SuperController · Centro de confianza
Condiciones del servicioAviso legalPolítica de privacidadPolítica de protección de datosSeguridadDivulgación responsableCookiesCréditos y licencias

Seguridad

Versión vigente: 31 de julio de 2026 · Revisión: cada seis meses

Esta página enumera las medidas de seguridad una a una, con lo que se puede comprobar de cada una. Es nuestra respuesta al artículo 32 del RGPD y al cuestionario de proveedor que suele enviar el departamento de informática de un cliente.

Describimos qué hacemos y cómo verificarlo, no el detalle interno de la implantación. Ese detalle se entrega a clientes y auditores bajo acuerdo de confidencialidad, escribiendo a soporte@supercontroller.net.

Notas de escáneres independientes

Cualquiera puede reproducir estas pruebas ahora mismo contra www.supercontroller.net; no dependen de que nos crean:

EscánerQué mideNota
SSL LabsCalidad del cifrado HTTPSA+ (la máxima)
securityheaders.comCabeceras de seguridadA
Mozilla HTTP ObservatoryCabeceras y configuraciónB+ (80/100)

La mayoría de webs corporativas puntúan D o F en estas mismas pruebas.

1. Identidad y control de acceso

MedidaCómo se comprueba
Contraseñas nunca almacenadas en claroSe guarda solo su huella criptográfica con bcrypt. Ni nosotros podemos leerlas: si olvidas la tuya, se restablece, no se recupera.
Política de contraseña fuerteMínimo 8 caracteres con mayúscula, número y carácter especial. Los requisitos se ven en pantalla al crearla.
Verificación en dos pasos (2FA)Disponible para todos los usuarios, con cualquier aplicación de códigos temporales. Se activa en Mi cuenta.
Restricción de acceso por redCada empresa puede exigir que solo se entre desde sus direcciones IP. Se configura y se prueba desde fuera de esa red.
Bloqueo por intentos fallidosTres contraseñas erróneas desde la misma dirección bloquean el acceso una hora. Reproducible fallando tres veces.
Sesión única por usuarioAl entrar en un segundo dispositivo, la sesión anterior se cierra. Reproducible con dos navegadores.
Sesión protegidaTestigo firmado, inaccesible a los scripts del navegador, transmitido solo por HTTPS y con caducidad de 7 días. Inspeccionable en el navegador.
Registro público cerradoNo existe alta libre: toda cuenta requiere invitación. Comprobable intentando registrarse.

2. Separación entre clientes

MedidaCómo se comprueba
Aislamiento total entre empresasToda consulta a la base de datos lleva la empresa del usuario. Probado con usuarios reales de empresas distintas intentando alcanzar datos ajenos escribiendo la dirección a mano.
Permisos en cascadaPor departamento, pestaña y subpestaña, y por rol. Se verifica creando un usuario con permisos limitados.
Toda la interfaz de programación exige identificaciónRevisadas todas las rutas una a una. Sin sesión válida, ninguna devuelve datos.
Operaciones destructivas restringidasEliminar cuadros queda reservado a administrador único, instalador o superadministrador.

3. Los datos del cliente

MedidaCómo se comprueba
Conexiones de solo lecturaLas consultas a bases de datos se limitan técnicamente a operaciones de lectura, con límite de filas y de tiempo. Cualquier intento de escritura se rechaza.
Protección frente a peticiones internasEn producción, un conector no puede apuntar a direcciones internas de nuestra infraestructura ni leer fuera de una zona de intercambio autorizada.
Credenciales de conexión cifradasSe introducen solo en el formulario de la aplicación. Nunca viajan hacia la inteligencia artificial ni aparecen en soporte.
Sustitución de nombres antes de la IALos nombres de personas, clientes y proveedores se sustituyen por su tipo. Activado por defecto; el estado real de cada empresa se muestra en la página de IA de la aplicación.
La IA se puede apagar enteraInterruptor por empresa. Con ella apagada no sale un solo dato hacia ningún proveedor de IA.
Papelera e historial de cambiosNada se borra sin rastro. Ambas pantallas están dentro de la aplicación y son consultables por el cliente.
Trazabilidad de los cálculosCada cuadro muestra su instrucción exacta y sus fórmulas mediante el botón «Skill». Cualquier usuario puede leerlas y comprobar de dónde sale una cifra.

4. Infraestructura y comunicaciones

MedidaCómo se comprueba
Todo en la Unión EuropeaServidores de aplicación en Fráncfort (Alemania) y base de datos en la UE. Certificable por los paneles de ambos proveedores.
Cifrado en tránsitoHTTPS/TLS en todas las comunicaciones. Nota A+ en SSL Labs, reproducible por cualquiera.
HTTPS obligatorioEl navegador tiene prohibido intentar siquiera la versión insegura, durante dos años. Visible en las cabeceras de respuesta.
Política de contenido restrictivaEl navegador solo acepta recursos de nuestro propio dominio: nada externo puede inyectarse. Visible en las cabeceras.
Protección frente a suplantación por incrustaciónLa aplicación no puede embeberse dentro de otra web. Visible en las cabeceras.
Secretos fuera del códigoClaves y contraseñas viven en variables de entorno del servidor, nunca en el código ni en el repositorio.
Copias de seguridad con restauración a un instanteEl proveedor de base de datos mantiene histórico punto a punto. Se acredita con su panel y con la prueba de restauración documentada.
Buzón de seguridad publicadoFichero security.txt conforme al RFC 9116, accesible públicamente.

5. Desarrollo y mantenimiento

MedidaCómo se comprueba
Repositorio privadoQuien no está autorizado recibe un «no existe». La lógica de negocio se ejecuta solo en el servidor y nunca llega al navegador.
Dependencias vigiladasAvisos automáticos de vulnerabilidades conocidas en las librerías utilizadas, y actualización cuando aparecen.
Entornos separadosDesarrollo, demostración y producción, cada uno con su propia base de datos y sus propias claves de firma.
Verificación tras cada cambio importanteSe repasan los tres escáneres públicos y se comprueba que las notas se mantienen.

6. Lo que todavía no tenemos

Preferimos decirlo a que lo descubra un auditor. Es la parte de esta página que da valor al resto:

  • Test de intrusión externo con informe firmado. Está planificado para cuando haya clientes de pago recurrentes, y después será anual.
  • Certificación ISO/IEC 27001. No la tenemos. La abordaremos cuando un cliente la requiera por contrato. No decimos «cumplimos ISO 27001»: hasta que exista el certificado, sería falso.
  • Recuperación de contraseña autónoma. En desarrollo. Hoy la restablece el administrador.

Tampoco decimos que cumplimos NIS2: es una obligación que recae sobre determinadas empresas clientes, no sobre nosotros. Lo que sí hacemos es facilitarles su cumplimiento entregándoles esta página como respuesta a su control de proveedores.

7. ¿Has encontrado un fallo?

Cuéntanoslo y te lo agradeceremos. Las reglas del juego están en la página de divulgación responsable.

SuperController · Urbanización Azahar, 3 · 12520 Nules (Castellón) · España · soporte@supercontroller.net

Todos los datos se tratan y se almacenan en la Unión Europea. ¿Has encontrado un fallo de seguridad?