Ops
Producte Com flueix Seguretat
ES CA EN
Demana una demo

Legal

Seguretat i privacitat

Darrera actualització: 2026-09-16

Avís legal Privacitat Seguretat Subencarregats

Ops és una aplicació de gestió de projectes i facturació que s'ofereix com a servei, amb una instància independent per a cada client. Aquest resum explica com protegim les dades dels nostres clients.

Aïllament

  • Una instància per client. Cada client té el seu propi procés d'aplicació, la seva pròpia base de dades PostgreSQL i la seva pròpia adreça web (<client>.ops.theaumol.com). Les dades de clients diferents mai no comparteixen base de dades ni memòria.
  • La base de dades de cada instància pertany a un rol amb accés només a aquella base de dades: una instància no pot llegir les dades d'una altra.
  • Les instàncies només comparteixen el codi de l'aplicació i els fitxers estàtics de la interfície.

Allotjament i ubicació de les dades

  • Infraestructura d'IONOS a la Unió Europea (Alemanya).
  • Discos xifrats en repòs (AES-XTS de 256 bits, amb claus gestionades pel proveïdor fora de la màquina virtual).
  • Totes les dades dels clients, base de dades i fitxers pujats, romanen a la UE.

Xifratge en trànsit

  • TLS 1.2 o superior en tot el trànsit web i d'API. Només HTTPS: les peticions HTTP es redirigeixen. Certificats de Let's Encrypt amb renovació automàtica.
  • L'administració dels servidors es fa només per SSH amb clau, sense contrasenyes. La base de dades no està exposada a internet.

Autenticació i control d'accés

  • L'inici de sessió passa per un servei d'identitat Zitadel allotjat a la nostra pròpia infraestructura. Cada client pot fer servir el seu Microsoft Entra ID o el seu Google Workspace, o bé correu i contrasenya amb autenticació multifactor.
  • Ops no emmagatzema contrasenyes dels usuaris, i les credencials federades mai no arriben a Ops.
  • Els permisos s'assignen per rols. Un usuari desactivat perd l'accés a la següent petició.
  • L'accés d'administració per part nostra està limitat a persones identificades, es fa amb clau SSH i queda registrat.

Còpies de seguretat i recuperació

  • Còpies xifrades de la base de dades cada nit, conservades 7 dies al servidor i 31 dies fora, en emmagatzematge d'objectes a la UE.
  • Les còpies es xifren abans de sortir de la nostra infraestructura: el proveïdor d'emmagatzematge no les pot llegir.
  • El procediment de restauració està documentat i provat. Recuperar una base de dades triga minuts; l'objectiu per reconstruir tot l'entorn és de menys de 4 hores.
  • Punt de recuperació: com a màxim 24 hores (l'última còpia nocturna).

Seguretat operativa

  • Tallafoc que rebutja per defecte el trànsit entrant (només hi ha oberts els ports web i l'SSH d'administració), i fail2ban bloqueja els intents de força bruta.
  • Pedaços de seguretat automàtics a tots els servidors.
  • Els secrets (contrasenyes de base de dades, claus d'API) es desen en fitxers accessibles només per l'administrador del servidor, mai al codi font.

Tractament de dades

  • El client és el responsable del tractament; nosaltres, l'encarregat. Tractem les dades personals només seguint les seves instruccions documentades, segons el contracte d'encàrrec del tractament.
  • La llista de subencarregats indica qui més tracta dades i on.
  • En acabar el servei, lliurem les dades al client i després les eliminem dels sistemes actius i, quan venç el seu període de conservació, de les còpies de seguretat.

El que no fem

  • No venem ni compartim les dades dels nostres clients.
  • No fem servir les dades dels nostres clients per entrenar models d'intel·ligència artificial.
  • No accedim al contingut d'una instància excepte per donar el suport que el client demani o per mantenir el servei, i aquest accés queda registrat.

Contacte

Preguntes de seguretat i avisos de vulnerabilitats: hola@theaumol.com.

Ops

L'operativa, resolta.

Avís legal Privacitat Seguretat Subencarregats

© 2026 theaumol