SEGURIDAD DEL SERVICIO
Controles verificables, alcance claro.
Medidas incorporadas actualmente y límites que no ocultamos durante la fase beta.
Protección de acceso
- Contraseñas almacenadas mediante hash unidireccional; nunca se muestran ni se guardan en texto legible.
- Separación de datos por empresa y centro, permisos por rol y comprobaciones de acceso en servidor.
- Aprobación y revocación de dispositivos, cierre de sesión actual o de todos los dispositivos y revocación de sesiones tras cambios sensibles.
- Protección CSRF, límites de intentos y respuestas de API sin credenciales ni detalles internos.
Integridad y trazabilidad
- La hora efectiva de cada fichaje la asigna el servidor; el dispositivo no decide la hora oficial.
- Identificadores de solicitud impiden duplicados accidentales.
- Los eventos originales no se sobrescriben: correcciones, anulaciones y excepciones quedan como operaciones separadas y auditadas.
- Las migraciones de base de datos publicadas se verifican por checksum para detectar modificaciones posteriores.
Privacidad técnica
- La ubicación se solicita únicamente cuando la persona ficha; no hay rastreo continuo.
- La conservación de coordenadas exactas está desactivada por defecto y los informes no exponen coordenadas ni IP completas.
- La dirección de red se transforma mediante HMAC antes de compararla o registrarla.
- La versión actual no incorpora biometría, publicidad, analítica de marketing ni rastreadores de terceros.
Continuidad y verificación
El proyecto dispone de copias de seguridad con retención configurable, comprobaciones de restauración, controles de integridad del paquete y pruebas automatizadas. La disponibilidad, ubicación del alojamiento, cifrado de copias, plazos de recuperación y notificación de incidentes deberán documentarse en el contrato y en el plan operativo del entorno publicado.
Lo que no afirmamos
Horvanta no anuncia actualmente certificación ISO 27001, SOC 2, ENS ni una auditoría de penetración independiente. Tampoco afirmamos que instalar el programa haga cumplir automáticamente la ley: la empresa cliente debe definir su política, informar a su plantilla, limitar accesos y elegir una configuración proporcional.
Comunicar una incidencia
El canal público de seguridad está pendiente de configurar. El registro público permanece cerrado hasta disponer de un contacto real y revisado.