Seguridad

La seguridad no es una opción de pago

Todo lo que sigue está en el producto, sea cual sea el plan, incluido el gratuito.

Autenticación reforzada

Contraseñas cifradas (bcrypt), política de complejidad, bloqueo tras varios fallos, doble factor TOTP con códigos de recuperación, sesiones revocables una a una o todas de golpe.

Registro de auditoría sellado

Cada entrada lleva la huella de la anterior. Modificar una línea, o quitar una del medio, rompe la cadena en ese punto, y la verificación dice cuál. Lo que no hace: impedir la reescritura a quien controla el servidor; la hace visible.

Datos personales

Registro de tratamientos, derecho de acceso exportado fuente por fuente, supresión que conserva lo que la ley obliga a conservar y lo dice. La cuenta se anonimiza en lugar de borrarse, para que los asientos que la referencian sigan siendo coherentes.

Canal de alertas internas

Obligatorio en Francia a partir de cincuenta empleados. Contenido cifrado en la base, legible solo por los referentes designados, no por los administradores, ya que una alerta puede señalar a uno. Seguimiento anónimo por código, sin cuenta y sin registro.

Copias de seguridad verificadas

Archivo cada hora, control de integridad por manifiesto, restauración que devuelve base y ficheros, externalización por FTPS o Google Drive, y aviso a los administradores si falla.

Secretos cifrados

Contraseñas de servicios externos, tokens de API, secretos de webhooks: cifrados en AES-256-GCM, nunca vueltos a mostrar en claro, ilegibles tras cualquier alteración.

Centro de registros

Ocho niveles, siete canales, conservación por nivel y copia continua hacia su servidor syslog o hacia Wazuh. Ningún secreto entra en él, cada destino retiene el número de la última línea recibida —así una avería del colector no pierde nada— y un destino que falla diez veces se apaga diciéndolo, en vez de dejar creer que los registros salen.

o alojado en su servidor

SaaS, o en su casa

En SaaS alojamos en Europa, copias incluidas. En los planes de pago es posible el alojamiento local: usted instala en su servidor, la base nunca sale de sus paredes, y recibe las mismas actualizaciones. Basta una máquina: Node 22 y SQLite, ninguna base externa que administrar. Se maneja un servidor MySQL si usted tiene uno, pero nada lo exige.

Lo que no pretendemos hacer

La firma electrónica es simple, no cualificada según eIDAS. La caja fuerte sella y fecha los documentos, pero un sellado de tiempo oponible a terceros exige una autoridad de certificación. Ninguna presentación fiscal o social: el software produce los datos, su depósito sigue siendo cosa de su asesoría. Está escrito aquí y no después de firmar.

Preguntas frecuentes

¿Puedo alojar mis datos en mi propio servidor?
Sí, en los planes de pago. El software funciona en una sola máquina con Node 22 y SQLite: ni servidor de base de datos, ni servicio externo. Usted conserva la base, los documentos y las copias. Se maneja un servidor MySQL si usted tiene uno, pero nada lo exige.
¿Qué pasa si lo dejo?
Exporta la instancia entera en JSON, documentos incluidos, desde la consola de administración. Nada queda retenido: es su base, y se va con usted en un formato legible.
¿Y las integraciones con nuestras herramientas?
Se incluyen en todos los planes una API REST de lectura con ámbitos y webhooks salientes firmados. Para intercambios específicos —RRHH, ERP, facturación— escríbanos: ese trabajo se presupuesta caso por caso.

Empiece gratis y cambie de plan cuando crezca

Los cinco primeros empleados son gratuitos, siempre. Por encima, 5 € por empleado y mes. Ninguna tarjeta para probar.