Seguridad
Versión 1.0.0 · Última revisión: 2 de septiembre de 2026
Esta página explica a alto nivel cómo se protege la información en MyTickora. No incluye detalles de configuración ni de arquitectura, y es deliberado: publicar el plano de una casa no la hace más segura.
Cómo se protege la información
En tránsito. Todas las comunicaciones viajan cifradas. El servicio se sirve exclusivamente sobre conexión segura y se indica al navegador que no acepte ninguna otra.
En reposo. La base de datos y los ficheros almacenados —incluidas las imágenes de los tickets— están cifrados en el almacenamiento.
Quién puede ver qué. Cada persona accede con su propia cuenta y ve únicamente lo que le corresponde según su rol. Los permisos se comprueban en el servidor, no solo en la pantalla: aunque alguien manipulase lo que su navegador envía, la comprobación se repite del lado seguro antes de tocar ningún dato.
Separación entre clientes. Los datos de cada empresa cliente están aislados de los del resto.
Protección del navegador. Se aplican las cabeceras de seguridad habituales para impedir que el servicio se incruste en páginas ajenas, evitar la interpretación indebida de contenidos y limitar qué recursos externos pueden cargarse.
Copias de seguridad. Se realizan copias periódicas y se comprueba que se pueden restaurar. Una copia que nunca se ha restaurado no es una copia: es una suposición.
Registro de actividad. Las acciones relevantes quedan registradas para poder auditar accesos y cambios, y para investigar cualquier incidente.
Datos de acceso. Las contraseñas se guardan mediante función resumen: no son legibles ni recuperables por nadie, tampoco por nosotros. Si olvidas la tuya, se restablece, no se recupera.
Lo que no vas a encontrar aquí
No publicamos versiones de los componentes que usamos, ni nombres de sistemas internos, ni direcciones de servicios no documentados, ni diagramas de la arquitectura. Esa información no ayuda a nadie a confiar más en el servicio y sí ayudaría a quien quisiera atacarlo.
Las empresas clientes que necesiten mayor detalle para su propio análisis de riesgos pueden solicitarlo por el cauce de auditoría previsto en el Contrato de encargo de tratamiento.
Qué se espera de ti
La seguridad de una cuenta depende también de quien la usa:
- Usa una contraseña única para este servicio, que no reutilices en otros.
- No compartas tus credenciales. Cada persona debe tener su propia cuenta.
- Cierra sesión en dispositivos compartidos.
- Avisa a la administración de tu empresa si sospechas que alguien ha accedido a tu cuenta.
Comunicar un problema de seguridad
Si crees que has encontrado una vulnerabilidad, queremos saberlo. Escríbenos a integrasistemas.tech@gmail.com con la información necesaria para reproducirlo.
Nuestro compromiso:
- Acusamos recibo en el plazo más breve posible.
- Te mantenemos informado del avance.
- No emprenderemos acciones legales contra quien investigue de buena fe, respete estas reglas y nos dé un plazo razonable antes de hacer público nada.
Te pedimos a cambio:
- No accedas, modifiques ni extraigas datos de terceros. Si te topas con datos personales, detente y avísanos.
- No degrades el servicio: nada de pruebas de denegación de servicio ni de fuerza bruta masiva.
- No hagas ingeniería social con nuestro personal ni con nuestros clientes.
- Dános margen para corregir antes de divulgar.
No existe por el momento un programa de recompensas económicas.
La información de contacto está también en formato legible por máquina en /.well-known/security.txt, conforme al RFC 9116.
Certificaciones
No disponemos de certificaciones de seguridad (ISO 27001, ENS, SOC 2 ni ninguna otra). Decirlo es más útil que insinuar lo contrario: si alguna se obtiene en el futuro, se indicará aquí con su alcance y su fecha.
Incidentes
Si se produjera una violación de seguridad que afecte a datos personales, se notificará a las empresas clientes afectadas sin dilación indebida, con la información y en los plazos previstos en el Contrato de encargo de tratamiento.