Evaluación de impacto relativa a la protección de datos (EIPD)

Dada la naturaleza de los datos tratados —que incluyen datos de menores, datos de salud (categoría especial del art. 9 RGPD) y registros de afiliación religiosa—, Kora Eclesia ha realizado una Evaluación de Impacto relativa a la Protección de Datos (EIPD) conforme al art. 35 RGPD.

Las principales conclusiones de esta evaluación han dado lugar a las siguientes medidas:

La EIPD se revisa ante cualquier cambio significativo en el tratamiento o cuando se incorporan nuevas funcionalidades que impliquen el tratamiento de datos sensibles.

10. Contacto en materia de seguridad y protección de datos

Para cualquier consulta sobre seguridad, protección de datos, ejercicio de derechos o notificación de incidentes:

Kora Eclesia — David Fernández García
C/ Alcañiz, 2-14, 46019 Valencia (España)
Correo de seguridad: david.fernandez@korasolutions.net
Web: koraeclesia.net

Para el ejercicio de derechos ARCO-POL relacionados con datos tratados por una parroquia concreta, el interesado debe dirigirse directamente a dicha parroquia (Responsable del Tratamiento), cuyos datos de contacto figuran en el espacio de la plataforma de esa parroquia.