Cumplimiento normativo y protección de datos
Privacy by design: solo los datos necesarios, durante el tiempo necesario
LabKey está configurada para recopilar exclusivamente los datos funcionales para la acreditación de la presencia y el control de accesos, sin margen de tratamiento adicional respecto a estas finalidades y sin requerir el consentimiento del interesado como condición de funcionamiento.
Datos personales tratados: nombre y apellidos (únicos campos obligatorios), dirección de correo electrónico y número de teléfono (opcionales). La plataforma no trata datos biométricos ni otras categorías especiales de datos, y no introduce funcionalidades de control de la persona más allá de la mera acreditación de presencia ante el dispositivo instalado.
Cada instalación gestionada dispone de una base de datos lógicamente independiente, en coherencia con los principios de minimización y limitación de la finalidad. Todas las credenciales de acceso están enmascaradas y cifradas.

Cifrado de los identificadores
El código identificativo de cada tarjeta NFC nunca se expone en claro: el sistema genera un identificador cifrado a partir del UID físico del tag. La mera consulta del dato almacenado en el panel de gestión no permite en ningún caso reconstruir el soporte físico correspondiente, lo que reduce estructuralmente el riesgo de clonación o de asociación indebida.
Segregación lógica multi-instalación
La arquitectura prevé la asociación única y permanente entre cada dispositivo de control de accesos y la instalación en la que está montado. Para reducir el margen de error humano durante la configuración, la plataforma admite:
- grupos de acceso preconfigurados por instalación, de modo que el operador asocia al usuario a un grupo ya delimitado, sin intervenir sobre los permisos de acceso individuales;
- restricción de los permisos de alta de tarjetas a los perfiles administrativos exclusivamente;
- a petición, paneles de gestión lógicamente separados por instalación, con el listado de tags NFC no compartido entre instalaciones diferentes.
Retención y trazabilidad
| Tipo de registro | Periodo de conservación | Modalidad |
|---|---|---|
| Registro de presencia (accesos) | 90 días | Eliminación automática |
| Registro de sistema y aplicativos | 6 meses | Rotación automática (log rotation) |
| Registro de operaciones de los operadores | Consultable por personal técnico autorizado | Registro de identidad del operador, datos modificados, fecha/hora |
Los registros de trazabilidad no pueden ser modificados, creados a posteriori ni eliminados por los operadores: se generan exclusivamente de forma automática ante el evento físico de lectura de la tarjeta. La fiabilidad temporal está garantizada mediante la sincronización continua por protocolo NTP, no alterable por el operador.
Además, es posible automatizar la exportación periódica de los registros hacia un repositorio externo, con firma digital y sellado de tiempo, para dotar a los registros de un valor probatorio reforzado.
Un motor de alertas configurable
La plataforma dispone de un módulo de alertas capaz de notificar en tiempo real — por correo electrónico, mensajería instantánea o integración con software de terceros — circunstancias como:
- intento de acceso por parte de un usuario no autorizado para esa instalación o franja horaria;
- uso de una tarjeta no registrada en la plataforma;
- falta de uso prolongada de una tarjeta, con posibilidad de desactivación automática como medida preventiva;
- dobles registros de acceso con la misma tarjeta en un intervalo temporal reducido.
Cada notificación es un dato técnico que requiere una valoración humana antes de producir consecuencias administrativas, en coherencia con el principio de proporcionalidad.
Alineación con la Directiva NIS2
LabKey es desarrollada y gestionada por LabKey teniendo en cuenta las obligaciones derivadas de la Directiva (UE) 2022/2555 (“NIS2”) y del correspondiente decreto legislativo italiano de transposición (Decreto Legislativo n.º 138, de 4 de septiembre de 2024), aplicables en su condición de proveedor de servicios digitales.
- Gestión del riesgo de la cadena de suministro (art. 21, apartado 2, letra d): LabKey es titular de un Sistema Autónomo propio, inscrito en el registro RIPE NCC, y gestiona directamente el encaminamiento del tráfico hacia sus propios sistemas, eliminando dependencias de proveedores de conectividad de terceros.
- Medidas de gestión del riesgo para la seguridad de los sistemas (art. 21, apartado 2, letra c): un Plan de Continuidad de Negocio y un Plan de Recuperación ante Desastres documentados regulan los procedimientos de restablecimiento del servicio en caso de eventos críticos.
- Autenticación fuerte (art. 21 y art. 32 RGPD): está disponible la activación de la autenticación de dos factores (2FA) para el acceso al panel de gestión, además de perfiles de “Operadores” con permisos diferenciados según el rol.

Apoyo a la EIPD y a los roles de privacidad
LabKey proporciona a sus clientes, en su condición de proveedor tecnológico, todos los elementos técnicos necesarios para la realización de una Evaluación de Impacto relativa a la Protección de Datos (art. 35 RGPD), incluida la documentación interna de evaluación de riesgos. Asimismo, está disponible para asumir el rol de Encargado del tratamiento conforme al art. 28 RGPD para las actividades realizadas por cuenta del Responsable del tratamiento.
Para profundizar en la arquitectura de infraestructura, la seguridad física de los dispositivos y las certificaciones obtenidas, continúa con Seguridad física, infraestructura y certificaciones.