SEGURIDAD Y DATOS

Lo que hacemos con tus datos, en concreto.

En RukaOS vive el presupuesto de tus obras, los sueldos de tu gente y tu certificado del SII. Esta página dice qué protección tiene cada cosa — y también qué nos falta, porque una página de seguridad que sólo cuenta lo bueno no sirve para decidir.

ÚLTIMA REVISIÓN COMPLETA DEL CÓDIGO: 26 DE AGOSTO DE 2026

LO PRIMERO

Los datos de tu empresa no se mezclan con los de otra.

Es el riesgo real de cualquier sistema donde conviven varias empresas, y por eso es lo que más cuidamos.

La empresa la determina tu sesión, no lo que pida el navegador El identificador de empresa sale siempre del token firmado de tu sesión. Ningún dato de negocio se puede pedir indicando otra empresa desde el cliente.
Cada consulta filtra por empresa, en lectura y en escritura Y cuando se pide un recurso por su identificador, se comprueba además que pertenezca a tu empresa antes de entregarlo.
Dentro de tu empresa, cada persona ve lo suyo Los permisos son por módulo y por acción. Un capataz no entra a remuneraciones; un usuario de bodega no ve el control presupuestario.
CONTRASEÑAS Y SESIONES

Tu contraseña no la tenemos ni nosotros.

Guardada con bcrypt de costo 12, nunca en texto plano No almacenamos tu contraseña sino un resultado que tarda a propósito en calcularse. Aunque alguien se llevara la base completa, probar claves le costaría meses de máquina por cada cuenta.
Límite de intentos por dirección IP 20 intentos de inicio de sesión cada 15 minutos. La recuperación de contraseña, 5 por hora. Los enlaces de recuperación duran una hora y se usan una sola vez.
Las sesiones se cortan al instante Cambiar una contraseña, modificar permisos o desactivar a alguien invalida de inmediato todas las sesiones abiertas de esa persona, en todos sus dispositivos. No hay que esperar a que venza nada.
Todo el tráfico va por HTTPS, con HSTS de un año Incluidos los subdominios. El navegador queda instruido para no intentar siquiera una conexión sin cifrar.
TU CERTIFICADO DEL SII

Cifrado, porque con él se firma a tu nombre.

Tu certificado digital y su clave son tu identidad tributaria. Con ellos se emiten documentos a nombre de tu empresa, así que no basta con guardarlos bien.

Cifrado con AES-256-GCM antes de tocar la base de datos Con un vector de inicialización distinto por cada valor, y autenticado: si alguien alterara un solo byte, el sistema lo detecta y se niega a usarlo en vez de seguir con datos corruptos.
La clave del certificado nunca aparece en un registro del sistema Se entrega al proceso de firma por entrada directa, no como parámetro, así que no queda visible en la lista de procesos del servidor ni en los mensajes de error.
Sin cifrado, no se guarda Si la llave de cifrado no está disponible, la operación falla y avisa. Preferimos que guardar la configuración dé error antes que dejar tu certificado sin proteger sin que nadie se entere.
LA BASE Y EL REGISTRO

Consultas parametrizadas y rastro de quién hizo qué.

Ningún dato tuyo se concatena a una consulta Todas las consultas usan parámetros vinculados, que es lo que hace imposible la inyección de SQL. Se revisó una por una la totalidad del código.
Toda modificación queda registrada Crear, modificar y eliminar dejan rastro con usuario, empresa, ruta, dirección IP y momento. Los inicios de sesión —exitosos y fallidos— y los cambios de contraseña se registran aparte.
Los archivos de pago se generan y se van Las nóminas para el banco y las liquidaciones se arman en memoria y se te entregan directo. No quedan archivos con sueldos dando vueltas en el servidor.
DATOS PERSONALES · LEY 21.719

Tú eres el dueño de los datos. Nosotros los tratamos por encargo tuyo.

Los datos de tus trabajadores son tuyos. RukaOS actúa como encargado del tratamiento: los usamos para prestarte el servicio y para nada más.

No vendemos ni compartimos tus datos con terceros para publicidad No hay perfilado comercial ni cesión de datos a socios. Los únicos terceros que intervienen son los proveedores necesarios para que el servicio funcione.
Te decimos quiénes son esos proveedores Alojamiento de la aplicación y la base de datos, envío de correos, y un servicio de inteligencia artificial para las funciones que lo usan. Te entregamos la lista completa y actualizada al firmar.
Tus datos se van contigo Puedes exportar tu información en formatos abiertos —Excel, PDF— cuando quieras y sin pedir permiso. Si te vas, no quedas secuestrado.
Firmamos contrato de encargo de tratamiento Con las obligaciones que exige la Ley 21.719, incluido el aviso ante un incidente de seguridad. Pídelo y te lo mandamos.
LO QUE NOS FALTA

Y ahora lo que todavía no tenemos.

Ninguna de estas cosas te impide usar RukaOS hoy con seguridad, pero preferimos que las sepas antes de firmar y no después de preguntarlas.

Pendientes, con fecha

  • Doble factor de autenticación. No lo tenemos todavía. Está en desarrollo y es lo próximo en esta lista.
  • Certificaciones ISO 27001 y SOC 2. No las tenemos. Son procesos de entre seis meses y un año que una empresa de nuestro tamaño aborda cuando el producto ya está asentado. No vamos a poner un sello que no nos hayan dado.
  • Bloqueo automático de cuenta tras varios intentos fallidos seguidos. Hoy la protección es el límite por dirección IP.
  • Los archivos adjuntos se sirven por enlace directo. Los nombres son aleatorios y no se pueden adivinar, pero quien tenga el enlace accede al archivo. Lo estamos moviendo detrás del control de sesión.

Cómo trabajamos esto

Revisamos el código buscando fallas de seguridad de forma periódica, y cuando encontramos algo lo arreglamos antes de seguir con lo demás. El registro interno de esas revisiones incluye tanto lo resuelto como lo pendiente — es de donde sale la lista de arriba.

Si encuentras un problema de seguridad, escríbenos a contacto@rukaos.com, con «seguridad» en el asunto. Respondemos, lo arreglamos y te contamos qué pasó. No perseguimos a quien reporta de buena fe.