Resumen de seguridad
Seis áreas de control describen cómo Matsivo protege los datos de los clientes. Cada una abre una página detallada.
Seguridad de la aplicación
La seguridad está integrada en la capa de aplicación: respuestas HTTP reforzadas, entradas validadas y reglas de negocio aplicadas en el servidor.
Leer másAutenticación
Identidad gestionada, requisitos de contraseña estrictos, limitación de intentos repetidos y autenticación multifactor opcional.
Leer másAutorización
Control de acceso basado en roles, alcance por establecimiento y seguridad a nivel de fila aplicada en cada petición.
Leer másContinuidad del negocio
Copias de seguridad gestionadas, infraestructura recuperable y un enfoque documentado de incidentes y mantenimiento planificado.
Leer másCifrado
TLS en tránsito, cifrado en reposo en infraestructura gestionada, hash moderno de contraseñas y secretos gestionados de forma centralizada.
Leer másSupervisión
Eventos de auditoría de seguridad, captura de errores de la aplicación y telemetría de plataforma que hacen visible la actividad inusual.
Leer másArquitectura de seguridad
Matsivo es una plataforma multi-tenant donde el aislamiento y las comprobaciones de permisos se aplican en la base de datos, no solo en la interfaz.
- Arquitectura multi-tenant
- Una plataforma reforzada, estrictamente separada por organización.
- Aislamiento de inquilinos
- Cada registro está vinculado a una organización y se filtra por pertenencia.
- Control de acceso basado en roles
- Permisos granulares resueltos por organización y establecimiento.
- Seguridad a nivel de fila
- Las reglas de acceso residen en la base de datos y se aplican a cada consulta.
- Registro de auditoría
- Eventos de seguridad de solo anexado que los usuarios no pueden alterar ni eliminar.
- Autenticación segura
- Identidad gestionada, errores neutros y limitación en el servidor.
- Autenticación multifactor
- Compatibilidad con TOTP y aplicación a nivel de organización.
- Mínimo privilegio
- Concesiones mínimas para personas, servicios y roles de base de datos.
- Cabeceras de seguridad
- CSP, denegación de marcos y aislamiento entre orígenes en cada respuesta.
- API seguras
- Entradas validadas, límites de tamaño y autorización en el servidor.
Ruta de la petición
- 1
Navegador
TLS + cabeceras de respuesta reforzadas
- 2
Aplicación
Sesión autenticada, validación de entradas
- 3
Acción de dominio
Comprobaciones de permisos y MFA, entrada de auditoría
- 4
Base de datos
Seguridad a nivel de fila, alcance por inquilino
Los detalles de implementación, los nombres de proveedores y los valores de configuración no se publican aquí de forma deliberada.
Privacidad
Matsivo trata datos de personal por cuenta de su organización. Usted mantiene el control.
- RGPD
- Matsivo está construido y operado para su uso conforme al RGPD: tratamiento lícito según sus instrucciones, alojamiento en la UE y apoyo a las solicitudes de los interesados recibidas a través de su organización.
- Propiedad de los datos
- Su organización sigue siendo la responsable del tratamiento de los datos que registra. Matsivo no vende datos de clientes ni los utiliza para publicidad o elaboración de perfiles.
- Portabilidad de los datos
- Los datos de planificación, fichajes, personal y compras pueden exportarse en cualquier momento en formatos estructurados y legibles por máquina.
- Derecho de supresión
- Los registros pueden eliminarse en la aplicación y un administrador puede solicitar la supresión completa de un espacio de trabajo. Los registros de auditoría siguen un horizonte de conservación definido.
- Privacidad del usuario
- El producto recoge los datos necesarios para planificar y pagar el trabajo. No rastrea la ubicación privada, la mensajería personal ni la actividad fuera del servicio.
- Minimización de datos
- Los campos se limitan a las necesidades operativas y el acceso se restringe a los establecimientos de los que es responsable el usuario.
Las condiciones de tratamiento de datos y la lista de subencargados están disponibles bajo petición en contact@matsivo.com.
Infraestructura
Matsivo funciona sobre infraestructura cloud europea gestionada, desplegada a partir de código versionado.
- Plataforma cloud
- Alojamiento cloud gestionado y base de datos PostgreSQL gestionada, ambos operados en la Unión Europea.
- Entorno de producción
- Un único entorno de producción, separado de los espacios de desarrollo y demostración, con datos de producción protegidos por salvaguardas del servidor.
- Copias de seguridad
- Copias automáticas de la base de datos de producción, gestionadas por la plataforma de base de datos.
- Supervisión
- Supervisión de errores de plataforma, base de datos y aplicación, revisada por el equipo de ingeniería.
- Recuperación ante desastres
- La capa de aplicación no mantiene estado y puede redesplegarse; la recuperación combina un redespliegue con la copia de seguridad más reciente.
- Arquitectura escalable
- Código de aplicación servido en el edge y base de datos gestionada que escala con la carga, sin infraestructura por cliente.
Cifrado
Los datos se cifran en tránsito y en reposo, y las credenciales nunca salen de los sistemas diseñados para custodiarlas.
- Cifrado en tránsito
- Todo el tráfico usa TLS. Las peticiones HTTP se redirigen a HTTPS y las conexiones internas entre servicios están cifradas.
- Cifrado en reposo
- Las bases de datos, copias de seguridad y archivos subidos se almacenan con cifrado en reposo gestionado por el proveedor.
- Hash de contraseñas
- Las contraseñas se almacenan solo como hashes unidireccionales con sal en el servicio de autenticación gestionado y el personal de Matsivo no puede leerlas.
- Gestión segura de sesiones
- Las sesiones caducan tras la inactividad, tienen una duración máxima y pueden revocarse en todos los dispositivos.
- Gestión de secretos
- Las claves de API y los secretos de la aplicación se guardan en un almacén gestionado, se inyectan en tiempo de ejecución y nunca llegan al navegador.
Informar de un problema de seguridad
Agradecemos los informes de investigadores de seguridad y de clientes.
Si cree haber encontrado una vulnerabilidad en Matsivo, escriba a security@matsivo.com con una descripción del problema, la URL o endpoint afectado y los pasos para reproducirlo. Incluya suficiente detalle para que nuestro equipo pueda validar el hallazgo.
- Informe primero en privado y concédanos un plazo razonable para investigar.
- Utilice solo cuentas y datos propios: nunca acceda a datos de otras organizaciones.
- Evite pruebas de denegación de servicio, spam, ingeniería social y ataques físicos.
- Acusamos recibo de los informes y le mantenemos informado mientras trabajamos en una solución.
- No disponemos de un programa de recompensas por fallos remunerado.
Política legible por máquina
Nuestros datos de contacto y política de divulgación se publican como archivo RFC 9116:
/.well-known/security.txtCumplimiento
Nuestro objetivo es operar según las expectativas empresariales y documentar nuestros controles con honestidad.
Preparado para el RGPD
Alojamiento en la UE, propiedad de los datos, exportación y eliminación.
Seguridad empresarial
MFA, RBAC, seguridad a nivel de fila, registro de auditoría y cabeceras reforzadas.
Seguridad por diseño
Autorización aplicada en la base de datos; valores seguros por defecto para cada organización.
SOC 2
Previsto. Matsivo no está certificado SOC 2 actualmente.
ISO 27001
Previsto. Matsivo no está certificado ISO 27001 actualmente.
Certificaciones futuras
El trabajo de certificación formal está en la hoja de ruta y aún no se ha completado.
Los elementos marcados como «Previsto» son iniciativas futuras. Matsivo no dispone actualmente de certificación SOC 2, ISO 27001, ISO 27701 ni CSA STAR, y no reclama ninguna certificación.
Disponibilidad
Supervisamos la plataforma de forma continua y comunicamos con claridad cualquier cambio.
- Supervisión
- El equipo de ingeniería supervisa los errores de la aplicación, el estado de la base de datos y el rendimiento de la API.
- Respuesta a incidentes
- Los incidentes se clasifican por gravedad; los problemas que afectan a clientes se comunican a los administradores de la organización.
- Mantenimiento planificado
- El mantenimiento se programa fuera de las horas punta siempre que es posible y se anuncia con antelación.
- Página de estado
- Está prevista una página de estado pública. Hasta entonces, contáctenos para recibir actualizaciones.
Preguntas frecuentes
Las preguntas que más nos plantean en las revisiones de seguridad y compras.
¿Dónde se almacenan mis datos?
Matsivo funciona sobre infraestructura cloud europea gestionada. Los datos de clientes —incluidas su base de datos, archivos subidos y copias de seguridad— se alojan en la Unión Europea. Si necesita la región de alojamiento concreta para una revisión de compras, escriba a security@matsivo.com.
¿Quién es propietario de mis datos?
Usted. Su organización sigue siendo propietaria y responsable de los datos operativos que registra en Matsivo. Matsivo trata esos datos para prestar el servicio y no los vende ni los usa con fines publicitarios.
¿Puedo exportar mis datos?
Sí. Los datos de planificación, fichajes, personal y compras pueden exportarse desde la aplicación en formatos estructurados (CSV/Excel) y como documentos PDF. Para una extracción completa de los datos de una organización, un administrador puede solicitarla en contact@matsivo.com.
¿Puedo eliminar definitivamente mis datos?
Sí. Los usuarios con el permiso adecuado pueden eliminar registros en la aplicación, y un administrador de la organización puede solicitar la supresión completa del espacio de trabajo. Los registros de auditoría de seguridad se conservan durante un periodo definido antes de su purga automática, porque son necesarios para la rendición de cuentas.
¿Cómo informo de una vulnerabilidad?
Escriba a security@matsivo.com con suficiente detalle para reproducir el problema. Nuestra política publicada está disponible en /.well-known/security.txt. Acusamos recibo de los informes y mantenemos informados a los investigadores; actualmente no disponemos de un programa de recompensas remunerado.
¿Se admite MFA?
Sí. Los usuarios pueden registrar una aplicación autenticadora TOTP y las organizaciones pueden exigir autenticación multifactor a sus miembros. El requisito se comprueba en el servidor para las operaciones sensibles.
¿Cómo se protegen las contraseñas?
Las contraseñas las gestiona un servicio de autenticación gestionado y se almacenan solo como hashes unidireccionales con sal. Se exige una longitud mínima de 12 caracteres, se limitan los intentos fallidos repetidos y el personal de Matsivo no puede leer su contraseña.
¿Cómo se gestionan las copias de seguridad?
La base de datos de producción la respalda la plataforma de base de datos gestionada y la propia aplicación es reproducible a partir de código versionado. Las restauraciones las realiza el equipo de ingeniería de Matsivo; los clientes no tienen acceso directo a los archivos de copia.
Contacto
Hable con las personas que construyen y operan Matsivo.
Contacto general
Preguntas sobre el producto, los precios o su espacio de trabajo.