Ops
Producto Cómo fluye Seguridad
ES CA EN
Pide una demo

Legal

Seguridad y privacidad

Última actualización: 2026-09-16

Aviso legal Privacidad Seguridad Subencargados

Ops es una aplicación de gestión de proyectos y facturación que se ofrece como servicio, con una instancia independiente para cada cliente. Este resumen explica cómo protegemos los datos de nuestros clientes.

Aislamiento

  • Una instancia por cliente. Cada cliente tiene su propio proceso de aplicación, su propia base de datos PostgreSQL y su propia dirección web (<cliente>.ops.theaumol.com). Los datos de clientes distintos nunca comparten base de datos ni memoria.
  • La base de datos de cada instancia pertenece a un rol con acceso solo a esa base de datos: una instancia no puede leer los datos de otra.
  • Las instancias solo comparten el código de la aplicación y los archivos estáticos de la interfaz.

Alojamiento y ubicación de los datos

  • Infraestructura de IONOS en la Unión Europea (Alemania).
  • Discos cifrados en reposo (AES-XTS de 256 bits, con claves gestionadas por el proveedor fuera de la máquina virtual).
  • Todos los datos de los clientes, base de datos y archivos subidos, permanecen en la UE.

Cifrado en tránsito

  • TLS 1.2 o superior en todo el tráfico web y de API. Solo HTTPS: las peticiones HTTP se redirigen. Certificados de Let's Encrypt con renovación automática.
  • La administración de los servidores se hace solo por SSH con clave, sin contraseñas. La base de datos no está expuesta a internet.

Autenticación y control de acceso

  • El inicio de sesión pasa por un servicio de identidad Zitadel alojado en nuestra propia infraestructura. Cada cliente puede usar su Microsoft Entra ID o su Google Workspace, o bien correo y contraseña con autenticación multifactor.
  • Ops no almacena contraseñas de los usuarios, y las credenciales federadas nunca llegan a Ops.
  • Los permisos se asignan por roles. Un usuario desactivado pierde el acceso en su siguiente petición.
  • El acceso de administración por nuestra parte está limitado a personas identificadas, se hace con clave SSH y queda registrado.

Copias de seguridad y recuperación

  • Copias cifradas de la base de datos cada noche, conservadas 7 días en el servidor y 31 días fuera de él, en almacenamiento de objetos en la UE.
  • Las copias se cifran antes de salir de nuestra infraestructura: el proveedor de almacenamiento no puede leerlas.
  • El procedimiento de restauración está documentado y probado. Recuperar una base de datos lleva minutos; el objetivo para reconstruir todo el entorno es de menos de 4 horas.
  • Punto de recuperación: como máximo 24 horas (la última copia nocturna).

Seguridad operativa

  • Cortafuegos que rechaza por defecto el tráfico entrante (solo están abiertos los puertos web y el SSH de administración), y fail2ban bloquea los intentos de fuerza bruta.
  • Parches de seguridad automáticos en todos los servidores.
  • Los secretos (contraseñas de base de datos, claves de API) se guardan en archivos accesibles solo por el administrador del servidor, nunca en el código fuente.

Tratamiento de datos

  • El cliente es el responsable del tratamiento; nosotros, el encargado. Tratamos los datos personales solo siguiendo sus instrucciones documentadas, según el contrato de encargo del tratamiento.
  • La lista de subencargados indica quién más trata datos y dónde.
  • Al terminar el servicio, entregamos los datos al cliente y después los eliminamos de los sistemas activos y, al vencer su periodo de conservación, de las copias de seguridad.

Lo que no hacemos

  • No vendemos ni compartimos los datos de nuestros clientes.
  • No usamos los datos de nuestros clientes para entrenar modelos de inteligencia artificial.
  • No accedemos al contenido de una instancia salvo para dar el soporte que el cliente pida o para mantener el servicio, y ese acceso queda registrado.

Contacto

Preguntas de seguridad y avisos de vulnerabilidades: hola@theaumol.com.

Ops

La operativa, resuelta.

Aviso legal Privacidad Seguridad Subencargados

© 2026 theaumol