Todos los artículosCumplimiento

GDPR de la UE y protección DDoS: lo que tu equipo legal necesita saber

Equipo Akarguard · Ingeniería de Seguridad5 min de lecturaOct 30, 2024

La mitigación DDoS implica registrar direcciones IP — que son datos personales bajo el GDPR. Así es como Akarguard te mantiene en cumplimiento sin comprometer tu seguridad.

La protección DDoS y el cumplimiento del GDPR podrían parecer que tiran en direcciones opuestas. Una mitigación de ataques eficaz requiere registrar direcciones IP, inspeccionar patrones de peticiones y retener datos para el análisis forense. Bajo el GDPR, las direcciones IP son datos personales. Entonces, ¿cómo se mantiene uno seguro y en cumplimiento?

La base jurídica del tratamiento

El tratamiento de direcciones IP para la mitigación DDoS cae bajo el Artículo 6(1)(f) del GDPR — intereses legítimos. El Comité Europeo de Protección de Datos (EDPB) ha afirmado de forma consistente que la seguridad de la red es un interés legítimo válido, siempre que el tratamiento se limite a lo necesario para el fin de seguridad.

  • Recopila solo lo que necesitas: IPs de origen, marcas de tiempo y firmas de petición — no el contenido completo del payload.
  • Define y documenta los periodos de retención: el valor por defecto de Akarguard es de 30 días para los logs de mitigación.
  • Seudonimiza donde sea práctico: aplica hash a las IPs en los conjuntos de datos analíticos de largo plazo.
  • Mantén una entrada en el Registro de Actividades de Tratamiento (RAT/ROPA) para la mitigación DDoS.

Acuerdo de tratamiento de datos

Cuando enrutas el tráfico a través de Akarguard, actuamos como encargado del tratamiento bajo el Artículo 28. Proporcionamos un Acuerdo de Tratamiento de Datos (DPA) estándar que cubre los subencargados, los mecanismos de transferencia para los PoP fuera del EEE (Cláusulas Contractuales Tipo) y tu derecho a auditar. Tu equipo legal puede solicitar el DPA directamente a nuestro equipo de cumplimiento.

Privacidad desde el diseño

El edge de proxy inverso de Akarguard está arquitecturado para que el contenido del payload nunca se almacene — solo los metadatos necesarios para la detección de ataques. Esto es Privacidad desde el Diseño (Privacy by Design) en la práctica, no solo sobre el papel.

Consideraciones de la CCPA

Para los clientes que atienden a residentes de California, los mismos principios aplican bajo la CCPA: las direcciones IP son información personal, el tratamiento por seguridad es un fin permitido, y los proveedores de servicios deben tratar los datos solo según se les indique. Nuestro DPA incluye adendas conformes con la CCPA.

Preguntas frecuentes

¿Registrar IPs para protección DDoS incumple el GDPR?

No. El tratamiento de direcciones IP para la mitigación DDoS cae bajo el Artículo 6(1)(f) del GDPR (intereses legítimos) y el EDPB ha afirmado que la seguridad de la red es un interés legítimo válido, siempre que el tratamiento se limite a lo necesario — IPs de origen, marcas de tiempo y firmas de petición, no el contenido completo del payload.

¿Cuánto tiempo retiene Akarguard los datos de tratamiento?

El periodo de retención por defecto para los logs de mitigación es de 30 días. En los conjuntos analíticos de largo plazo las IPs pueden seudonimizarse (aplicándoles hash) y el contenido del payload nunca se almacena — solo los metadatos necesarios para la detección de ataques.

¿Akarguard proporciona un DPA (Acuerdo de Tratamiento de Datos)?

Sí. Cuando enrutas el tráfico a través de Akarguard actuamos como encargado del tratamiento bajo el Artículo 28 y ofrecemos un DPA estándar que cubre los subencargados, las Cláusulas Contractuales Tipo para los PoP fuera del EEE y tu derecho a auditar. Tu equipo legal puede solicitarlo a nuestro equipo de cumplimiento.

¿Además del GDPR, cumplís con la CCPA?

Sí. Para quienes atienden a residentes de California aplican los mismos principios: las IPs son información personal, el tratamiento por seguridad está permitido, y nuestro DPA incluye adendas conformes con la CCPA.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios