MatsivoDemostración
Seguridad · Privacidad · Fiabilidad

Centro de confianza

La seguridad, la privacidad y la fiabilidad están integradas en cada parte de Matsivo.

Esta página la mantiene el equipo de Matsivo para responder a las preguntas habituales sobre seguridad y privacidad de la plataforma Matsivo. Describe los controles vigentes hoy e identifica claramente las iniciativas planificadas. No es una auditoría independiente ni una certificación.

Desplazar

Arquitectura de seguridad

Matsivo es una plataforma multi-tenant donde el aislamiento y las comprobaciones de permisos se aplican en la base de datos, no solo en la interfaz.

Arquitectura multi-tenant
Una plataforma reforzada, estrictamente separada por organización.
Aislamiento de inquilinos
Cada registro está vinculado a una organización y se filtra por pertenencia.
Control de acceso basado en roles
Permisos granulares resueltos por organización y establecimiento.
Seguridad a nivel de fila
Las reglas de acceso residen en la base de datos y se aplican a cada consulta.
Registro de auditoría
Eventos de seguridad de solo anexado que los usuarios no pueden alterar ni eliminar.
Autenticación segura
Identidad gestionada, errores neutros y limitación en el servidor.
Autenticación multifactor
Compatibilidad con TOTP y aplicación a nivel de organización.
Mínimo privilegio
Concesiones mínimas para personas, servicios y roles de base de datos.
Cabeceras de seguridad
CSP, denegación de marcos y aislamiento entre orígenes en cada respuesta.
API seguras
Entradas validadas, límites de tamaño y autorización en el servidor.

Ruta de la petición

  1. 1

    Navegador

    TLS + cabeceras de respuesta reforzadas

  2. 2

    Aplicación

    Sesión autenticada, validación de entradas

  3. 3

    Acción de dominio

    Comprobaciones de permisos y MFA, entrada de auditoría

  4. 4

    Base de datos

    Seguridad a nivel de fila, alcance por inquilino

Los detalles de implementación, los nombres de proveedores y los valores de configuración no se publican aquí de forma deliberada.

Privacidad

Matsivo trata datos de personal por cuenta de su organización. Usted mantiene el control.

RGPD
Matsivo está construido y operado para su uso conforme al RGPD: tratamiento lícito según sus instrucciones, alojamiento en la UE y apoyo a las solicitudes de los interesados recibidas a través de su organización.
Propiedad de los datos
Su organización sigue siendo la responsable del tratamiento de los datos que registra. Matsivo no vende datos de clientes ni los utiliza para publicidad o elaboración de perfiles.
Portabilidad de los datos
Los datos de planificación, fichajes, personal y compras pueden exportarse en cualquier momento en formatos estructurados y legibles por máquina.
Derecho de supresión
Los registros pueden eliminarse en la aplicación y un administrador puede solicitar la supresión completa de un espacio de trabajo. Los registros de auditoría siguen un horizonte de conservación definido.
Privacidad del usuario
El producto recoge los datos necesarios para planificar y pagar el trabajo. No rastrea la ubicación privada, la mensajería personal ni la actividad fuera del servicio.
Minimización de datos
Los campos se limitan a las necesidades operativas y el acceso se restringe a los establecimientos de los que es responsable el usuario.

Las condiciones de tratamiento de datos y la lista de subencargados están disponibles bajo petición en contact@matsivo.com.

Infraestructura

Matsivo funciona sobre infraestructura cloud europea gestionada, desplegada a partir de código versionado.

Plataforma cloud
Alojamiento cloud gestionado y base de datos PostgreSQL gestionada, ambos operados en la Unión Europea.
Entorno de producción
Un único entorno de producción, separado de los espacios de desarrollo y demostración, con datos de producción protegidos por salvaguardas del servidor.
Copias de seguridad
Copias automáticas de la base de datos de producción, gestionadas por la plataforma de base de datos.
Supervisión
Supervisión de errores de plataforma, base de datos y aplicación, revisada por el equipo de ingeniería.
Recuperación ante desastres
La capa de aplicación no mantiene estado y puede redesplegarse; la recuperación combina un redespliegue con la copia de seguridad más reciente.
Arquitectura escalable
Código de aplicación servido en el edge y base de datos gestionada que escala con la carga, sin infraestructura por cliente.

Cifrado

Los datos se cifran en tránsito y en reposo, y las credenciales nunca salen de los sistemas diseñados para custodiarlas.

Cifrado en tránsito
Todo el tráfico usa TLS. Las peticiones HTTP se redirigen a HTTPS y las conexiones internas entre servicios están cifradas.
Cifrado en reposo
Las bases de datos, copias de seguridad y archivos subidos se almacenan con cifrado en reposo gestionado por el proveedor.
Hash de contraseñas
Las contraseñas se almacenan solo como hashes unidireccionales con sal en el servicio de autenticación gestionado y el personal de Matsivo no puede leerlas.
Gestión segura de sesiones
Las sesiones caducan tras la inactividad, tienen una duración máxima y pueden revocarse en todos los dispositivos.
Gestión de secretos
Las claves de API y los secretos de la aplicación se guardan en un almacén gestionado, se inyectan en tiempo de ejecución y nunca llegan al navegador.

Informar de un problema de seguridad

Agradecemos los informes de investigadores de seguridad y de clientes.

Si cree haber encontrado una vulnerabilidad en Matsivo, escriba a security@matsivo.com con una descripción del problema, la URL o endpoint afectado y los pasos para reproducirlo. Incluya suficiente detalle para que nuestro equipo pueda validar el hallazgo.

  • Informe primero en privado y concédanos un plazo razonable para investigar.
  • Utilice solo cuentas y datos propios: nunca acceda a datos de otras organizaciones.
  • Evite pruebas de denegación de servicio, spam, ingeniería social y ataques físicos.
  • Acusamos recibo de los informes y le mantenemos informado mientras trabajamos en una solución.
  • No disponemos de un programa de recompensas por fallos remunerado.
Contactar con seguridad

Política legible por máquina

Nuestros datos de contacto y política de divulgación se publican como archivo RFC 9116:

/.well-known/security.txt

Cumplimiento

Nuestro objetivo es operar según las expectativas empresariales y documentar nuestros controles con honestidad.

Implantado

Preparado para el RGPD

Alojamiento en la UE, propiedad de los datos, exportación y eliminación.

Implantado

Seguridad empresarial

MFA, RBAC, seguridad a nivel de fila, registro de auditoría y cabeceras reforzadas.

Implantado

Seguridad por diseño

Autorización aplicada en la base de datos; valores seguros por defecto para cada organización.

Previsto

SOC 2

Previsto. Matsivo no está certificado SOC 2 actualmente.

Previsto

ISO 27001

Previsto. Matsivo no está certificado ISO 27001 actualmente.

Previsto

Certificaciones futuras

El trabajo de certificación formal está en la hoja de ruta y aún no se ha completado.

Los elementos marcados como «Previsto» son iniciativas futuras. Matsivo no dispone actualmente de certificación SOC 2, ISO 27001, ISO 27701 ni CSA STAR, y no reclama ninguna certificación.

Disponibilidad

Supervisamos la plataforma de forma continua y comunicamos con claridad cualquier cambio.

Supervisión
El equipo de ingeniería supervisa los errores de la aplicación, el estado de la base de datos y el rendimiento de la API.
Respuesta a incidentes
Los incidentes se clasifican por gravedad; los problemas que afectan a clientes se comunican a los administradores de la organización.
Mantenimiento planificado
El mantenimiento se programa fuera de las horas punta siempre que es posible y se anuncia con antelación.
Página de estado
Está prevista una página de estado pública. Hasta entonces, contáctenos para recibir actualizaciones.

Preguntas frecuentes

Las preguntas que más nos plantean en las revisiones de seguridad y compras.

¿Dónde se almacenan mis datos?

Matsivo funciona sobre infraestructura cloud europea gestionada. Los datos de clientes —incluidas su base de datos, archivos subidos y copias de seguridad— se alojan en la Unión Europea. Si necesita la región de alojamiento concreta para una revisión de compras, escriba a security@matsivo.com.

¿Quién es propietario de mis datos?

Usted. Su organización sigue siendo propietaria y responsable de los datos operativos que registra en Matsivo. Matsivo trata esos datos para prestar el servicio y no los vende ni los usa con fines publicitarios.

¿Puedo exportar mis datos?

Sí. Los datos de planificación, fichajes, personal y compras pueden exportarse desde la aplicación en formatos estructurados (CSV/Excel) y como documentos PDF. Para una extracción completa de los datos de una organización, un administrador puede solicitarla en contact@matsivo.com.

¿Puedo eliminar definitivamente mis datos?

Sí. Los usuarios con el permiso adecuado pueden eliminar registros en la aplicación, y un administrador de la organización puede solicitar la supresión completa del espacio de trabajo. Los registros de auditoría de seguridad se conservan durante un periodo definido antes de su purga automática, porque son necesarios para la rendición de cuentas.

¿Cómo informo de una vulnerabilidad?

Escriba a security@matsivo.com con suficiente detalle para reproducir el problema. Nuestra política publicada está disponible en /.well-known/security.txt. Acusamos recibo de los informes y mantenemos informados a los investigadores; actualmente no disponemos de un programa de recompensas remunerado.

¿Se admite MFA?

Sí. Los usuarios pueden registrar una aplicación autenticadora TOTP y las organizaciones pueden exigir autenticación multifactor a sus miembros. El requisito se comprueba en el servidor para las operaciones sensibles.

¿Cómo se protegen las contraseñas?

Las contraseñas las gestiona un servicio de autenticación gestionado y se almacenan solo como hashes unidireccionales con sal. Se exige una longitud mínima de 12 caracteres, se limitan los intentos fallidos repetidos y el personal de Matsivo no puede leer su contraseña.

¿Cómo se gestionan las copias de seguridad?

La base de datos de producción la respalda la plataforma de base de datos gestionada y la propia aplicación es reproducible a partir de código versionado. Las restauraciones las realiza el equipo de ingeniería de Matsivo; los clientes no tienen acceso directo a los archivos de copia.

Contacto

Hable con las personas que construyen y operan Matsivo.

Contacto general

Preguntas sobre el producto, los precios o su espacio de trabajo.

Seguridad

Informes de vulnerabilidades, revisiones de seguridad y cuestionarios.

Demostración

Vea Matsivo aplicado a su operación en una sesión guiada.