Cifrado en todas partes
Cifrado en tránsito (TLS) y cifrado en reposo por nuestro proveedor de alojamiento. Las contraseñas se procesan con argon2id (costoso en memoria) y nunca se almacenan en claro.
Los datos de sus contratos son confidenciales. Obligia está diseñado para que sigan siéndolo, con los controles que espera una entidad regulada.
Cifrado en tránsito (TLS) y cifrado en reposo por nuestro proveedor de alojamiento. Las contraseñas se procesan con argon2id (costoso en memoria) y nunca se almacenan en claro.
Cada registro queda acotado a su organización en cada petición, y esa frontera está cubierta por pruebas automatizadas que hacen fallar la compilación si llega a cruzarse.
Doble factor TOTP, con el secreto cifrado en reposo. Una contraseña robada no basta por sí sola para abrir una cuenta.
Las acciones sensibles (inicios de sesión, cambios de credenciales, exportaciones, cambios de miembros) se consignan en un registro de auditoría, conservado 36 meses.
Datos alojados en la Unión Europea. Ninguna petición a terceros desde el navegador; eliminación de cuenta (derecho de supresión) integrada, y su registro es exportable en cualquier momento en el propio formato del regulador.
Una persona envía el registro y otra lo aprueba antes de la exportación. La aprobación está vinculada al contenido del registro: si después se cambia un valor, deja de aplicarse, de modo que una presentación nunca puede contener datos que nadie haya revisado. Opcional, por organización, y su desactivación queda registrada.
Una certificación que indica qué se comprobó, con qué versión de taxonomía, en qué fecha y sobre cuántos registros, con una huella SHA-256 del contenido del registro. Cambie una celda y la huella deja de coincidir. Dice con claridad lo que no es: una aprobación por parte de ninguna autoridad.
Content-Security-Policy estricta, cabeceras anti-clickjacking, límite de tamaño de las peticiones, limitación de tasa, webhooks de facturación verificados por firma y configuración que se cierra ante la duda.
El back-office del operador solo muestra agregados y metadatos, nunca el contenido de su registro. Sus datos de negocio se tratan únicamente por cuenta de usted.
Está previsto un test de intrusión independiente antes de acoger datos de clientes en producción. Para conocer nuestra postura completa y nuestra política de divulgación, consulte la política de privacidad (RGPD), y comunique lo que encuentre a security@obligia.eu.
Conforme, validado y confidencial desde el primer día.
Empezar ahora