Medidas técnicas y organizativas de seguridad — plataforma MUNUS+
Traducción de cortesía del documento actualizado a 30 de agosto de 2026. El original italiano es la única versión que da fe; en caso de discrepancia, prevalece el texto italiano. Este documento no lleva número de versión: lleva la fecha de la última comprobación sobre los sistemas en funcionamiento, la misma que la del italiano.
W.F.B. Srl — Via Romolo Gessi 13, 20146 Milán (MI), Italia — NIF IT04724770237 Contacto: privacy@wfbservice.it
Este es el anexo técnico al que remite la política de privacidad (§ «Cómo protegemos tus datos»). Describe las medidas adoptadas en virtud del art. 32 del RGPD y constituye, en virtud de los arts. 5.2 y 24 del RGPD, la documentación con la que el responsable demuestra haber adoptado medidas adecuadas al riesgo. Se facilita a petición a personas interesadas, clientes y autoridades, escribiendo a privacy@wfbservice.it. Se actualiza cuando las medidas cambian: la fecha al pie es la de la última comprobación sobre los sistemas en funcionamiento.
1. Cómo está construido el sistema
MUNUS+ es una aplicación web y móvil con base de datos PostgreSQL, alojada en servidores dedicados de Hetzner Online GmbH (Alemania y Finlandia, Unión Europea). Los entornos son dos y están separados en máquinas distintas: producción (datos reales) y pruebas (datos anonimizados). Los documentos subidos residen en un almacén de objetos privado, en la misma región de la UE.
Los datos de cada empresa cliente están aislados a nivel de fila individual de la base de datos. El aislamiento no se confía a una lista mantenida a mano: se deriva automáticamente de la estructura de los datos y lo verifica una comprobación en el arranque, que impide que la aplicación se inicie si la estructura cambia de forma. Un sistema detenido es preferible a un sistema que sirve los datos equivocados.
2. Acceso e identidad
| Medida | Cómo se aplica |
|---|---|
| Contraseñas | requisitos mínimos impuestos por el sistema (longitud ≥ 10, mayúsculas, minúsculas, cifras, caracteres especiales, ninguna repetición consecutiva); conservadas solo como huella criptográfica no reversible (bcrypt) — ni siquiera los administradores pueden leerlas |
| Segundo factor | obligatorio para todo el personal interno (administradores y operadores): código temporal en una aplicación de autenticación, estándar TOTP RFC 6238; disponible y recomendado para los demás usuarios, con códigos de recuperación de un solo uso conservados de forma cifrada |
| Perfilado de los accesos | cuatro funciones distintas, más permisos nominados y un perímetro por centro: cada usuario ve solo lo que su función y su perímetro permiten |
| Defensa frente a intentos de acceso | doble límite automático: por origen de la petición y por cuenta individual (bloqueo temporal tras unos pocos intentos fallidos), eficaz también contra intentos distribuidos en muchas direcciones |
| Revocación | la desactivación de una cuenta surte efecto inmediatamente: la validez se vuelve a comprobar en cada petición, no solo al acceder |
| Invitaciones y recuperación de contraseña | enlaces de un solo uso y con caducidad, invalidados en el primer uso con una operación atómica (un enlace no puede consumirse dos veces) |
3. Protección de las comunicaciones
Todo el tráfico viaja por conexión cifrada (HTTPS/TLS) con certificados renovados automáticamente. El navegador recibe instrucciones de seguridad que imponen el uso del canal cifrado (HSTS), limitan los orígenes de los contenidos ejecutables (Content Security Policy) e impiden la inclusión de la aplicación en páginas de terceros.
Las notificaciones push viajan con contenido cifrado según el estándar Web Push: el servicio del dispositivo que las entrega no puede leerlas.
4. Trazabilidad
El sistema mantiene un registro de las operaciones que anota quién ha creado o modificado un dato, cuándo, y — para las operaciones relevantes — el motivo declarado. Las entidades relevantes nunca se eliminan físicamente: se desactivan y siguen siendo reconstruibles. El registro sirve a la seguridad y a la corrección de los datos y no se utiliza para el control de la prestación laboral.
5. Continuidad y copias de seguridad
| Medida | Frecuencia / plazo |
|---|---|
| Copia de la base de datos | diaria, con verificación automática de integridad (una copia truncada no se acepta) |
| Copia de los documentos | diaria, con conservación temporal de los archivos eliminados para permitir su recuperación |
| Copia externa (proveedor y país distintos) | diaria, cifrada antes del envío con AES-256: el proveedor que la custodia no puede leer su contenido |
| Rotación | las copias caducan automáticamente; la eliminación de un dato se propaga con la rotación natural |
| Prueba de restauración | la restauración se ha realizado de verdad y se ha comparado con el original, no solo planificado |
6. Vigilancia
- Control de salud diario en ambos entornos: espacio en disco, estado de los servicios, caducidad de los certificados, antigüedad de la última copia de seguridad, resultado de las automatizaciones.
- Control automático cada 10 minutos: si un servicio está detenido se reinicia una sola vez y se envía un aviso.
- Vigilancia externa independiente, fuera de nuestra infraestructura, que comprueba que los sitios sean accesibles y avisa si no responden.
- Centinelas sobre las copias de seguridad: si una copia no se realiza, el propio silencio dispara el aviso. Una herramienta que calla no está diciendo que todo va bien.
7. Seguridad de los servidores
Acceso administrativo exclusivamente con clave criptográfica (autenticación por contraseña desactivada), acceso directo del usuario de sistema privilegiado desactivado, claves custodiadas en un gestor de secretos y nunca como archivos en claro. Doble cortafuegos (de red, fuera de la máquina, y de sistema) con solo tres puertos públicos. Protección automática frente a intentos repetidos de acceso remoto (fail2ban), activa y verificada en ambos entornos. Actualizaciones de seguridad del sistema operativo aplicadas periódicamente.
8. Proveedores
Los proveedores que tratan datos por cuenta del responsable están vinculados por contratos conformes al art. 28 del RGPD y tratan todos los datos en la Unión Europea: Hetzner Online GmbH (Alemania), Backblaze Inc. (Países Bajos, con datos cifrados antes del envío), Brevo/Sendinblue SAS (Francia). Ningún dato se cede para marketing, elaboración de perfiles o entrenamiento de sistemas de inteligencia artificial.
9. Medidas organizativas
Acceso a los datos limitado al personal autorizado y para los solos fines de su función; entorno de pruebas alimentado exclusivamente con datos anonimizados (nombres sustituidos, datos de contacto no entregables); documentos legales versionados, con registro de quién ha tomado conocimiento de qué texto y cuándo; separación de las credenciales entre entornos, de modo que las cuentas de pruebas no puedan en ningún caso alcanzar los datos reales.
10. Límites declarados, y qué ocurre en caso de violación
Ningún sistema informático puede considerarse seguro al 100 %. La normativa no impone un resultado absoluto: impone medidas adecuadas al riesgo y la capacidad de demostrarlas — y es la razón por la que este documento existe.
Las medidas están sujetas a revisión periódica. Antes de la apertura del portal a usuarios externos, está programada una verificación de seguridad aplicativa estructurada (prueba de intrusión) sobre los entornos de pruebas únicamente.
En caso de violación de datos personales, el responsable:
1. contiene el incidente y reconstruye su alcance con el registro de las operaciones y los registros de los sistemas; 2. lo notifica a la autoridad italiana de protección de datos en un plazo de 72 horas desde que tiene conocimiento de ello, cuando la violación presenta un riesgo para los derechos de las personas interesadas (art. 33 del RGPD); 3. lo comunica sin dilación a las personas interesadas, cuando la violación entraña un riesgo elevado para sus derechos y libertades (art. 34 del RGPD), indicando la naturaleza de la violación, los datos afectados, las consecuencias probables y las medidas adoptadas; 4. documenta toda violación — incluidas las no notificables — en su propio registro de incidentes.
Documento actualizado a 30 de agosto de 2026. Las medidas descritas se han verificado sobre los sistemas en funcionamiento en la fecha indicada.