Seguridad y protección de datos
Seguridad que demostramos.
Transparencia completa sobre alojamiento, cifrado, identidades, copias y actividad de auditoría — sin frases de marketing.
Alojamiento y residencia de datos
- Centro principal en Núremberg, certificado ISO 27001
- Base de datos en Hetzner en Núremberg
- Centro de respaldo en Falkenstein, separado geográficamente
- Residencia de datos en Alemania · alojado en la UE
- Revisión de proveedores y subencargados según criterios de soberanía documentados
Cifrado
- Datos en reposo: AES-256-GCM
- Claves de cifrado por inquilino
- Transporte: TLS 1.3 (HSTS preloaded, OCSP stapling)
- HSM / claves KMS del cliente (Enterprise, bajo petición)
Identidad y acceso
- RBAC con derechos a nivel de campo
- MFA exigible para todas las cuentas (TOTP, WebAuthn)
- Gestión de sesiones con pista de auditoría
- SSO con Microsoft Entra ID
- Más IdP (SAML 2.0, OIDC, Google Workspace, LDAP) — en desarrollo activo
Seguridad de la aplicación
- OWASP Top 10 como mínimo en el SDLC
- Análisis estático y dinámico en cada pipeline
- Escaneo de dependencias y SBOM (CycloneDX) en cada entrega
- Divulgación responsable para investigadores externos
Seguridad operativa
- Monitorización 24/7 con guardia alemana
- Estrategia de copias: regla 3-2-1, retención de 35 días
- Recuperación ante desastres probada (RPO 1 h / RTO 4 h)
- Registro de auditoría completo de cada acción administrativa
Cumplimiento y contratos
- Contrato de encargo según el art. 28 RGPD
- Medidas según el art. 32 RGPD y BSI IT-Grundschutz
- Lista de subencargados publicada
- Divulgación responsable en security@deveca.de
¿Ha encontrado una vulnerabilidad?
Agradecemos cada aviso responsable. Cifre el correo con nuestra clave PGP (bajo petición) y denos 90 días antes de publicar los detalles.
Una prueba de penetración externa de una firma especializada está prevista para la siguiente fase de release; el resumen ejecutivo se publicará aquí cuando termine.
security@deveca.org