Comience a usar deepl ahora para traducciones en las que sus clientes pueden confiar; SOC 2 Tipo II confirma controles sólidos y continuos sobre el manejo de datos. visitantes acceder a plataforma con MFA y cifrado en tránsito, y clique para conceder acceso solo para aprobados perfis and categorías de datos. Si necesita cambios, comunicar-nos y respondemos imediatamente.
El informe SOC 2 Tipo II cubre cinco categories de controles–seguridad, confidencialidad, privacidad, integridad del procesamiento y disponibilidad–y muestra cómo sensibles los datos están protegidos, ¿cómo perfis son gestionados, y cómo contribuciones son auditables en el plataforma.
Para directores y equipos de seguridad, el informe informa las decisiones de riesgo por su diretor of security. It outlines how controls devem debe implementarse, incluyendo el acceso a proveedores, la respuesta a incidentes y la retención de datos, y proporciona un camino práctico para alinear los flujos de trabajo de traducción con las necesidades de cumplimiento. Su equipo podem ensure tratar utilizando datos de manera responsable, al mismo tiempo que manteniendo sensibles información bajo el control de los titulares de datos, con acceso definido por perfis and categorías.
Para comenzar clique para descargar el informe de Tipo II, o comunicar-nos para programar un despliegue a medida para su organización. Si gestiona un sitio web global, segmente el contenido por categorías y asignar contribuciones a equipos con explícitos titular derechos y perfis alineado a los roles laborales; visitantes de socios externos se puede otorgar acceso restringido y puede supervisar sensibles datos en tiempo real imediatamente.
Scope of SOC 2 Type II Certification for DeepL's Translation Platform
Define and implement the formal scope of SOC 2 Type II for DeepL's Translation Platform and maintain continuous monitoring across data flows, system components, and governance processes.
Podremos demostrar la alineación mapeando los controles a los cinco principios de confianza y documentando la relación entre la plataforma y los titulares de datos, incluidos los titulares y los individuos, con atención a datos conocidos y contenidos públicos (públicas). Por supuesto, este enfoque admite la auditabilidad y la elaboración de informes transparentes para los clientes y los auditores, y se alinea con el ciclo de abril para una preparación continua.
Límites del alcance
- Los datos procesados en la Plataforma de Traducción de DeepL incluyen entradas, traducciones, salidas y metadatos (estes datos), con datos sensibles protegidos mediante criptografía en tránsito y en reposo.
- Las categorías de datos abarcan entradas y salidas de fuentes públicas y conocidas, relacionadas con titulares e individuos, con una clara relación entre los datos del usuario y las traducciones.
- Storage and processing occur across multiple regiões and environments; almacenamiento y actualización are controlled, with abril-driven reviews to ensure alignment with policy changes.
- El control de acceso y las reglas de revocación garantizan que únicamente el personal autorizado acceda a los datos; la controladora Landis define roles, responsabilidades y procedimientos de revocación.
- La auditabilidad está integrada con rastros de auditoría detallados y políticas de retención para respaldar el período bajo revisión.
Controles y Detalles Operacionales
- Gobernanza y alineación de políticas: mapear los criterios SOC 2 con los cinco principios; las políticas deben estar documentadas y exigidas para proporcionar evidencia durante las auditorías.
- Cifrado y gestión de claves: criptografía en tránsito y en reposo; las claves criptográficas se rotan regularmente y son mantenidas por un equipo dedicado; el mantenimiento de las claves y el calendario de rotación se aplican.
- Gestión y mantenimiento de cambios: los cambios se someten a pruebas, aprobación y reversiones documentadas; los ciclos de abril se utilizan para verificar las actualizaciones en producción sin interrumpir el servicio.
- Access management and revocation: implement least-privilege access, enforce revogação of access when roles change or employment ends; the controladora landis ensures policy adherence.
- Monitoring, auditing, and evidence collection: centralized logs, regular reviews, and anomaly detection; the auditoria trail is retained for the designated period; envie artifacts through approved secure channels when requested.
- Data subject rights and privacy: support for titulares and indivíduos to exercise rights; processes document consents, data minimization, and handling of conhecidos data, including racial data where applicable.
- Vendor and data-sharing controls: contractually govern third-party processors; minimize exposure to publicly known datasets (públicas) and conhecidos sources, with ongoing monitoring and documentation.
Specific Data Collected During Translation: Inputs, Metadata, and Usage Details
Recommendation: At the momento of submission, utiliza strict validation to corrigir inputs before processing, reducing exposure and protecting privadas data, while obrigaçao to obtain consent remains explicit.
Inputs include user-provided text, documents (PDF, Word, and other formats), glossaries, and supporting files. These items are transmitted eletrônico and received through a secure recepção path, with verificações in place to support accuracy and auditability. When users preenche forms or provide context to improve precision, the system collects only what is necessary to deliver the service and to minimize risk.
Metadata covers language pair, timestamps, source and target language codes, device type, app version, locale, and reception context. Verificações run on arrival to confirm data integrity, and controls ensure data handling stays within the following boundaries, including limits on usage and access tied to the specific translation task. The seguinte data categories help with troubleshooting and accountability without exposing broader datasets.
Usos include translation delivery, quality checks, and model improvements. Data are used for verificações and controlled trainings, with escolhas that restrict sharing to authorized partes and, quando applicable, outras comunicações with explicit consent. We solicitamos consent for uses beyond service delivery; privadas data remain protected, can be preenche to reflect user preferences, and permaneçam encrypted to defend vida and mitigate riscos.
Data Processing Purposes: How Your Information Is Used in Translation
Data Processing Purposes drive how we handle information during translation. We use content to deliver translations, to improve terminology and quality, to monitor performance, and to provide atualizações and notícias to consumers who opt in. We uphold a claro policy for consent and limit usos to the minimum needed for service.
We collect: content you provide for translation, language pairs, timestamps, and usage data such as números and interaction metrics. We also capture device information and anonymized identifiers to help detect abuse and improve reliability. Content that falls into religiosa categories is handled with extra care and only when necessary for delivery or compliance.
Usos include delivering translations, refining glossaries, improving accuracy, and aligning terminology across language pairs. Data is utilized to improve models and workflows, and to determine routing across canais. When needed, we send atualizações to customers and issue notícias about policy changes or service levels.
Legal and sharing: Data may be accessed by empresas and trusted service providers to operate the service, process pagamentos, and maintain security. If authorities request data, we comply with due process and ensure authorization (autorização) is documented. Data that is vinculado to your account is protected by access controls and kept only as long as required by law and our retention standards.
You have control: You can select an opção to limit certain usos, request acesso to your data, and determine what data stays vinculado to your account. You may revoke authorization for specific processing at any time via your account settings. We provide transparent notices via notícias and atualizações when policies or practices change, and we describe data flows in clear terms to help you saber how your information is used.
Security and certification: We certificamos SOC 2 Type II and maintain robust controls across encryption, access management, monitoring, and incident response. Our canal support team can answer questions about how data is used in translation and how you can exercise control over your information through the available options.
Data Retention, Deletion, and Anonymization Practices
Set a 12-month default retention for all non-PII data and auto-delete input, output, and logs after that window, with a formal legal-hold process for exceptions. This policy minimizes exposure while meeting SOC 2 Type II expectations and keeps operations efficient.
- Data inventory and labeling – Map data types: input text, translations, metadata, logs, and backups. Tag each with retention class: short-term (30–90 days), mid-term (180 days), long-term (12–24 months). Align with data minimization (coleta) and assign owners to ensure accountability.
- Deletion workflows – When a project ends or a user account is removed, trigger automated deletion of associated input, outputs, and analytics within 24–72 hours, except where a formal legal hold applies. Utilize cryptographic erasure in backups to prevent recovery.
- Anonymization and minimization – Before storing analytics or model improvements, apply pseudonymization and tokenization; strip or mask PII; store only aggregated statistics. IP addresses should be anonymized by truncating the last octet; use field-level masking for names and emails. This applies data protection as a core capability (aplicam).
- Backups and disaster recovery – Backups inherit the same retention windows; implement purge sweeps and periodic verification to ensure deleted data cannot be restored beyond retention timelines. Distribuído across regions with strict access controls to limit exposure.
- Data access and accountability – Enforce least-privilege access; maintain an audit trail (auditoria) of access, deletion, and anonymization actions; enable alerts for deletion requests or policy violations. Provide an informativo that summarizes policy status.
- User-facing controls – Offer a self-service interface to request data export or deletion (aviso de exclusão) and to customize retention preferences. Utilize opt-out options for training data and display deletion milestones in the informativo panel.
contas and canal data streams follow the same retention controls; fornece clear guidance on propriedade and responsible group ownership. When entendido about a request to interrompa data collection, we respond quickly and document the outcome for the grupo. Dependem policies on coleta and análises, and rastrear data lineage across environments remains a core practice (infelizmente in some edge cases). If lawful requests arise from policiaiais authorities or internacionais bodies, we respond with minimal disclosure and full audit trails (auditoria). Our approach keeps data protected, and chúng tôi continuously monitor for deviations to maintain compliance (somos cumprindo) and keep customers informed via the informativo.
Access Control and Internal Handling: Who Can Access Your Data
Limit access to data on a need-to-know basis and enforce multi-factor authentication for all sessions, including transmissão paths used by deepl and parceiro networks. Define roles with a clear função: admin, security, translator, reviewer, and suporte, and ensure access is granted only for the task at hand and revoked automatically when the task ends, claro and auditable. This approach oferece visibility into who accessed what and provides traceability for every action.
Access follows a documented processo of provisioning and deprovisioning, with role-based permissions and token-based sessions that expire on a short prazo (typically 90 days). Usamos senha management and automatico MFA where possible, and we use logs to identificar suspicious activity and tomar action quickly.
Internal handling keeps data within controlled segments; transmissão happens through encrypted channels and is not exposed to público networks. We implement ddos protections, monitor for anomálias, and tomar immediate action to contain any incident. This approach keeps atividades claras, with comentarios from the team and preocupações addressed within prazo.
We maintain auditable trails of access decisions and run algumas internal reviews to ensure consistency across teams. Partir desses padrões, we escalate through the formal processo and respond within o prazo definido, maintaining nacional alignment and a culture of transparente handling.
We coordinate with parceiros such as deepl and monitor security using Reuters-style incident reporting to keep customers informed. We operate with defined medidas to prevent ddos and data leakage, and tomar steps to isolate affected components and destes learnings to policy updates. If needed, we report to national authorities and continue closure with feedback to the client.
Security Measures: Encryption, Network Protections, and Audit Trails
Implement AES-256 encryption for data at rest (armazenamento) and TLS 1.3 for data in transit, and utilizar envelope encryption with a centralized KMS. Use per-tenant keys and enforce automatic rotation every 90 days to minimize risk. Capture origem and lineage with clear provenance, and attach inseridas metadata alongside content to prevent leakage. Require confirmação of identities before any decryption and enforce least-privilege access. In casos de incidentes, isolate affected datasets and trigger the incident-response runbook. All encryption activities feed concise entries in reports and dashboards on the painel, summarized by cards to aid quick reviews.
Design network protections with zero-trust principles: private endpoints, VPC segmentation, next-gen firewall, WAF, DDoS protection, and mutual-TLS for service-to-service calls. Limit data movement with strict ingress/egress rules and monitor with artificial intelligence-powered detection. Policiais compliance reviews ensure access controls stay aligned with policy; coletas telemetry from all network nodes feed a centralized SIEM. Difusão of sensitive data is prevented by data loss prevention rules; aqui and páginas document the enforcement, while the painel uses cards to show real-time status. Campanhas de awareness educate teams, and associações with vendors are listed in the policy. Logs disponibilizado to responders as part of the security workflow.
Audit trails are tamper-evident and stored in an immutable log store. The controls descritos require cryptographic signing and append-only storage; foram written in real time to a centralized SIEM and disponibilizado to the security team via the painel. Logs coletam details such as user, role, origem, timestamp, and source IP, including decryption events for full traceability. Páginas summarize incidents, with cards (cards) highlighting importantes metrics. Supplemental (supplemental) controls ensure retention and compliance; infelizmente, some data may be restricted by policy in certain casoss, so campanhas help keep staff trained. Here (aqui) we provide incident-case reviews to assist investigators and associações with regulators.
| Aspect | Controles clave | Notes |
|---|---|---|
| Encryption | AES-256 at rest (armazenamento); TLS 1.3 in transit; utilizar envelope encryption; centralized KMS; per-tenant keys; key rotation every 90 days; origem tagging; inseridas metadata protection. |
foram implemented; importantes controls descritos; incluidas políticas de confirmação de acesso. |
| Network Protections | Zero-trust architecture; private endpoints; VPC segmentation; WAF; DDoS protection; mutual-TLS; ingress/egress controls; policiáis reviews; coletas telemetry. |
difusão de dados é restrita; aqui estão as páginas e painéis que mostram status em tempo real; cards exibem métricas importantes. |
| Audit Trails | Tamper-evident, append-only logs; cryptographic signing; logs foram centralizados em SIEM; origens, usuários, timestamps e ações coletados; disponibilizado via painel; páginas e cards destacam incidências e métricas. |
as descritos controles garantem rastreabilidade; associações com provedores estão registradas; suplementos de retenção são aplicados; infelizmente, algumas jurisdições impõem limites de retenção. |
Privacy Rights and How to Exercise Data Access, Correction, or Deletion
Comience iniciando sesión en su perfil en nuestro centro de privacidad para acceder a los datos que proporcionó y para solicitar correcciones o eliminación. El portal muestra datos por categoría (perfil, actividades) y proporciona enlaces para ver o exportar una copia estructurada. Puede revisar los pasos de procesamiento (tareas) y el linaje de datos, asegurándose de comprender cómo se utiliza la información en los flujos de trabajo de traducción y las verificaciones de calidad. Determinamos el alcance de cada solicitud en función de sus identificadores y los registros correspondientes, y respetamos las disposiciones que rigen los datos en los estados. Nuestro equipo trabaja constantemente para proteger la privacidad, mantener los registros de auditoría y respaldar el manejo respetuoso de sus datos. El acceso requiere un token de autenticación único (única) proporcionado a través de canales seguros. En emergencias, contacte al escritorio de privacidad a través de los canales seguros disponibles en el portal. Los datos privados privados están protegidos con controles estrictos, y limitamos el acceso al procesamiento ligado a un propósito, con actualizaciones de estado y plazos claros. Estamos comprometidos con el rendimiento y la calidad en todos los servicios, manteniendo sus derechos a la vanguardia, y proporcionamos explicaciones transparentes de lo que retenemos y por qué. Si necesita ayuda, el equipo de privacidad puede asistirlo.
Diseñamos el proceso para que sea claro y práctico, para que pueda ver exactamente qué datos existen, de dónde provienen y cómo se utilizan. El conjunto de herramientas, que incluye enlaces y tarjetas que agrupan los datos por categoría, le ayuda a revisar de forma eficiente al tiempo que mantiene la segurança y respetando sus escolhas. Monitoreamos continuamente el flujo de trabajo para garantizar la precisión y la puntualidad, respondiendo a los cambios en su perfil o actividades (atividades) con la mínima interrupción y la máxima claridad.
Cómo acceder a tus datos
Para ejercer el derecho de acceder a sus datos, vaya al centro de privacidad y seleccione Acceso a datos. Verifique su identidad utilizando los métodos requeridos; es posible que le solicitemos detalles adicionales si es necesario. Revise categorías como perfil, actividades y registros de traducción; use los enlaces para ver o descargar una exportación legible por máquina. La exportación mostrará el origen de los datos y los detalles del procesamiento para ayudarle a comprender qué se almacena para usted. Si algo parece faltante o incorrecto, indicará las correcciones en el formulario y las revisaremos rápidamente, siguiendo las disposiciones que determinan cómo se recopilan y utilizan los datos en estados. También puede examinar las tarjetas de privacidad de datos para escanear mejor las categorías y confirmar que los datos estén completos.
¿Cómo solicitar correcciones o eliminación?
Para corregir inexactitudes o solicitar eliminación, envíe instrucciones precisas en el mismo centro de privacidad. Nuestro equipo verificará su identidad y aplicará correcciones a los registros correspondientes en su perfil y registros relacionados. Para la eliminación, especifique el alcance: qué conjuntos de datos, qué productos y el período de tiempo; evaluaremos y realizaremos la eliminación en la medida permitida por las disposiciones, políticas de retención y leyes aplicables en cada estado. Si la eliminación completa entra en conflicto con obligaciones legales, ofreceremos anonimización o procesamiento restringido en su lugar. Puede registrar la solicitud y realizar un seguimiento del progreso a través de los enlaces en el portal; proporcionaremos actualizaciones siguiendo cada etapa y responderemos dentro del plazo legalmente requerido. Protegemos los datos privados con controles de seguridad robustos y garantizamos que el manejo respete sus derechos, manteniendo el rendimiento y la calidad en todos los servicios a través de estas acciones, utilizando una herramienta segura para gestionar las solicitudes.




