Seguridad
Última actualización: 15 de agosto de 2026
Medidas que aplica RNOVA SECURITY, S.L.L. al prestar Dakoku. No es una certificación ISO 27001 ni un informe de auditoría externa. El encargo formal está en el contrato de encargado.
1. Dónde están los servidores
Web, aplicación y bases de datos se alojan en un servidor contratado con Axarnet Comunicaciones, S.L., proveedor establecido en España. No se usa un cloud de EE. UU. para el tenant. El tráfico de la aplicación va por HTTPS; el servidor envía HSTS.
2. Aislamiento entre empresas
Cada cliente tiene su propia base de datos MariaDB y su propio usuario MySQL. El login resuelve el correo contra un índice maestro y conecta solo a esa base. Un administrador de la empresa A no consulta la empresa B. Las credenciales de esas bases se guardan cifradas en la maestra (AES-256-CBC).
3. Cifrado y secretos
- En tránsito: TLS en dakoku.es y app.dakoku.es.
- Contraseñas de usuarios: no se guardan en claro; se almacena un hash con
password_hash(bcrypt). - Credenciales de las bases de cada cliente: cifradas en reposo en la maestra.
- MFA: TOTP opcional, con dispositivos de confianza y posibilidad de hacerlo obligatorio por política de la empresa.
No afirmamos cifrado transparente de todo el disco ni un HSM. El acuse digital guarda hashes SHA-256 del texto y del PDF generado; el PDF se sella con PAdES de entidad solo si hay certificado configurado, y eso no convierte la aceptación del trabajador en firma cualificada.
4. Sesión y accesos
- Cookie de sesión
Secure,HttpOnly,SameSite=Lax. - Regeneración del identificador de sesión al entrar (también tras MFA).
- Caducidad por inactividad (8 horas por defecto, configurable).
- Sesiones visibles y revocables por el administrador.
- Bloqueo por intentos fallidos y registro de accesos.
- No hay recuperación de contraseña por correo: la restablece un administrador de la empresa.
Las escrituras relevantes exigen token CSRF y dejan rastro (actividad, auditoría de fichajes o auditoría de seguridad).
5. Copias
Hay copias periódicas fuera del servidor de producción (paquete semanal de código y bases; comprobación diaria de que la última copia es válida). Se prueba la restauración sobre bases desechables, sin tocar producción. No publicamos un RPO/RTO comercial. Si necesitas el detalle para un cuestionario de proveedor, escríbenos.
6. Conservación
El registro de jornada y los acuses ligados se conservan 4 años por defecto (art. 34.9 ET). La empresa puede cambiar el plazo en Configuración → Privacidad y datos (entre 1 y 20 años). La purga no se lanza con un clic: se ejecuta en servidor, en seco primero. La cadena de auditoría de fichajes queda fuera de esa purga ordinaria.
Al causar baja no se borra nada solo. Exportación y supresión: cancelación y portabilidad.
7. Documentos y geolocalización
- Textos legales y evidencias de acuse viven en la base del cliente, no en una carpeta pública con nombre adivinable.
- El PDF del acuse se genera al descargar; no se deja un binario permanente en el directorio web.
- La geolocalización está apagada por defecto. Si se enciende, puede guardar coordenadas con el fichaje. Detalle en geolocalización.
- No hay huella ni cámara para fichar.
8. Cabeceras
La aplicación envía, entre otras: X-Content-Type-Options: nosniff, X-Frame-Options: SAMEORIGIN, Referrer-Policy: strict-origin-when-cross-origin, Permissions-Policy (geolocalización solo en el propio origen; cámara y micrófono bloqueados) y HSTS. No hay Content-Security-Policy estricta: la interfaz aún usa estilos y scripts en línea.
9. Incidencias
Una brecha que afecte a un cliente se comunica a esa empresa para que pueda cumplir, si procede, los arts. 33 y 34 del RGPD. Procedimiento: brechas.php. Canal: enrique@datosempresariales.com y DPD dpo@datosempresariales.com.
Condiciones del servicio (disponibilidad, soporte, impago): condiciones.php.