Seguridad y confianza
Seguridad de Workfide: infraestructura certificada y controles propios
Workfide se ejecuta sobre infraestructura cloud empresarial con certificaciones de seguridad reconocidas internacionalmente y, sobre ella, aplica sus propios controles de aislamiento, acceso, auditoría, privacidad y evidencia verificable. Esta página explica qué protege el proveedor, qué protegemos nosotros y qué puede comprobar tu empresa.
Reparto de responsabilidades
Las certificaciones de un proveedor cubren el sistema de gestión de seguridad de ese proveedor, no todo el sistema de Workfide. La configuración de la base de datos, las políticas de acceso, los secretos, las funciones de servidor, la retención, los registros de auditoría, la geolocalización, el tratamiento de datos de la plantilla y la configuración de producción son responsabilidad nuestra, y es ahí donde aplicamos controles verificables.
Seguridad de plataforma
Workfide se ejecuta sobre infraestructura cloud empresarial cuyos proveedores mantienen controles de seguridad auditados, incluidas certificaciones ISO 27001 y SOC 2 Type II en la capa de infraestructura.
- Alojamiento y procesamiento en la Unión Europea.
- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256).
- Copias de seguridad diarias y procedimientos de recuperación documentados.
- Gestión de secretos fuera del código, con rotación y acceso restringido.
- Registro de subencargados por proveedor, región y finalidad.
Seguridad de aplicación
Los controles que dependen de nosotros están diseñados desde el arranque del producto, no añadidos después: el modelo de datos nace multiempresa y con autorización en servidor.
- Aislamiento por organización con políticas de fila en base de datos (RLS).
- Permisos por rol (propietario, personas, responsable, empleado) verificados en servidor.
- Doble factor (TOTP) y, en Enterprise, SSO SAML y aprovisionamiento SCIM 2.0.
- Registro de auditoría de accesos, cambios de configuración y acciones administrativas.
- Revisión de dependencias y pruebas de seguridad periódicas sobre la aplicación.
Evidencia verificable (AxIA Protocol)
La diferencia de Workfide no es solo proteger el dato: es poder demostrar que un registro no se ha alterado después.
- Hash por evento y cadena de evidencia encadenada e inalterable.
- Raíz Merkle diaria que resume todos los eventos de la jornada.
- Certificados de integridad descargables y sellado de tiempo en Enterprise.
- Verificador independiente: un tercero comprueba el hash sin acceder a datos personales.
- Correcciones siempre trazables: nada se sobreescribe, todo se anota.
Privacidad y datos personales
El registro de jornada trata datos de personas trabajadoras, así que la minimización es parte del diseño.
- Tratamiento conforme al RGPD y contrato de encargado (art. 28) en todos los planes.
- Minimización: solo se registra lo necesario para gestionar y demostrar la jornada.
- Retención por plan: cuatro años de evidencia desde Business, plazos ampliados en Enterprise.
- Asistente de evaluación de impacto (DPIA) para funciones sensibles.
- Geolocalización puntual al fichar, nunca seguimiento continuo, con coordenadas cifradas y purgables.
- Sin biometría por decisión de diseño: no pedimos huella ni rostro para acreditar una jornada, porque la prueba está en la cadena de evidencia, no en el cuerpo de la persona.
Hoja de ruta
- 1Infraestructura sobre proveedores con ISO 27001 y SOC 2 Type II. Hecho.
- 2Documentación de proveedores y subencargados, región de tratamiento y contrato de encargado. Hecho.
- 3Marco propio de seguridad y cumplimiento de Workfide: aislamiento, roles, doble factor, auditoría, evidencia inalterable, cifrado, secretos, copias y respuesta a incidentes. En ejecución continua.
- 4Auditoría independiente: pruebas de intrusión externas sobre Workfide con informe compartible bajo confidencialidad. En curso.
- 5Sistema de gestión de seguridad propio de Nexera Technologies y certificación ISO 27001 de Workfide. Objetivo declarado, aún no obtenido.
Documentación y contacto
Para due diligence, cuestionarios de seguridad o el contrato de encargado de tratamiento, escribe a soporte@workfide.com. Puedes consultar también la política de privacidad, los términos del servicio y el detalle de residencia de datos.

