Obligia Volver al sitio
Seguridad y confianza

Diseñado para el sector financiero, desde los cimientos.

Los datos de sus contratos son confidenciales. Obligia está diseñado para que sigan siéndolo, con los controles que espera una entidad regulada.

Cifrado en todas partes

Cifrado en tránsito (TLS) y cifrado en reposo por nuestro proveedor de alojamiento. Las contraseñas se procesan con argon2id (costoso en memoria) y nunca se almacenan en claro.

Aislamiento por cliente

Cada registro queda acotado a su organización en cada petición, y esa frontera está cubierta por pruebas automatizadas que hacen fallar la compilación si llega a cruzarse.

Doble factor de autenticación

Doble factor TOTP, con el secreto cifrado en reposo. Una contraseña robada no basta por sí sola para abrir una cuenta.

Registro de auditoría

Las acciones sensibles (inicios de sesión, cambios de credenciales, exportaciones, cambios de miembros) se consignan en un registro de auditoría, conservado 36 meses.

Alojamiento europeo y RGPD

Datos alojados en la Unión Europea. Ninguna petición a terceros desde el navegador; eliminación de cuenta (derecho de supresión) integrada, y su registro es exportable en cualquier momento en el propio formato del regulador.

Validación a cuatro ojos

Una persona envía el registro y otra lo aprueba antes de la exportación. La aprobación está vinculada al contenido del registro: si después se cambia un valor, deja de aplicarse, de modo que una presentación nunca puede contener datos que nadie haya revisado. Opcional, por organización, y su desactivación queda registrada.

Prueba de validación

Una certificación que indica qué se comprobó, con qué versión de taxonomía, en qué fecha y sobre cuántos registros, con una huella SHA-256 del contenido del registro. Cambie una celda y la huella deja de coincidir. Dice con claridad lo que no es: una aprobación por parte de ninguna autoridad.

Endurecido por diseño

Content-Security-Policy estricta, cabeceras anti-clickjacking, límite de tamaño de las peticiones, limitación de tasa, webhooks de facturación verificados por firma y configuración que se cierra ante la duda.

Tratamiento de los datos

Solo conservamos lo que el registro necesita.

El back-office del operador solo muestra agregados y metadatos, nunca el contenido de su registro. Sus datos de negocio se tratan únicamente por cuenta de usted.

  • Ningún rastreador de terceros; las tipografías se alojan en nuestros servidores.
  • Ninguna medición de audiencia de terceros, ninguna cookie: contamos nosotros mismos las páginas vistas en nuestras páginas públicas, sin ningún servicio externo. No se instala ninguna cookie para ello, no se conserva ninguna dirección IP y un visitante es un resumen con sal que se renueva cada día, de modo que una visita la semana que viene resulta irreconocible. Las páginas internas de la aplicación nunca se cuentan. Esta línea afirmaba antes que no medíamos nada en absoluto, lo cual no era cierto para las páginas de marketing; la política de privacidad siempre lo describió correctamente.
  • Mínimos datos: no pedimos nada que el registro no exija.
  • Derecho de supresión: elimine su cuenta y sus datos en cualquier momento.

Está previsto un test de intrusión independiente antes de acoger datos de clientes en producción. Para conocer nuestra postura completa y nuestra política de divulgación, consulte la política de privacidad (RGPD), y comunique lo que encuentre a security@obligia.eu.

¿Listo para construir su registro DORA sobre terreno seguro?

Conforme, validado y confidencial desde el primer día.

Empezar ahora