Munus+

Medidas técnicas y organizativas de seguridad — plataforma MUNUS+

Traducción de cortesía del documento actualizado a 30 de agosto de 2026. El original italiano es la única versión que da fe; en caso de discrepancia, prevalece el texto italiano. Este documento no lleva número de versión: lleva la fecha de la última comprobación sobre los sistemas en funcionamiento, la misma que la del italiano.

W.F.B. Srl — Via Romolo Gessi 13, 20146 Milán (MI), Italia — NIF IT04724770237 Contacto: privacy@wfbservice.it

Este es el anexo técnico al que remite la política de privacidad (§ «Cómo protegemos tus datos»). Describe las medidas adoptadas en virtud del art. 32 del RGPD y constituye, en virtud de los arts. 5.2 y 24 del RGPD, la documentación con la que el responsable demuestra haber adoptado medidas adecuadas al riesgo. Se facilita a petición a personas interesadas, clientes y autoridades, escribiendo a privacy@wfbservice.it. Se actualiza cuando las medidas cambian: la fecha al pie es la de la última comprobación sobre los sistemas en funcionamiento.


1. Cómo está construido el sistema

MUNUS+ es una aplicación web y móvil con base de datos PostgreSQL, alojada en servidores dedicados de Hetzner Online GmbH (Alemania y Finlandia, Unión Europea). Los entornos son dos y están separados en máquinas distintas: producción (datos reales) y pruebas (datos anonimizados). Los documentos subidos residen en un almacén de objetos privado, en la misma región de la UE.

Los datos de cada empresa cliente están aislados a nivel de fila individual de la base de datos. El aislamiento no se confía a una lista mantenida a mano: se deriva automáticamente de la estructura de los datos y lo verifica una comprobación en el arranque, que impide que la aplicación se inicie si la estructura cambia de forma. Un sistema detenido es preferible a un sistema que sirve los datos equivocados.

2. Acceso e identidad

MedidaCómo se aplica
Contraseñasrequisitos mínimos impuestos por el sistema (longitud ≥ 10, mayúsculas, minúsculas, cifras, caracteres especiales, ninguna repetición consecutiva); conservadas solo como huella criptográfica no reversible (bcrypt) — ni siquiera los administradores pueden leerlas
Segundo factorobligatorio para todo el personal interno (administradores y operadores): código temporal en una aplicación de autenticación, estándar TOTP RFC 6238; disponible y recomendado para los demás usuarios, con códigos de recuperación de un solo uso conservados de forma cifrada
Perfilado de los accesoscuatro funciones distintas, más permisos nominados y un perímetro por centro: cada usuario ve solo lo que su función y su perímetro permiten
Defensa frente a intentos de accesodoble límite automático: por origen de la petición y por cuenta individual (bloqueo temporal tras unos pocos intentos fallidos), eficaz también contra intentos distribuidos en muchas direcciones
Revocaciónla desactivación de una cuenta surte efecto inmediatamente: la validez se vuelve a comprobar en cada petición, no solo al acceder
Invitaciones y recuperación de contraseñaenlaces de un solo uso y con caducidad, invalidados en el primer uso con una operación atómica (un enlace no puede consumirse dos veces)

3. Protección de las comunicaciones

Todo el tráfico viaja por conexión cifrada (HTTPS/TLS) con certificados renovados automáticamente. El navegador recibe instrucciones de seguridad que imponen el uso del canal cifrado (HSTS), limitan los orígenes de los contenidos ejecutables (Content Security Policy) e impiden la inclusión de la aplicación en páginas de terceros.

Las notificaciones push viajan con contenido cifrado según el estándar Web Push: el servicio del dispositivo que las entrega no puede leerlas.

4. Trazabilidad

El sistema mantiene un registro de las operaciones que anota quién ha creado o modificado un dato, cuándo, y — para las operaciones relevantes — el motivo declarado. Las entidades relevantes nunca se eliminan físicamente: se desactivan y siguen siendo reconstruibles. El registro sirve a la seguridad y a la corrección de los datos y no se utiliza para el control de la prestación laboral.

5. Continuidad y copias de seguridad

MedidaFrecuencia / plazo
Copia de la base de datosdiaria, con verificación automática de integridad (una copia truncada no se acepta)
Copia de los documentosdiaria, con conservación temporal de los archivos eliminados para permitir su recuperación
Copia externa (proveedor y país distintos)diaria, cifrada antes del envío con AES-256: el proveedor que la custodia no puede leer su contenido
Rotaciónlas copias caducan automáticamente; la eliminación de un dato se propaga con la rotación natural
Prueba de restauraciónla restauración se ha realizado de verdad y se ha comparado con el original, no solo planificado

6. Vigilancia

7. Seguridad de los servidores

Acceso administrativo exclusivamente con clave criptográfica (autenticación por contraseña desactivada), acceso directo del usuario de sistema privilegiado desactivado, claves custodiadas en un gestor de secretos y nunca como archivos en claro. Doble cortafuegos (de red, fuera de la máquina, y de sistema) con solo tres puertos públicos. Protección automática frente a intentos repetidos de acceso remoto (fail2ban), activa y verificada en ambos entornos. Actualizaciones de seguridad del sistema operativo aplicadas periódicamente.

8. Proveedores

Los proveedores que tratan datos por cuenta del responsable están vinculados por contratos conformes al art. 28 del RGPD y tratan todos los datos en la Unión Europea: Hetzner Online GmbH (Alemania), Backblaze Inc. (Países Bajos, con datos cifrados antes del envío), Brevo/Sendinblue SAS (Francia). Ningún dato se cede para marketing, elaboración de perfiles o entrenamiento de sistemas de inteligencia artificial.

9. Medidas organizativas

Acceso a los datos limitado al personal autorizado y para los solos fines de su función; entorno de pruebas alimentado exclusivamente con datos anonimizados (nombres sustituidos, datos de contacto no entregables); documentos legales versionados, con registro de quién ha tomado conocimiento de qué texto y cuándo; separación de las credenciales entre entornos, de modo que las cuentas de pruebas no puedan en ningún caso alcanzar los datos reales.

10. Límites declarados, y qué ocurre en caso de violación

Ningún sistema informático puede considerarse seguro al 100 %. La normativa no impone un resultado absoluto: impone medidas adecuadas al riesgo y la capacidad de demostrarlas — y es la razón por la que este documento existe.

Las medidas están sujetas a revisión periódica. Antes de la apertura del portal a usuarios externos, está programada una verificación de seguridad aplicativa estructurada (prueba de intrusión) sobre los entornos de pruebas únicamente.

En caso de violación de datos personales, el responsable:

1. contiene el incidente y reconstruye su alcance con el registro de las operaciones y los registros de los sistemas; 2. lo notifica a la autoridad italiana de protección de datos en un plazo de 72 horas desde que tiene conocimiento de ello, cuando la violación presenta un riesgo para los derechos de las personas interesadas (art. 33 del RGPD); 3. lo comunica sin dilación a las personas interesadas, cuando la violación entraña un riesgo elevado para sus derechos y libertades (art. 34 del RGPD), indicando la naturaleza de la violación, los datos afectados, las consecuencias probables y las medidas adoptadas; 4. documenta toda violación — incluidas las no notificables — en su propio registro de incidentes.


Documento actualizado a 30 de agosto de 2026. Las medidas descritas se han verificado sobre los sistemas en funcionamiento en la fecha indicada.