Dakoku
Control horario Vacaciones Agenda Formación Documentación laboral Precios Acceder Probar DAKOKU
Acceder Probar DAKOKU Prueba gratis
  1. Inicio
  2. Seguridad

Seguridad

Última actualización: 26 de septiembre de 2026

Medidas que aplica RNOVA SECURITY, S.L.L. al prestar Dakoku. No es una certificación ISO 27001 ni un informe de auditoría externa. El encargo formal está en el contrato de encargado.

1. Dónde están los servidores

Web, aplicación y bases de datos se alojan en un servidor contratado con Axarnet Comunicaciones, S.L., en Valencia (España). No se usa un cloud de EE. UU. para el tenant. El tráfico de la aplicación va por HTTPS; el servidor envía HSTS.

Los mensajes del chat interno se alojan en esos mismos servidores de Axarnet en Valencia. Las copias de seguridad de esos mensajes permanecen en España.

2. Aislamiento entre empresas

Cada cliente tiene su propia base de datos MariaDB y su propio usuario MySQL. El login resuelve el correo contra un índice maestro y conecta solo a esa base. Un administrador de la empresa A no consulta la empresa B. Las credenciales de esas bases se guardan cifradas en la maestra (AES-256-CBC).

3. Cifrado y secretos

  • En tránsito: TLS en dakoku.es y app.dakoku.es.
  • Contraseñas de usuarios: no se guardan en claro; se almacena un hash con password_hash (bcrypt).
  • Credenciales de las bases de cada cliente: cifradas en reposo en la maestra.
  • MFA: TOTP opcional, con dispositivos de confianza y posibilidad de hacerlo obligatorio por política de la empresa.

No afirmamos cifrado transparente de todo el disco ni un HSM. El acuse digital guarda hashes SHA-256 del texto y del PDF generado; el PDF se sella con PAdES de entidad solo si hay certificado configurado, y eso no convierte la aceptación del trabajador en firma cualificada.

4. Sesión y accesos

  • Cookie de sesión Secure, HttpOnly, SameSite=Lax.
  • Regeneración del identificador de sesión al entrar (también tras MFA).
  • Caducidad por inactividad (8 horas por defecto, configurable).
  • Sesiones visibles y revocables por el administrador.
  • Bloqueo por intentos fallidos y registro de accesos.
  • No hay recuperación de contraseña por correo: la restablece un administrador de la empresa.

Las escrituras relevantes exigen token CSRF y dejan rastro (actividad, auditoría de fichajes o auditoría de seguridad).

5. Copias

Hay copias periódicas fuera del servidor de producción (paquete semanal de código y bases; comprobación diaria de que la última copia es válida). Se prueba la restauración sobre bases desechables, sin tocar producción. No publicamos un RPO/RTO comercial. Si necesitas el detalle para un cuestionario de proveedor, escríbenos.

6. Conservación

DAKOKU almacena distintos tipos de información según las funcionalidades utilizadas por cada empresa.

Los registros de jornada y los acuses asociados se conservan conforme al plazo configurado para este tratamiento y a las obligaciones legales que correspondan a la empresa responsable.

Los datos relativos a clientes, personas de contacto, tareas, reuniones, comunicaciones, actuaciones e históricos se mantienen mientras resulten necesarios para la empresa cliente y permanezca vigente el servicio, sin perjuicio de los plazos de conservación que esta determine conforme a sus propias obligaciones legales o contractuales.

RNOVA SECURITY no utiliza estos datos para finalidades propias y los conserva como encargado del tratamiento siguiendo las instrucciones de la empresa cliente.

Al finalizar el servicio, la devolución, exportación, conservación temporal y supresión de la información se realizará conforme al contrato de encargo del tratamiento y a la política de Cancelación y portabilidad.

Las copias de seguridad quedan sujetas a sus ciclos de retención y no se utilizan para finalidades distintas de la recuperación ante incidentes.

7. Documentos y geolocalización

  • Textos legales y evidencias de acuse viven en la base del cliente, no en una carpeta pública con nombre adivinable.
  • El PDF del acuse se genera al descargar; no se deja un binario permanente en el directorio web.
  • La geolocalización está apagada por defecto. Si se enciende, puede guardar coordenadas con el fichaje. Detalle en geolocalización.
  • No hay huella ni cámara para fichar.

8. Cabeceras

La aplicación envía, entre otras: X-Content-Type-Options: nosniff, X-Frame-Options: SAMEORIGIN, Referrer-Policy: strict-origin-when-cross-origin, Permissions-Policy (geolocalización solo en el propio origen; cámara y micrófono bloqueados) y HSTS. No hay Content-Security-Policy estricta: la interfaz aún usa estilos y scripts en línea.

9. Incidencias

Una brecha que afecte a un cliente se comunica a esa empresa para que pueda cumplir, si procede, los arts. 33 y 34 del RGPD. Procedimiento: brechas.php. Canal: soporte@dakoku.es y DPD dpo@datosempresariales.com.

Condiciones del servicio (disponibilidad, soporte, impago): condiciones.php.

También:

  • Aviso legal
  • Privacidad
  • Cookies
  • Accesibilidad
  • Encargo de tratamiento
  • Registro (encargado)
  • Condiciones del servicio
  • Cancelación y portabilidad
  • Seguridad
  • Brechas
  • SLA
  • Estado del servicio
  • Novedades
Dakoku

Dakoku · Control horario y organización

Control horario, vacaciones, agenda, formación y documentación laboral para pymes, autónomos y organizaciones con personal.

Producto
  • Control horario
  • Vacaciones
  • Agenda
  • Formación
  • Documentación laboral
  • Precios
Recursos
  • Preguntas frecuentes
  • Cómo funciona
  • Normativa
  • Sectores
  • Comparativas
Contacto
  • 985 08 40 40
  • 663 816 112
  • soporte@dakoku.es
  • Calle Antonio Machado 41, Bajo A
  • 33420 Lugones (Asturias)
  • NIF B74073883
  • Quiénes somos
  • Solicitar prueba
  • Puesta en marcha
  • Acceder
  • Gestorías
  • RNOVA SECURITY
Legal y seguridad
  • Aviso legal
  • Privacidad
  • Cookies
  • Accesibilidad
  • Condiciones del servicio
  • Encargo de tratamiento
  • Seguridad

© 2026 Dakoku. RNOVA SECURITY, S.L.L. Desarrollado en España.