On viuen les teves dades i qui les pot veure
Un programa de facturació guarda el més delicat que té una empresa: a qui vens, quant li cobres i quant guanyes. Aquesta pàgina explica què es fa per protegir-ho, i també el que encara no està fet.
Quatre coses, sense embuts
Si només has de llegir un paràgraf d'aquesta pàgina, que sigui aquest.
A la Unió Europea
Servidors i còpies dins de la Unió Europea. No hi ha rèplica fora de l'Espai Econòmic Europeu, així que no cal cap clàusula que justifiqui una transferència internacional.
Còpia diària
Una còpia completa cada dia, guardada a part del servidor que atén les peticions. Es comprova que restaura: una còpia que mai no s'ha restaurat no és una còpia, és una carpeta.
Xifratge en trànsit
Tot va per HTTPS amb TLS. La sessió viatja en una galeta httpOnly i secure, que el JavaScript de la pàgina no pot llegir.
Sortida sense permís
Contactes, productes, factures, despeses, llibres i informes s'exporten a CSV i Excel des del teu compte, sense demanar-ho ni esperar ningú.
Control d'accés per usuari i per rol
El risc més real d'un ERP petit no és un atac: és que el becari vegi els marges o que algú anul·li una factura i ningú no sàpiga qui va ser.
Tres rols i permisos per àrea
Cada persona entra amb el seu compte i porta un rol: propietari, administrador o membre. El membre factura i gestiona contactes i despeses, però no veu costos ni toca els ajustos. Des d'aquí s'afina persona a persona.
- Veure, crear, editar i eliminar es concedeixen per separat a cada àrea.
- Registrar a VeriFactu és un permís propi, perquè és irreversible.
- Veure costos i marges va a part de veure productes.
- Exportar es pot denegar sense treure l'accés a llegir.
Registre d'activitat
Qui va anul·lar una factura, qui va canviar un preu de tarifa, qui va donar d'alta aquell proveïdor. Es consulta des del programa i es descarrega en CSV, i hi ha un permís específic per veure'l.
No és desconfiança: és poder reconstruir un error de fa tres setmanes en dos minuts, i en una inspecció, demostrar qui va tocar què.
El que aquí falta
El registre és avui una llista correguda: falta poder filtrar-lo per usuari i per document. I els rols són aquests tres, sense rols personalitzats. Les dues coses són a la llista.
Què li passa a una factura des que l'emets
Per saber on és la dada en cada moment, i què la protegeix en cada tram.
Diagrama en quatre blocs del recorregut d'una factura a Cairos: navegador amb HTTPS, servidor d'aplicació a la Unió Europea, base de dades separada per empresa i còpia diària guardada a part. Estil de línia, colors del sistema, sense fotografia.
Al servidor, la factura es guarda associada a la teva empresa, i cada empresa està separada de les altres: un usuari d'una organització no pot demanar un document d'una altra ni canviant l'identificador a l'adreça. En guardar-la es calcula l'empremta encadenada de VeriFactu, que fa detectable qualsevol modificació posterior.
Quan te l'emportes, exportes en CSV o Excel des del teu compte, quan vulguis i sense avisar. Aquesta és l'altra meitat de la seguretat, la que gairebé ningú no explica: un programa que guarda molt bé les teves dades però no et deixa treure-les t'està protegint de tothom menys d'ell.
Qui respon de què
La part que més es malinterpreta, i la que et preguntaran el dia que un client teu exerceixi els seus drets.
| De quines dades parlem | Qui és responsable | Qui és encarregat |
|---|---|---|
| Les dades dels teus clients, proveïdors, socis i empleats que poses al programa | Tu. Tu les reculls, tu decideixes per a què es fan servir i davant teu exerceixen els seus drets | Cairos, que les tracta només per compte teu i per donar-te el servei |
| Les dades del teu compte: el teu nom, el teu correu, la teva empresa, la teva subscripció i les teves factures | Cairos, perquè decideix per a què es fan servir (prestar-te el servei i cobrar-te) | Els proveïdors d'allotjament i de pagament, cadascun amb el seu contracte |
| El que deixa la teva visita a cairos.es | Cairos, encara que aquí hi ha ben poc: aquest web no porta analítica ni publicitat | El proveïdor d'allotjament del web |
La conseqüència pràctica: si un client teu demana que esborris les seves dades, t'ho demana a tu i ho fas tu des del programa. Com a encarregat, Cairos signa amb tu l'encàrrec de l'article 28 del RGPD, que és a privacitat i a les condicions.
El que encara no tenim
Una pàgina de seguretat que només enumera virtuts no informa de res. Això és el que falta, a dia d'avui.
Encara no hi és
- Doble factor d'autenticació. La mancança més seriosa, i la primera de la llista.
- Veure i tancar les teves sessions obertes des del teu compte.
- Certificacions: ni ISO 27001, ni SOC 2, ni ENS. No les tenim i no les insinuarem.
- Còpia descarregable de l'empresa sencera en un fitxer: avui s'exporta per llistats.
- Rols personalitzats i auditoria externa publicada.
Sí que hi és
- Servidors i còpies dins de la Unió Europea.
- Còpia completa diària, guardada a part i comprovada.
- HTTPS amb TLS, i galeta de sessió
httpOnlyisecure. - Permisos per àrea i per usuari, més el registre d'activitat.
- Exportació completa a CSV i Excel des del teu propi compte.
- Paperera de trenta dies per al que s'ha esborrat per error.
Preguntes freqüents
Les teves dades, i la porta oberta
La millor garantia que un programa et tracta bé no és el que promet: és que te'n puguis anar amb tot quan vulguis. A Cairos exportar és gratis i és al teu compte.
Has trobat una vulnerabilitat? Escriu-nos a hola@cairos.es amb l'assumpte «Seguretat»