🌐 Español
Contacto Iniciar sesión Probar FoxPlan

Seguridad

Cómo protege FoxPlan sus datos de proyecto: prácticas de desarrollo seguro, autenticación robusta, cifrado, alojamiento soberano en Francia y conformidad con el RGPD.

Desarrollo seguro

FoxPlan aplica prácticas de desarrollo seguro ampliamente reconocidas, alineadas con el OWASP Top 10. El código se analiza de forma continua con SonarQube, está cubierto por pruebas automatizadas (JUnit, Jest) y las dependencias se controlan mediante Maven y npm. La aplicación se apoya en frameworks reforzados como Spring Security.

Autenticación y control de acceso

Las contraseñas se cifran con BCrypt y nunca se almacenan en claro. La autenticación de las API se basa en tokens JWT firmados con HS512. El inicio de sesión único empresarial es compatible con OAuth 2.0 / OpenID Connect y SAML 2.0, junto con autenticación multifactor (aplicaciones TOTP y códigos de un solo uso por correo). Dentro de cada tenant, el acceso se rige por roles y por la pertenencia a carteras, proyectos y recursos.

Protección de los datos

Todo el tráfico se cifra en tránsito mediante HTTPS/TLS. La configuración sensible —como los secretos de SSO— se cifra en reposo con AES-GCM. El cifrado a nivel de infraestructura (discos, copias de seguridad) lo proporciona la plataforma de alojamiento. Los tenants están aislados lógicamente: los datos de una empresa nunca se exponen a otra.

Alojamiento y soberanía digital

El SaaS público se ejecuta sobre infraestructura de Scaleway ubicada en Francia, operada por una empresa francesa independiente. El desarrollo, el soporte y el tratamiento se realizan en territorio francés. Para sectores sensibles, FoxPlan ofrece además alojamiento dedicado e instalación on-premise en su propia infraestructura.

Conformidad con el RGPD

Los tratamientos de datos personales se describen en nuestra política de privacidad y existe un acuerdo de tratamiento de datos (DPA) para los clientes que actúan como responsables. Los datos se tratan dentro de la Unión Europea, sin transferencias fuera de la UE en la oferta SaaS estándar.

Auditoría y portabilidad

Un registro de auditoría configurable recoge la actividad de administración y las llamadas a la API (retención de 30 días por defecto, ajustable). Los administradores autorizados pueden exportar sus datos en cualquier momento en CSV, XLSX, XML o JSON: dejar FoxPlan nunca implica perder el historial.

Protección web y de las API

Las protecciones del lado del navegador están activas por defecto: tokens CSRF respaldados por cookies, política de seguridad de contenido (CSP), cabeceras Referrer-Policy y Permissions-Policy, control del encuadre de mismo origen y filtro CORS dedicado. Las cookies de sesión son HttpOnly, y los atributos Secure / SameSite se aplican cuando se activa el modo token en cookie. Una limitación de tasa por ventana deslizante, configurable, protege los puntos públicos como el descubrimiento SSO frente a abusos automatizados.

Supervisión y gestión de incidentes

Los eventos de auditoría se conservan durante un periodo configurable (30 días por defecto) con purga programada de los más antiguos, y el registro de llamadas a la API puede activarse por tenant. La explotación se apoya en Spring Boot Actuator y métricas compatibles con Prometheus, con exposición controlada. El proveedor de alojamiento realiza su propia supervisión de seguridad (dispositivo de clase SOC); FoxPlan añade su gestión de incidentes. En caso de violación de datos personales, el cliente es informado sin demora indebida y en un plazo de 24 horas, y le asistimos en la notificación a la CNIL en 72 horas.

Acceso operativo y responsabilidad compartida

El acceso del personal de FoxPlan con fines de soporte o mantenimiento se rige por controles contractuales y de procedimiento; las personas implicadas se encuentran en Francia, salvo acuerdo distinto para un proyecto concreto. Los entornos están separados (no producción / producción) mediante perfiles y configuraciones de Spring aislados. Los datos se respaldan a diario, con replicación y procedimientos de restauración probados periódicamente. El reparto de responsabilidades entre FoxPlan y la organización cliente está documentado en los anexos contractuales; los subencargados —principalmente Scaleway (Francia) para el alojamiento— figuran en la política de privacidad y en el DPA.

Certificaciones y cuestionarios

Certificaciones como ISO 27001 o SOC 2 pueden aplicarse a FoxPlan o al proveedor cloud subyacente según el alcance. Solicítenos los certificados vigentes, nuestro cuestionario de seguridad o una copia del DPA en contact@fox-plan.com.

Confían en nosotros