Saltar al contenido
CDE VeritecGroup VeritecGroup
Acceder Solicitar demo
Acceder

Seguridad

Seguridad y control de la información del proyecto

Para equipos de proyecto, IT, seguridad y compras. Describimos controles implementados en la plataforma, sin promesas que no podamos documentar.

Arquitectura de acceso a la información

01 · Acceso

Usuario y navegador

  • Conexión HTTPS obligatoria
  • Token de acceso solo en memoria
  • Renovación en cookie HttpOnly

02 · Aplicación

app.cde.veritecgroup.com

  • Autenticación y sesiones
  • Motor de permisos en servidor
  • Registro de actividad

03 · Datos

Base de datos y archivos

  • Datos separados por organización
  • Almacenamiento privado de archivos
  • Versiones inmutables
Separado La web pública cde.veritecgroup.com se aloja de forma independiente y no tiene acceso a los datos de la aplicación.

Controles de la plataforma

Qué protege la información en cada capa

Acceso

Autenticación y sesiones

Contraseñas protegidas con Argon2. El token de acceso es de corta duración y vive solo en memoria; el de renovación viaja en una cookie HttpOnly y Secure, restringida a las rutas de autenticación, y es de un solo uso. El inicio y cierre de sesión validan el origen de la petición y limitan los intentos.

Identidad

Usuarios y roles

Roles de organización (propietario, administrador, miembro) y roles de proyecto (administrador, controlador documental, colaborador, revisor, aprobador, lector). Las personas externas acceden por invitación.

Permisos

Autorización en el servidor

Un motor de permisos centralizado decide cada operación. La interfaz no toma decisiones de autorización: aunque un botón no se muestre, la acción se vuelve a comprobar en el servidor.

Organizaciones

Aislamiento entre organizaciones

Cada consulta comprueba que el usuario pertenece a la organización del recurso. Quien no pertenece recibe «no encontrado», de modo que ni siquiera se revela su existencia. Ver documentos exige, además, pertenecer al proyecto.

Archivos

Almacenamiento privado

Los archivos se guardan en almacenamiento privado; sus ubicaciones internas no se exponen. Solo se entregan tras comprobar permisos, mediante accesos autorizados y temporales, y cada descarga queda registrada.

Integridad

Versiones inmutables

Ninguna subida sobrescribe un archivo existente. El servidor calcula la huella SHA-256 de cada versión; nunca se confía en la que envía el cliente.

Trazabilidad

Registro de actividad y auditoría

El registro solo admite nuevas entradas: no hay forma de editarlas ni borrarlas desde la aplicación. Cada evento se guarda junto a la acción que describe, de modo que ambos se confirman o se deshacen a la vez.

Transporte

HTTPS y cabeceras de seguridad

Todo el tráfico se sirve por HTTPS, con HSTS y política de seguridad de contenidos (CSP). Las respuestas no revelan versiones del software de servidor.

Operación

Infraestructura y supervisión

La infraestructura principal de producción está configurada en una región de Amazon Web Services situada en España. La aplicación valida su configuración de seguridad al arrancar y el servicio cuenta con monitorización operativa y soporte 24/7 para incidencias.

Para IT, seguridad y compras

¿Necesitas revisar la arquitectura o completar un cuestionario de seguridad?

Te facilitamos la información técnica documentada y resolvemos las dudas de tu equipo. Las condiciones de servicio y de tratamiento de datos se recogen en el contrato correspondiente.