Seguridad
La página que responde el cuestionario
Identidad, aislamiento, auditoría, datos y operación: los cinco bloques por los que pregunta un comité de compras, cada uno con lo que garantiza y con lo que todavía no. Sin inventario de herramientas: una página de seguridad que enumera la maquinaria es un mapa para quien la busca.
Identidad y acceso
¿Quién entra, con qué permisos y durante cuánto tiempo?
Vuestro directorio corporativo sigue siendo la fuente de la verdad sobre quién trabaja con vosotros. La gente entra con las credenciales de la empresa mediante SAML 2.0, y SCIM 2.0 crea, actualiza y desactiva las cuentas. Las sesiones son cortas, cada petición se valida en local y revocar una surte efecto en la siguiente petición.
- Inicio de sesión único con SAML 2.0Vuestra gente entra con las credenciales de la empresa contra vuestro proveedor de identidad —Entra ID, Okta o cualquier otro que hable SAML 2.0—. Las respuestas de identidad se validan con firma, destinatario, audiencia y ventana temporal, y una respuesta ya usada no se admite dos veces. Disponible en Grupo.
- Altas y bajas automáticas (SCIM 2.0)Cuando alguien entra en vuestra plantilla aparece aquí; cuando sale, deja de tener acceso sin que nadie tenga que acordarse. Vuestro directorio crea, actualiza y desactiva las cuentas mediante SCIM 2.0, así que la baja de un empleado es un solo gesto en un solo sitio.
- Verificación en dos pasosSegundo factor con código temporal, además de la contraseña, para las cuentas que no entran por vuestro proveedor de identidad.
- Sesiones cortas, revocación inmediataEl token lleva la empresa, el rol, el departamento y el mapa de permisos, así que cada petición se valida en local sin ninguna llamada aguas arriba. En cada una corren tres comprobaciones: firma y política de tipo de token, revocación y frescura de los permisos. Una firma inválida es un rechazo duro — deliberadamente no hay ninguna vía alternativa que pueda convertir un token inválido en uno aceptado.
- Sesiones bajo controlCada sesión activa se ve y se puede cortar en el acto. Cambiar el rol o el departamento de alguien invalida sus permisos en la siguiente petición, no en la siguiente jornada.
- Límites por empresa y por credencialCada empresa y cada credencial tienen su propio techo de peticiones, incluido un techo específico para la ingesta de sensores de planta. Una integración que se desboca se frena a sí misma sin afectar a nadie más.
Aislamiento
¿Puede otra empresa ver vuestros datos en algún momento?
No. Cada fila de cada tabla lleva su empresa, y toda consulta se filtra por ella. La cabecera que dice de qué empresa se trata se elimina de la petición entrante y se vuelve a inyectar desde el token verificado, así que no se puede fingir. Los departamentos estrechan más, y una lectura de matriz a filial falla cerrada.
- Una empresa, sus filasCada fila de cada tabla lleva su empresa, y toda consulta se filtra por ella. La cabecera que dice de qué empresa se trata no la pone el cliente: se elimina de la petición entrante y se vuelve a inyectar desde el token verificado, así que no se puede fingir.
- Permisos por departamentoProducción, compras, calidad, finanzas y personal ven cada uno lo suyo. Los permisos se resuelven al emitir el token a partir de la pareja rol + departamento y viajan en él, así que no hay una consulta extra por petición. Disponible desde Cadena, y se activa persona a persona: asignar un departamento es lo que restringe, nunca al revés.
- Matriz y filiales, con el fallo cerradoUna matriz puede leer los datos agregados de sus filiales cuando esa red lo tiene habilitado; una filial nunca lee a su matriz ni a sus hermanas. Y si el servicio que decide ese permiso no responde, se deniega — un corte breve es preferible a un permiso concedido por accidente.
- Una base de datos por dominioCada dominio mantiene su propia base de datos aislada en lugar de compartir una. Un fallo, una consulta pesada o un compromiso en un área no puede alcanzar los datos de otra — ni los de otra empresa.
Auditoría
¿Cómo sabríais que alguien ha retocado un registro?
Cada escritura queda encadenada a la anterior mediante un hash que cubre el registro entero, así que cambiar un solo campo rompe la cadena. Las modificaciones y los borrados están bloqueados en la propia base de datos; una corrección se añade, nunca se sobrescribe. Un proceso programado recorre la cadena cada noche, la recalcula y avisa.
- Cadena de hash sobre el registro completoCada escritura queda encadenada a la anterior mediante un hash que cubre el registro entero: quién, qué, desde dónde, con qué gravedad y con qué detalle. Cambiar un solo campo rompe la cadena. Las modificaciones y los borrados están bloqueados en la propia base de datos; una corrección se añade, no se sobrescribe.
- Verificado cada noche, con avisoUn proceso automático recorre la cadena todas las noches, recalcula cada registro y comprueba cada eslabón. Si algo no cuadra, se avisa: no es un botón que alguien podría pulsar algún día, es una comprobación programada cuyo resultado queda registrado.
- Evidencia que un auditor puede leerCada verificación deja constancia de qué ventana se recorrió, cuántos registros se comprobaron y con qué resultado. Ese historial es lo que se entrega en una auditoría, en lugar de una captura de pantalla.
- Numeración fiscal sin huecosNumeración secuencial de facturas sin saltos, garantizada de forma atómica por empresa y ejercicio. Distinción entre factura y albarán, con las bases imponibles separadas por tipo de IVA.
Datos
¿Dónde viven vuestros datos, y cómo vuelven si algo se rompe?
En la Unión Europea, y sólo ahí: ni réplica ni almacenamiento fuera del bloque. El tráfico y los discos que sostienen las bases de datos están cifrados, y las credenciales de terceros se guardan cifradas a nivel de aplicación. Las bases de datos se pueden devolver a un momento determinado, y una copia retenida vive en un almacén donde sólo se puede añadir.
- Residencia en la UE, y sólo en la UETodos los datos en reposo se guardan en la Unión Europea. No hay réplica ni almacenamiento fuera del bloque. La lista de subencargados y la declaración de residencia están disponibles a petición; hoy la garantía es de toda la organización, no una configuración por cliente, y lo decimos así en lugar de insinuar lo contrario.
- Cifrado en tránsito y en reposoTodo el tráfico viaja cifrado. Los discos que sostienen las bases de datos están cifrados, y las credenciales de sistemas de terceros —vuestro ERP, vuestro TPV— se guardan cifradas a nivel de aplicación, de modo que un volcado de base de datos no las entrega.
- Recuperación a un instante concretoLas bases de datos se pueden devolver a un momento determinado, no sólo a la copia de anoche. Además, una copia retenida vive en un almacén donde sólo se puede añadir: nada de lo que ya está allí se puede reescribir ni borrar, ni siquiera desde dentro. Esa es la copia que sobrevive a un secuestro de datos.
- Una ruta de recuperación escritaUna copia que nadie sabe restaurar es una esperanza. Cada almacén tiene un procedimiento de restauración documentado y versionado, con su objetivo de recuperación declarado. Los simulacros de restauración programados son el siguiente control de esta lista, y diremos que están ensayados el día que se haga el primero.
- RGPD, con los derechos operativosNo es una declaración de intenciones: los derechos están implementados como funciones del producto.Artículos 15 y 20: acceso y exportación completa de los datos en formatos estándar · Artículo 17: supresión con eliminación efectiva y su calendario de retención documentado · Artículo 7: consentimiento granular por finalidad de tratamiento
Operación
¿Cómo se opera la plataforma que guarda vuestros datos?
Sobre varias máquinas independientes en la UE en lugar de un único servidor, con la capa de base de datos replicada entre ellas. Las redes parten de negarlo todo, y la infraestructura se declara en código, se revisa antes de aplicarse y es auditable después. Lo que aquí no encontraréis es el proveedor, la ciudad, el número de máquinas ni el nombre de una sola herramienta.
- Alta disponibilidad y autorreparaciónLa plataforma funciona sobre varias máquinas independientes en la UE en lugar de un único servidor, con la capa de base de datos replicada entre ellas. Cuando se pierde una máquina, el trabajo que llevaba se reprograma solo.
- Red segmentada, permiso explícitoLos espacios donde viven los datos parten de negarlo todo: cada conexión que existe está declarada, y lo que no está declarado no se abre. Un servicio comprometido no encuentra a sus vecinos por defecto.
- Cada cambio versionado y revisadoInfraestructura y aplicación se declaran en código. Cada cambio está versionado, revisado antes de aplicarse y auditable después; nada se edita a mano en una máquina en marcha.
- Dependencias vigiladas después de publicarCada compilación se bloquea si arrastra una vulnerabilidad crítica conocida, y se emite su inventario de componentes. Además, lo que ya está desplegado se vuelve a analizar cada semana: el código no cambia, pero lo que se sabe de él sí, y un servicio que nadie ha tocado en tres meses es precisamente el que nadie estaba mirando.
- Monitorización continuaTrazas, métricas y registros agregados en toda la plataforma, para que un incidente se investigue con evidencias y no se reconstruya de memoria.
- Revisiones adversarias internasLa plataforma se revisa contra sí misma: revisiones de seguridad, de infraestructura y de código que buscan el fallo antes que el cliente, con cada hallazgo seguido hasta su cierre. Los bloqueantes de la última se cerraron antes de esta página.
Nuestras prácticas operativas están construidas en torno a los Trust Services Criteria de SOC 2 — seguridad, disponibilidad y confidencialidad. No estamos certificados en SOC 2: no se ha realizado ninguna auditoría ni hay informe que compartir, y usaremos la palabra certificado el día que exista.
Documentación
¿Qué entregáis para una revisión de seguridad?
Cuatro documentos, cada uno con su estado real. Quién trata datos por cuenta nuestra y dónde; dónde vive cada tipo de dato en reposo; el acuerdo de tratamiento del artículo 28; y el estado de las pruebas de intrusión. Preferimos deciros qué falta antes que dejar que lo descubráis en la due diligence.
| Documento | Estado | Qué dice |
|---|---|---|
| Lista de subencargados | Disponible | La lista de subencargados: quién trata datos por cuenta nuestra, para qué, con qué categorías de datos personales y en qué país. |
| Declaración de residencia | Disponible | La declaración de residencia: dónde vive cada tipo de dato en reposo y qué transferencias existen, si es que existe alguna. |
| Acuerdo de tratamiento (art. 28) | Disponible | El acuerdo de tratamiento de datos del artículo 28, con las cláusulas contractuales tipo que correspondan. |
| Pruebas de intrusión | No realizada | El estado de las pruebas de intrusión: a día de hoy no se ha realizado ninguna prueba por un tercero independiente. Lo que sí existe son revisiones adversarias internas documentadas, y os las enseñamos. |
Escribidnos y os lo mandamos. Ninguno de estos documentos está detrás de una llamada comercial.
Seguridad alimentaria
¿Qué pasa cuando hay que retirar un lote?
Cada lote es trazable hacia delante y hacia atrás, del proveedor al cliente, pasando por producción, inventario y ventas. Una retirada pone en cuarentena de forma síncrona y luego notifica en segundo plano, limitada y con auditoría completa. La temperatura se registra por zona y por equipo contra umbrales configurables, y una lectura fuera de rango genera la alerta por sí sola.
- Registro de temperatura APPCCMonitorización continua de temperatura por zona y equipo con umbrales configurables. Alertas automáticas ante lecturas fuera de rango.
- Trazabilidad FSMA 204Trazabilidad hacia delante y hacia atrás desde el proveedor hasta el cliente. Seguimiento de cada lote a través de producción, inventario y ventas.
- Retiradas en dos fasesCuarentena síncrona seguida de notificaciones en segundo plano. Limitada para prevenir abusos y con registro de auditoría completo.
- Certificado de análisisGenera informes de cumplimiento incluyendo auditoría APPCC, resumen multiestándar, registros de temperatura y Certificado de Análisis en JSON o PDF.
Compruébalo, no te fíes
El motor está abierto ahora mismo. Entra, mira los registros de auditoría y pregunta lo que quieras.