Ops és una aplicació de gestió de projectes i facturació que s'ofereix com a servei, amb una instància independent per a cada client. Aquest resum explica com protegim les dades dels nostres clients.
Aïllament
- Una instància per client. Cada client té el seu propi procés d'aplicació, la seva pròpia base de dades PostgreSQL i la seva pròpia adreça web (
<client>.ops.theaumol.com). Les dades de clients diferents mai no comparteixen base de dades ni memòria. - La base de dades de cada instància pertany a un rol amb accés només a aquella base de dades: una instància no pot llegir les dades d'una altra.
- Les instàncies només comparteixen el codi de l'aplicació i els fitxers estàtics de la interfície.
Allotjament i ubicació de les dades
- Infraestructura d'IONOS a la Unió Europea (Alemanya).
- Discos xifrats en repòs (AES-XTS de 256 bits, amb claus gestionades pel proveïdor fora de la màquina virtual).
- Totes les dades dels clients, base de dades i fitxers pujats, romanen a la UE.
Xifratge en trànsit
- TLS 1.2 o superior en tot el trànsit web i d'API. Només HTTPS: les peticions HTTP es redirigeixen. Certificats de Let's Encrypt amb renovació automàtica.
- L'administració dels servidors es fa només per SSH amb clau, sense contrasenyes. La base de dades no està exposada a internet.
Autenticació i control d'accés
- L'inici de sessió passa per un servei d'identitat Zitadel allotjat a la nostra pròpia infraestructura. Cada client pot fer servir el seu Microsoft Entra ID o el seu Google Workspace, o bé correu i contrasenya amb autenticació multifactor.
- Ops no emmagatzema contrasenyes dels usuaris, i les credencials federades mai no arriben a Ops.
- Els permisos s'assignen per rols. Un usuari desactivat perd l'accés a la següent petició.
- L'accés d'administració per part nostra està limitat a persones identificades, es fa amb clau SSH i queda registrat.
Còpies de seguretat i recuperació
- Còpies xifrades de la base de dades cada nit, conservades 7 dies al servidor i 31 dies fora, en emmagatzematge d'objectes a la UE.
- Les còpies es xifren abans de sortir de la nostra infraestructura: el proveïdor d'emmagatzematge no les pot llegir.
- El procediment de restauració està documentat i provat. Recuperar una base de dades triga minuts; l'objectiu per reconstruir tot l'entorn és de menys de 4 hores.
- Punt de recuperació: com a màxim 24 hores (l'última còpia nocturna).
Seguretat operativa
- Tallafoc que rebutja per defecte el trànsit entrant (només hi ha oberts els ports web i l'SSH d'administració), i
fail2banbloqueja els intents de força bruta. - Pedaços de seguretat automàtics a tots els servidors.
- Els secrets (contrasenyes de base de dades, claus d'API) es desen en fitxers accessibles només per l'administrador del servidor, mai al codi font.
Tractament de dades
- El client és el responsable del tractament; nosaltres, l'encarregat. Tractem les dades personals només seguint les seves instruccions documentades, segons el contracte d'encàrrec del tractament.
- La llista de subencarregats indica qui més tracta dades i on.
- En acabar el servei, lliurem les dades al client i després les eliminem dels sistemes actius i, quan venç el seu període de conservació, de les còpies de seguretat.
El que no fem
- No venem ni compartim les dades dels nostres clients.
- No fem servir les dades dels nostres clients per entrenar models d'intel·ligència artificial.
- No accedim al contingut d'una instància excepte per donar el suport que el client demani o per mantenir el servei, i aquest accés queda registrat.
Contacte
Preguntes de seguretat i avisos de vulnerabilitats: hola@theaumol.com.