Seguridad y confianza
Última actualización: 24 de septiembre de 2026
Tempora gestiona datos de horarios y personal para agencias de trabajo temporal, incluidos los datos de contacto de los empleados y los registros de certificaciones. Esta página resume los controles que tenemos implantados hoy. Es un resumen en lenguaje sencillo para clientes potenciales y compradores. Nuestra documentación interna de seguridad completa, incluidas las carencias conocidas en las que estamos trabajando, está disponible bajo petición.
Control de acceso y MFA
Cada cuenta pertenece a una agencia mediante un rol (propietario, administrador o empleado), y cada solicitud a la API se comprueba con ese rol antes de leer o modificar ningún dato. La autenticación en dos pasos opcional (TOTP) está disponible en todas las cuentas y, una vez activada, se exige en todos los niveles (inicio de sesión, panel y API), no solo en la pantalla de inicio de sesión.
Cifrado en tránsito y en reposo
Todo el tráfico hacia Tempora está cifrado (HTTPS/TLS) y se impone con HSTS. Los datos en reposo los cifra a nivel de infraestructura nuestro proveedor de base de datos (Supabase/PostgreSQL).
Aislamiento entre clientes
Los datos de cada agencia (empleados, turnos, certificaciones, facturación) están delimitados y aislados para que ninguna otra agencia que use Tempora pueda verlos. Este aislamiento se aplica en cada consulta, no solo en la interfaz.
Gestión de sesiones
Las sesiones caducan automáticamente tras un periodo de inactividad, y cualquier usuario puede cerrar todas sus sesiones activas desde Configuración en cualquier momento. Útil tras perder un dispositivo o usar un ordenador compartido.
Registro de auditoría y supresión RGPD
Las acciones de gestión del equipo (invitaciones, cambios de rol, bajas) quedan registradas en un registro de auditoría que los administradores pueden revisar. Las solicitudes de supresión de datos personales, ya sea de un solo empleado o de una agencia entera que cierra su cuenta, pasan por un proceso de aprobación y finalización controlado y auditable.
Seguridad de dependencias y de la plataforma
Un análisis semanal automatizado de dependencias detecta vulnerabilidades conocidas en nuestra cadena de suministro de software, y cada cambio en Tempora pasa por comprobación de tipos, linting y una compilación completa automatizados antes de publicarse.
Subencargados
Trabajamos con un pequeño grupo de proveedores de infraestructura conocidos, cada uno con una función concreta y limitada:
- Supabase — autenticación y alojamiento de la base de datos.
- Vercel — alojamiento de la aplicación y red perimetral.
- Stripe — facturación y procesamiento de pagos; Tempora nunca ve ni almacena datos de tarjetas.
- Resend — envío de correos transaccionales.
- Cloudflare R2 — almacenamiento de los archivos de certificaciones y de los certificados médicos de las bajas por enfermedad.
- Sentry — seguimiento de errores.
- Google (Gemini API) — respuestas a las preguntas del asistente de la aplicación; no puede ver los registros de tu agencia.
- Plausible Analytics — estadísticas web sin cookies, alojadas en la UE; sin datos personales.
Estado de cumplimiento
Tempora aún no ha completado una auditoría SOC 2 ni una certificación externa equivalente. Nuestras prácticas relacionadas con el RGPD (acceso y supresión de datos de los interesados, divulgación de subencargados y minimización de datos) se describen en nuestra Política de privacidad. Hay un Acuerdo de Tratamiento de Datos disponible para clientes empresariales. Contáctanos para solicitarlo.
Informar de un problema de seguridad
Si crees que has encontrado una vulnerabilidad de seguridad en Tempora, infórmanos de forma responsable en office@bytetech.ee. Te pedimos que no la hagas pública hasta que hayamos tenido una oportunidad razonable de investigarla y solucionarla.
Preguntas
Para un cuestionario de seguridad detallado, un DPA firmado o cualquier cosa que no se trate aquí, escríbenos a través de nuestra página de contacto.