Declaración de 3CX sobre el GDPR
Introducción
El GDPR, en sí mismo, no se aplica directamente a los productos, sino a la forma en que se protegen los datos de los clientes y los empleados, así como a los procedimientos y medidas organizativas que se aplican a nivel empresarial y a las buenas prácticas implementadas internamente.
Esta Declaración sobre el GDPR se proporciona con fines informativos generales y no constituye un contrato, una garantía ni un compromiso legalmente vinculante. Para conocer las condiciones legalmente vinculantes que rigen el tratamiento de datos personales por parte de 3CX, los clientes deben consultar exclusivamente el Addendum sobre el Tratamiento de Datos (DPA) de 3CX y la Política de Privacidad y Cookies.
3CX actúa como responsable del tratamiento de los datos relativos a las cuentas, las licencias y el portal del cliente, y puede actuar como encargado del tratamiento para determinados servicios de PBX basados en la nube u hospedados, cuando proceda. Los clientes siguen siendo responsables de configurar y operar sus sistemas 3CX de conformidad con el GDPR y otras leyes aplicables. Para mayor claridad, cabe señalar que las implementaciones de PBX autohospedados atribuyen todas las responsabilidades de "responsable del tratamiento" al cliente, y 3CX no tiene acceso al contenido ni a los datos del PBX a menos que (a) el cliente habilite los servicios de hospedaje o (b) el cliente solicite acceso de soporte.
Protección de Datos en el Sistema Telefónico 3CX
En lo que respecta a la protección de datos, el Sistema Telefónico 3CX cuenta con múltiples funciones de seguridad integradas que garantizan su protección, por ejemplo:
- La base de datos de su Sistema Telefónico 3CX no está expuesta a la WAN ni a la LAN y solo se puede acceder a ella desde el sistema local.
- La Consola de Administración incluirá en una lista negra a cualquier infractor que introduzca credenciales incorrectas 10 veces.
- El acceso a la Consola de Administración solo se puede realizar a través de HTTPS.
- El certificado SSL de 3CX incluido al utilizar un FQDN de 3CX está firmado por una autoridad de confianza y el transporte cuenta con potentes cifrados de encriptación.
- Solo los usuarios autenticados pueden acceder a los Reportes de Llamadas, buzones de voz o grabaciones de 3CX.
3CX no supervisa, accede ni analiza el contenido de las comunicaciones, de conformidad con el marco normativo de la UE sobre privacidad electrónica, salvo cuando sea expresamente necesario para responder a incidentes de seguridad o cuando el cliente solicite asistencia para el diagnóstico.
Prevención del Fraude y Uso Indebido
3CX implementa medidas diseñadas para ayudar a los clientes a identificar, prevenir y mitigar las llamadas fraudulentas o abusivas. Entre ellas se incluyen mecanismos de limitación de velocidad, restricciones de acceso basadas en IP, funciones de listas negras y blancas, y notificaciones basadas en eventos, cuando así se haya configurado.
Los clientes siguen siendo responsables de configurar su sistema adecuadamente y de aplicar las medidas de protección contra el fraude recomendadas.
3CX puede procesar ciertos metadatos técnicos y relacionados con el tráfico con el fin de detectar, prevenir y responder a casos de fraude, uso indebido del servicio o incidentes de seguridad, basándose en los intereses legítimos de 3CX (Art. 6, apartado 1, letra f) del GDPR) y únicamente en la medida estrictamente necesaria para la detección de fraudes y con fines de seguridad.
3CX colabora con las fuerzas del orden cuando recibe solicitudes válidas y legales.
Configuración y Controles de Acceso
La configuración se puede ajustar para reforzar el acceso o borrar periódicamente los datos antiguos:
- La segregación de derechos de acceso existe para delegar el acceso parcial a la Consola de Administración.
- Las contraseñas se pueden renovar en cualquier momento.
- Los archivos de registro de 3CX tienen un nivel de detalle bajo de forma predeterminada.
- El registro se puede desactivar por completo.
- El administrador puede eliminar manualmente el historial de llamadas de un periodo determinado.
- El cupo de buzones de voz y grabaciones del Sistema Telefónico 3CX se puede configurar para eliminar automáticamente todo lo que tenga más de un número configurable de días.
- Los buzones de voz del Sistema Telefónico 3CX se pueden enviar por correo electrónico y eliminar de inmediato, de modo que no se almacenan localmente en absoluto.
La seguridad depende de que el cliente realice una configuración adecuada. Los administradores son responsables de implementar controles de acceso adecuados, políticas de contraseñas, restricciones de IP y ajustes de retención de datos que se adapten a su entorno.
Los clientes son los únicos responsables de garantizar que la desactivación de los registros no ponga en riesgo el cumplimiento normativo, la auditabilidad o las obligaciones de seguridad que les corresponden.
Transferencias Internacionales de Datos
Cuando los datos personales se transfieren fuera de la UE/EEE, 3CX se basa en garantías adecuadas, como las Cláusulas Contractuales Estándar (CCE) de la Comisión Europea u otros mecanismos de transferencia aprobados, tal y como se refleja en el Acuerdo de Tratamiento de Datos (DPA). Todos los subencargados del tratamiento fuera del EEE figuran en el DPA y están sujetos a las CCE y a evaluaciones de impacto de la transferencia (EIT).
Derechos de los Interesados
Las personas tienen derecho a ejercer los derechos que les confiere el GDPR (acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad). Estos derechos pueden ejercerse poniéndose en contacto con 3CX a través de los datos de contacto que figuran en la Política de Privacidad. Cuando 3CX actúe como encargado del tratamiento, las solicitudes de los interesados relacionadas con el contenido del PBX deben dirigirse al cliente (responsable del tratamiento).
Información de Contacto
Para consultas relacionadas con el GDPR, solicitudes relacionadas con los derechos de los interesados o inquietudes sobre seguridad, los clientes pueden ponerse en contacto con el Equipo de Privacidad de 3CX o con el Responsable de Protección de Datos utilizando los datos de contacto que figuran en la Política de Privacidad de 3CX.
Addendum sobre el Tratamiento de Datos (DPA)
Los clientes de la EU / EEA pueden consultar el Addendum sobre el Tratamiento de Datos (DPA) que se encuentra en su Portal del Cliente / Suscripciones / página principal, donde se detalla nuestro tratamiento de datos y subprocesadores.
En caso de que exista alguna contradicción entre la presente Declaración del GDPR y el Acuerdo de Tratamiento de Datos (DPA), prevalecerá el DPA, el cual constituirá el único documento legalmente vinculante que regule la función de 3CX como encargado del tratamiento.
Ver También
- https://www.3cx.es/empresa/eula/
- https://www.3cx.es/empresa/servicios-transcripcion-ia/
- https://www.3cx.es/empresa/tratamiento-datos/
- https://www.3cx.es/empresa/privacidad/
- https://www.3cx.es/empresa/politica-privacidad/
- https://www.3cx.es/empresa/terminos-y-condiciones/
- https://www.3cx.es/empresa/politica-hipaa/
- https://www.3cx.es/empresa/politica-reembolsos-cancelaciones/
Última Actualización
Este documento se actualizó por última vez el 23 de Enero de 2026
