Seguridad

Seguridad y protección de datos

Lo que hace la plataforma para proteger la información de tu empresa, sin sellos que no tengamos: solo lo que está construido y funciona hoy.

Cada empresa, un espacio aislado

  • Cada organización tiene sus propios datos, usuarios y permisos. Todas las consultas a la base de datos van filtradas por la organización de la sesión: una empresa no puede leer ni modificar nada de otra, tampoco a través de la API.
  • Un grupo con varias sociedades tiene un espacio por sociedad, sin mezclar información entre ellas.

Quién puede hacer qué

  • Cuatro roles: Propietario, Administrador, Miembro y Lector. El Lector consulta y descarga informes pero no escribe nada; el Miembro opera el día a día pero no toca la configuración de la cuenta.
  • Los permisos se comprueban en el servidor en cada operación, no solo ocultando botones: aunque alguien fabrique la petición a mano, una acción sin permiso no se ejecuta.
  • Registro de actividad por usuario (inicios de sesión y páginas visitadas) para saber quién ha entrado y cuándo.

Contraseñas, sesiones y doble factor

  • Contraseñas de al menos 12 caracteres, con comprobación en vivo contra las más comunes, secuencias y datos de la propia persona. Se guardan con bcrypt: nadie de Polar Hub puede leerlas.
  • Doble factor opcional por código de un solo uso enviado al correo, válido 10 minutos.
  • Cambiar o restablecer la contraseña cierra todas las sesiones abiertas con la anterior. Si se pierde un portátil, podemos cerrar al momento todas las sesiones de ese usuario.
  • Límites contra ataques de fuerza bruta: 5 intentos fallidos por cuenta cada 15 minutos, y límites por dirección IP en el alta y en la recuperación de contraseña. El enlace de recuperación caduca y solo vale una vez.
  • Los mensajes de acceso no revelan si un correo está registrado.

Cifrado

  • Todo el tráfico va por HTTPS con HSTS.
  • Las credenciales de las integraciones conectadas y las contraseñas del vault del equipo se guardan cifradas con AES-256-GCM, cada una con su propia clave, separada de la base de datos.
  • Cabeceras de protección en todo el sitio: la web no se puede incrustar en páginas ajenas (clickjacking), y los enlaces con token —firma de documentos, recuperación de contraseña, documentos compartidos— no se filtran a terceros por el Referer.

Firma electrónica

  • Cada firmante recibe un enlace personal que solo sirve para su firma. La rúbrica se estampa en su casilla del PDF y queda registrada la fecha y la hora de cada firma.

Tus datos siguen siendo tuyos

  • Exportación a CSV desde los listados de cada módulo, en cualquier momento.
  • Al terminar el contrato tienes al menos 30 días para exportar o recibir todos tus datos en un formato de uso común (Condiciones Generales, apartado 2.4).
  • No vendemos datos ni los usamos para publicidad. La IA ejecutiva solo lee los datos de tu propia organización y solo cuando la activas.
  • El detalle del tratamiento —base legal, plazos de conservación y tus derechos RGPD— está en la Política de Privacidad.

¿Has encontrado un fallo de seguridad?

Escríbenos a director.legal@polarhub.net con los pasos para reproducirlo. Respondemos y te mantenemos informado mientras lo corregimos.