Seguridad, disponibilidad, redundancia y certificaciones

Seguridad integral para las empresas más exigentes

TimeTonic es una plataforma informática básica disponible en modo SaaS (Software as a Service), alojada en Francia en un entorno soberano que cumple los requisitos corporativos más exigentes en materia de seguridad, resistencia y conformidad.

Desde la protección física de la infraestructura con control biométrico hasta la gestión detallada de los derechos de acceso de los usuarios, basada en el principio de "privacidad y seguridad desde el diseño", pasando por el cifrado de las comunicaciones, el hashing y salting de contraseñas, las copias de seguridad diarias en servidores remotos, la seguridad de los datos, el control de calidad del software y una arquitectura altamente segura. seguridad desde el diseño", hasta el cifrado de las comunicaciones, el hash y salado de contraseñas, las copias de seguridad diarias en servidores remotos, la seguridad de los datos, el control de calidad del software y una arquitectura altamente resistente y escalable con WAF, equilibrio de carga y conmutación automática por error, cada aspecto de nuestra plataforma y entorno está diseñado para proteger su información, asegurar una alta disponibilidad y garantizar una experiencia fluida y eficaz.

Certificación e infraestructuras seguras y resistentes

Nuestras infraestructuras están alojadas en centros de datos soberanos certificados (ISO 27001, HDS, HIPAA, SOC 1, 2 y 3, GDPR, etc.), en una infraestructura de nube híbrida que combina entornos públicos y privados.

Este modelo híbrido nos permite aprovechar la escalabilidad de la nube pública para servicios con gran variabilidad de carga, al tiempo que nos beneficiamos del aislamiento y el mayor control de la nube privada para los componentes críticos o sensibles de la plataforma.

La infraestructura utilizada se basa en una arquitectura redundante que garantiza una alta disponibilidad y la continuidad del servicio. La nube híbrida optimiza la resiliencia distribuyendo las cargas de forma inteligente y permitiendo una rápida conmutación por error entre entornos en caso de incidente o sobrecarga.

Los servidores están desplegados en centros de datos ubicados exclusivamente en Francia, alojados por operadores franceses, lo que garantiza el pleno cumplimiento de la normativa europea sobre protección de datos personales (GDPR) y la soberanía digital no sujeta a la ley estadounidense sobre la nube.

Con sedes secundarias para redundancia y copias de seguridad también situadas en Francia, pero a varios cientos de kilómetros de las sedes primarias, TimeTonic garantiza una resistencia y una disponibilidad del servicio óptimas.

La arquitectura de despliegue está diseñada para ser modular, escalable y fácilmente interconectable con sistemas de terceros.

Nuestra elección de proveedores y nuestra arquitectura nos permiten ofrecer como opción entornos totalmente dedicados, con certificación HDS (Health Data Hosting) y Secnumcloud (el más alto nivel de seguridad y soberanía exigido por el gobierno francés para el alojamiento de servicios en la nube).

TimeTonic está alojado en OVHcloud, un importante proveedor de alojamiento europeo.

Las numerosas certificaciones de nuestro proveedor de alojamiento pueden consultarse aquí:

Plan de disponibilidad, redundancia y recuperación en caso de catástrofe

El alojamiento garantiza una disponibilidad del 99,999% y la plataforma ofrece una tasa de disponibilidad global superior al 99,95%.

  • Este nivel de disponibilidad está respaldado por una supervisión ininterrumpida, sistemas de alerta en tiempo real y mecanismos de recuperación en caso de catástrofe (DRP/BCP) rigurosamente probados.
  • Las operaciones de mantenimiento se planifican para evitar cualquier interrupción del servicio, con mecanismos de despliegue en caliente y entornos de preproducción que permiten la validación previa.
  • La arquitectura se beneficia de mecanismos de redundancia, con copias de seguridad automáticas diarias, replicación de archivos en múltiples áreas de almacenamiento y pruebas periódicas de restauración. En caso de incidente, se activa un plan de recuperación de desastres (DRP): los datos se replican en tiempo real en una región separada, con un objetivo de recuperación (RTO/RPO) inferior a 12 horas.


Control de acceso y seguridad de los usuarios

El acceso a TimeTonic se basa en una autenticación fuerte, con soporte SSO (SAML v2) para una integración perfecta con los directorios corporativos, y una opción de autenticación de dos factores (2FA) para una mayor seguridad.

Cada usuario dispone de derechos calibrados en función de su función (administrador, colaborador, sólo lectura, API), lo que permite una compartimentación estricta de la información.

Todas las conexiones y acciones sensibles se rastrean en registros de auditoría, lo que garantiza una trazabilidad completa del uso. En caso de intento de conexión fraudulento, se activan mecanismos automáticos de bloqueo y restricción de direcciones IP.

El acceso está estrictamente controlado mediante cortafuegos de aplicaciones (WAF), sistemas de detección de intrusos (IDS/IPS) y autenticación multifactor para todos los accesos administrativos.

Las contraseñas deben contener al menos 8 caracteres, incluyendo una letra mayúscula, una letra minúscula, un número y un carácter especial, y la sesión debe cerrarse automáticamente tras 4 horas de inactividad.

Además, TimeTonic ofrece una gestión detallada de los derechos de los usuarios, lo que permite, por ejemplo, aislar los datos de los usuarios finales mediante la creación de "vistas espejo" aisladas en espacios de trabajo independientes. Esto garantiza una mayor seguridad al evitar sobrecargar a los usuarios finales con datos no autorizados o innecesarios para su gestión diaria, simplificando así la interfaz de usuario y aumentando la seguridad, la calidad y la ergonomía de las aplicaciones creadas.

Las opciones de filtros dinámicos de TimeTonic permiten otorgar derechos de visibilidad o modificación por usuario o por grupo de usuarios, incluso de forma condicional: por ejemplo, una misma vista puede filtrarse para mostrar sólo información específica accesible según el ID TimeTonic de la persona conectada o según un determinado estado o campo con un valor concreto.

Además, en el plan de empresa, los administradores disponen de opciones avanzadas para gestionar los derechos de los usuarios, definir las aplicaciones a las que tienen acceso y qué tipo de derechos tienen.

Protección medioambiental y física de los centros de datos

Nuestra infraestructura se aloja en centros de datos certificados (ISO 27001, HDS, etc.), situados exclusivamente en Francia. Estos centros están sometidos a estrictos controles físicos: acceso mediante credenciales personalizadas, videovigilancia, alarmas y personal de seguridad.

Power is supplied by redundant systems (UPS) to ensure maximum availability, and energy efficiency is optimized (PUE < 1.3), in line with our environmental commitment.

Seguridad de los datos, copias de seguridad, propiedad y entorno compartimentado

La seguridad de los datos está en el centro de nuestra arquitectura. Todas las comunicaciones entre usuarios y servidores se cifran mediante TLS 1.3, con HSTS activado para evitar ataques de intermediario.

Los archivos se cifran sobre la marcha antes de ser almacenados, y los datos sensibles de las bases de datos también pueden cifrarse mediante un campo cifrado seguro que pueden configurar directamente los desarrolladores de tus propias aplicaciones.

Tus datos se almacenan en Francia en nuestra infraestructura soberana, y no se almacena ni transmite ningún dato fuera de la Unión Europea, a menos que tú mismo decidas utilizar servicios externos a TimeTonic a través de nuestras interfaces de programación de aplicaciones (API) o nuestras automatizaciones con llamadas Webhook.

Desarrollamos y alojamos nuestros propios motores de bases de datos, búsqueda rápida y automatización para garantizar que ningún dato se transfiere fuera de nuestra infraestructura.

Incluso ofrecemos la opción de alojar LLM (por ejemplo, Mistral) en nuestra propia infraestructura para garantizar que no se transmitan datos, consultas o respuestas al exterior durante la automatización de la IA.

También ofrecemos esta opción para los servidores Serenytics (cuadros de mando) y n8n (plataforma de automatización).

Diariamente se realiza una copia de seguridad completa de los datos, los archivos y todos los ajustes de las aplicaciones, que se almacena durante 30 días en nuestra infraestructura en ubicaciones remotas situadas a varios cientos de kilómetros de los centros de producción.

TimeTonic transfiere diariamente los datos modificados a un espacio de trabajo de copia de seguridad en formato XML compatible con CSV. También ofrecemos la opción, a petición, para transferir todos los datos y archivos a sus propios servidores de copia de seguridad a intervalos regulares a través de SFTP, y usted puede recuperar toda su información en cualquier momento a través de la exportación CSV, incluyendo un archivo zip que contiene todos sus archivos.

Para mayor seguridad y facilidad de gestión, los registros borrados se guardan en la papelera de reciclaje de tu tabla de datos. Puedes restaurar estos registros o eliminarlos definitivamente si eres administrador.

TimeTonic guarda automáticamente la fecha y hora de la última modificación, así como el historial completo de todas las modificaciones de datos, en un campo dedicado que contiene la fecha y hora de la modificación, el ID de la persona que la realizó y los valores anteriores y nuevos, para una trazabilidad completa. Esto es ideal para el trabajo en equipo o para entender por qué se hizo un cambio concreto.

Para los usuarios del plan Business, los datos pueden almacenarse en bases de datos aisladas dedicadas, lo que garantiza una compartimentación total, un rendimiento óptimo no contaminado por otros usuarios y una restauración rápida en caso de eliminación no deseada.

También se puede configurar un entorno SecNumCloud completo, con una arquitectura dedicada y servidores propios.

Los registros de acceso de los usuarios son accesibles con el plan Business.

Tus datos y archivos son de tu exclusiva propiedad, y en ningún caso TimeTonic accede a ellos (salvo petición expresa por tu parte cuando invitas temporalmente al equipo de soporte a acceder a tus espacios de trabajo, por ejemplo) ni da acceso a terceros a tus datos.

También puedes eliminar tu cuenta y espacios de trabajo en cualquier momento. Tus datos se eliminarán por completo de nuestros servidores tras 30 días de retención diaria de copias de seguridad.

Calidad del software y protección de las aplicaciones

En TimeTonic, la calidad del software no es sólo un objetivo: es una piedra angular de nuestro proceso de desarrollo. Hemos implementado un enfoque de validación continua (Integración Continua/Despliegue Continuo) que combina rigor metodológico y herramientas de vanguardia para garantizar la estabilidad, el rendimiento y la seguridad de nuestra plataforma SaaS.

Pruebas automatizadas en todas las fases

Cada función desarrollada se somete a varios niveles de pruebas:

  • Pruebas unitarias: cada componente se prueba de forma aislada para garantizar que se comporta como se espera.
  • Pruebas de integración: se verifican las interacciones entre módulos, sobre todo cuando se utilizan API o flujos de trabajo automatizados.
  • Pruebas de extremo a extremo (E2E): simulamos escenarios de usuario completos para garantizar el funcionamiento general de la interfaz y la lógica empresarial.
  • Pruebas de no regresión: con cada actualización, validamos que las funciones existentes sigan siendo plenamente operativas.

Las pruebas se activan automáticamente con cada confirmación en nuestro proceso CI/CD. No code pasa a producción sin haber superado estos pasos.

Seguridad de las aplicaciones integrada en el ciclo de desarrollo

Nuestras herramientas de prueba también incluyen comprobaciones de seguridad:

  • Análisis estático de código (SAST): cada actualización se escanea para detectar posibles vulnerabilidades, como inyecciones, fugas de datos o dependencias vulnerables.
  • Detección de vulnerabilidades XSS e inyecciones SQL: nuestras secuencias de comandos de prueba incluyen ataques simulados para verificar que las entradas del usuario se desinfectan correctamente.
  • Verificación de la cobertura del código: cada solicitud de fusión debe mejorar o mantener la cobertura de las pruebas automatizadas para poder ser validada.

Proceso de despliegue controlado

Antes de cada liberación:

  • Se prepara un script de despliegue, se valida en un entorno de pruebas y, a continuación, se aprueba mediante una solicitud de fusión.
  • El despliegue se realiza con un mecanismo de reversión incorporado, que permite la reversión inmediata en caso de que se detecte un problema.
  • Se genera una pista de auditoría en cada etapa para garantizar una trazabilidad completa.

Seguimiento postproducción

Una vez en línea, la plataforma se supervisa activamente (a través de Signoz, Graylog, Grafana, etc.) para detectar anomalías, controlar el rendimiento y alertar automáticamente a nuestro equipo en caso de incidente.

En resumen

TimeTonic le ofrece una plataforma flexible, potente, soberana y segura, alojada en Francia, diseñada para las organizaciones más exigentes y construida sobre una sólida base de seguridad, fiabilidad y cumplimiento. Ya sea una empresa pública, una autoridad local o una gran empresa privada, sus aplicaciones y datos están en buenas manos.

PREGUNTAS FRECUENTES

  • Autenticación OAUTH2 para el acceso a la API
  • 2FA
  • SSO mediante SAML2, el resto de estándares se estudiarán previa solicitud
  • Login / Contraseña
  • Somos compatibles con todos los servicios SSO compatibles con SAML2.0, cualquier otro estándar será estudiado bajo petición
  • Las contraseñas no deben tener espacios, al menos 8 caracteres, un número, una mayúscula y una minúscula.
  • Las contraseñas tienen hash y sal, por lo que están encriptadas y no pueden recuperarse, sólo sustituirse.
  • Las contraseñas deben renovarse cada año
  • Las cuentas son nominativas
  • TOTP 2FA está disponible para cualquier cuenta, accionable desde el perfil del usuario
  • TimeTonic es una plataforma SaaS pública, disponible a través de Internet.
  • Todas las transferencias de datos están protegidas con ssl de grado TLS1.2 (HTTPS obligatorio)
  • Los datos y el software se alojan en nuestros propios servidores y no se comparten con ninguna otra empresa.
  • Una gestión muy precisa y estricta de los derechos de acceso prohíbe el acceso a los espacios de trabajo, las columnas y las líneas de datos, tanto en el lado del cliente como en el del servidor.
  • Se pueden crear bases de datos específicas para aislar aún más los datos en términos de acceso y rendimiento.
  • Se pueden crear servidores dedicados bajo petición para aumentar el rendimiento
  • El alojamiento in situ también está disponible previa solicitud.
  • Los archivos de los clientes (pdf, word, emails, etc) son encriptados y almacenados en disco en espacios no accesibles en http, sólo se genera un enlace, se guarda y se utiliza como base de datos
  • Los datos se gestionan por área de trabajo denominada "espacio de trabajo". Cada área de trabajo tiene sus propias bases de datos y el acceso a la misma se gestiona mediante derechos específicos.
  • Es posible el acceso por usuario o grupo de usuarios, incluso por vista, por fila o por columna; por ejemplo, algunas personas pueden ver todos los datos pero no el historial de modificaciones, u otras pueden tener acceso de sólo lectura a una parte de los datos, acceso de escritura a otra parte y ningún acceso a otra parte.
  • El acceso a los archivos se realiza a través de URL largas anónimas generadas y gestionadas en una base de datos, por lo que los motores de búsqueda no pueden hacer referencias ni búsquedas en ellas.
  • Existen dos tipos de URL:
  1. Una que permite el libre acceso al propietario de la URL
  2. El otro siempre requiere un derecho de acceso válido a través de TimeTonic login / contraseña
  • Alwaysdata gestiona el hardware y el mantenimiento operativo de los servidores de TimeTonic, que están alojados físicamente en centros de datos de Equinix en Francia.
  • Certificaciones SOC 2, PCI DSS, SOC 1 Tipo 2 (SSAE 18 sustituye a SSAE 16).
  • Los accesos físicos al centro de datos están controlados por una estación de seguridad y, a continuación, por lectores individuales de tarjetas magnéticas y biométricos.Ver el vídeo
  • Utilizamos internamente una herramienta de auditoría (OpenVAS) para escanear nuestros servidores en busca de vulnerabilidades y herramientas (por ejemplo, rkhunter) para comprobar diariamente la integridad de los archivos críticos.
  • El hardware y el mantenimiento operativo de los servidores de TimeTonic están gestionados por Alwaysdata y los servidores están alojados físicamente en los centros de datos de Equinix en Francia.Por lo tanto, las certificaciones SOC 2, PCI DSS, SOC 1 Tipo 2 (SSAE 18 sustituye a SSAE 16) están presentes.Los accesos físicos en el centro de datos están controlados por una estación de seguridad, a continuación, por tarjeta magnética individual y lectores biométricos Ver vídeo
  • No es posible elegir el centro de datos
  • Las copias de seguridad se almacenan en distintos servidores en Francia, a varios kilómetros de distancia del sitio principal, y están alojadas en un host diferente (Scaleway).
  • Los archivos están encriptados
  • El acceso a las bases de datos de usuarios por parte de otros usuarios es imposible (excepto los datos compartidos por los propios usuarios que han invitado temporalmente a los miembros de soporte de TimeTonic - ellos mismos bajo estrictos acuerdos de confidencialidad - ) y sólo el CEO y el CTO de TimeTonic tienen las credenciales de administrador de los servidores que se modifican al menos dos veces al año. Incluso para el CEO y el CTO seguimos una estricta política de no acceder nunca a los datos sin autorización previa de los clientes
  • Diariamente se realiza una copia de seguridad continua de 30 días de todas las bases de datos y archivos, y mensualmente se realiza una copia de seguridad que se conserva durante 12 meses.
  • Los datos pertenecientes a los usuarios se conservan mientras las licencias estén activas y luego se archivan durante 1 año, a menos que se solicite la eliminación de una cuenta.
  • Los datos de identificación del usuario (nombre, login) se conservan durante el periodo de licencia / cobro y se borran cuando se elimina una cuenta con el pago final.
  • Las copias de seguridad son totales y se realizan diariamente a las 4 de la mañana con copias de las copias de seguridad en servidores independientes
  • La restauración puede ser total o parcial y se realiza bajo pedido
  • TimeTonic también permite guardar el histórico de todas las modificaciones realizadas por los usuarios (quién modificó qué, cuándo y cuál era el valor anterior) lo que, además de una trazabilidad muy útil para entender los cambios realizados, permite, bajo demanda, volver atrás de forma muy fina sin perder los cambios realizados durante el día desde la última copia de seguridad diaria
  • Los usuarios también pueden utilizar la tecla ctrl-z (deshacer) directamente en la vista de hoja de cálculo para los cambios realizados en el momento
  • TimeTonic también genera un archivo de copia de seguridad diario completo para todas las tablas de datos del espacio de trabajo, en formato XML compatible con Excel, al que puede acceder y conservar por defecto durante un año.
  • La copia de seguridad se realiza bajo demanda y tarda entre 2h y 8h dependiendo del tipo de restauración solicitada (excepto ctrl-z que restaura instantáneamente los datos anteriores)
  • Salvo el ctrl-z que puede ser realizado por los propios usuarios, la restauración requiere la intervención de TimeTonic
  • La intervención se factura en función del tiempo empleado (en proporción al coste diario en vigor, actualmente 950€ / día)
  • TimeTonic también genera un archivo de copia de seguridad diario completo para todas las tablas de datos del espacio de trabajo, en formato XML compatible con Excel, al que puede acceder y conservar por defecto durante un año.
  • Una recuperación de datos completa se prueba cada semana
  • Los procedimientos completos de instalación de software se prueban aproximadamente 4 veces al año y las restauraciones completas de datos se prueban semanalmente.
  • Utilizamos pingdom para probar el acceso al servicio cada minuto con envío de sms y correo electrónico a 3 personas en caso de indisponibilidad
  • Utilizamos newrelic para medir los tiempos de respuesta y el número de consultas a la aplicación y a la base de datos.
  • También utilizamos herramientas propias que nos envían un SMS en caso de error de acceso, acceso repetido no autorizado o solicitud de olvido de contraseña.
  • Alwaysdata gestiona servidores a través de múltiples centros de datos Equinix y puede restaurar el servicio a otros servidores. También disponemos de nuestros servidores de preproducción que pueden convertirse en servidores de producción en 8 horas
  • Los procedimientos no se comunican
  • En la actualidad no se depositan los códigos fuente de las aplicaciones, pero esto puede ponerse en marcha para los contratos que lo justifiquen
  • Máxima interrupción del servicio observada de 11 minutos en el último año
  • Tasa de disponibilidad observada superior al 99,95%.
  • Sí, cada cliente puede crear un número ilimitado de espacios de trabajo, incluida la preproducción
  • También tenemos nuestro propio servidor de preproducción
  • SLA:
  1. Las licencias Pro incluyen la siguiente disponibilidad de servicio (acceso en línea)
  1. Tiempo de respuesta garantizado (TRG): 60 minutos (en horario de asistencia)
  2. GST (Tiempo de reparación del servicio garantizado): 2h (en horario de asistencia)
  3. Disponibilidad mensual del servicio garantizada: 99,5% (en horario de asistencia)
  4. No se garantiza el tiempo de reparación de los errores, pero por supuesto haremos todos los esfuerzos comerciales razonables para solucionarlos.
  • Soporte
  1. La asistencia por correo electrónico y teléfono se presta de lunes a viernes en horario laboral (de 9:30 a 18:30 CET). Las llamadas de asistencia que tardan más de 15 minutos en procesarse se cobran por horas.
  2. Si se alcanzan más de 8 horas de asistencia de pago en un mes determinado, se envía una notificación al cliente preguntándole si la asistencia debe continuar o no.
  3. Las licencias de usuario profesional también pueden solicitar asistencia in situ actualmente en la zona de París. La asistencia in situ fuera de la zona de París conllevará gastos adicionales de gestión, desplazamiento y tramitación.

  • Especificaciones, pruebas en las estaciones de trabajo de los desarrolladores, pruebas unitarias, pruebas funcionales, fusión con master, pruebas en el servidor de preproducción, liberación en el servidor de producción y pruebas completas después de las 18:00, un clic hacia atrás si es necesario.
  • Póngase en contacto con Alwaysdata en caso de problemas generales de acceso. Alwaysdata dispone de un excelente servicio también en caso de emergencia
  • Acceso directo por parte del CEO/CTO para el análisis de registros/reinstalación de versiones anteriores/base de datos
  • Sí, ver arriba
  • Formación administrativa para poder crear o gestionar sus propias aplicaciones / procesos empresariales con total autonomía
  • Servicios profesionales para ayudar en el diseño y la creación de aplicaciones/procesos empresariales
  • Formación / documentación para los usuarios
  • Asistencia in situ o a distancia
  • Ayuda a la importación de datos
  • Ayuda a la exportación / restitución de datos
  • Desarrollos específicos
  • Interfaces con sus herramientas existentes (ya hemos creado interfaces con MS Navision, Office, Google, Dropbox y Salesforce en particular)
  • Exportar csv / xml para los datos, ZIP para los archivos
  • Sí, la intervención se factura por tiempo (en proporción al coste diario en vigor, actualmente 950€ / día)
  • Si lo desea, también podemos enviar sus datos semanalmente por FTP.
  • Para las licencias Business, también puede crear sus propias exportaciones de datos, incluidos los archivos
  • Es posible
  • Sí, ver arriba
  • Sí, en Francia
  • Todos sus datos le pertenecen y nadie más tiene acceso a ellos, salvo que usted lo solicite expresamente o la ley lo exija.
  • Puede solicitar la devolución de sus datos y la destrucción de todos ellos en cualquier momento