11 — Privacidad y seguridad — MERIDIANA
Datos
Solicitud incluye datos identificativos y motivo de consulta (posible dato de salud). Base legal típica: interés legítimo/ejecución de medidas precontractuales de asistencia — no es dictamen legal.
Medidas L1
- HTTPS en producción.
- Validación servidor.
- No logs de motivo en plain en cliente.
.envno commiteado.- Recepción sin auth = deuda de seguridad explícita para L2 (JWT staff o VPN).
Retención (propuesta)
Solicitudes CLOSED > 24 meses: borrado o anonimización (proceso operativo).
No afirmamos
Cumplimiento RGPD “certificado” ni ENS.