Capa 2 · De esto sí respondemos
Lo que hace MyGov
Once medidas, todas implantadas hoy y todas comprobables en una demostración. Son las medidas técnicas y organizativas del art. 32 del RGPD, dichas una a una. Si alguna dejara de ser cierta, se quita de esta página.
HTTPS siempre, con certificado que se renueva solo
El servidor web pide y renueva los certificados de forma automática por protocolo ACME (Let's Encrypt), sin intervención manual ni tareas programadas que se puedan olvidar. Con HSTS de un año y las cabeceras de seguridad puestas (nosniff, Referrer-Policy, protección frente a enmarcado).
Contraseñas con PBKDF2 y 200.000 iteraciones
Derivación PBKDF2-HMAC-SHA256 con 200.000 iteraciones y una sal aleatoria distinta para cada usuario. La contraseña no se guarda en ninguna parte y no se puede recuperar: solo restablecer. Ni siquiera nosotros podemos leerla.
Freno a la fuerza bruta
Los intentos fallidos se cuentan y, pasado el límite, se responde con un rechazo temporal. El contador distingue la cuenta de la conexión, para que un proxy compartido no deje fuera a un Ayuntamiento entero por culpa de un solo usuario despistado.
Cambiar la contraseña cierra todas las sesiones
Al cambiarla desde dentro se cierran todas las demás sesiones de esa persona, en cualquier otro navegador, y se conserva solo aquella desde la que se está haciendo el cambio. Al recuperarla por correo se cierran todas, sin excepción, que es lo que hace falta si a alguien le han robado la cuenta. En los dos casos la cookie robada deja de valer en ese mismo instante.
Aislamiento por entidad, comprobado en el servidor
La entidad en la que se está trabajando viaja en cada petición, pero el servidor no se fía de lo que le manda el navegador: la contrasta con las entidades a las que esa persona tiene acceso. Si ya no la tiene, la operación se corta y no se guarda nada. El dato no puede acabar en el Ayuntamiento equivocado.
Doble factor de autenticación
Contraseña de un solo uso de las de siempre (TOTP, RFC 6238) con cualquier aplicación de móvil, y diez códigos de recuperación de un solo uso para el día que se pierda el teléfono: se enseñan una vez y solo se guarda su huella. Quien administra la plataforma decide si lo exige a todo el mundo, solo a las cuentas que administran o a nadie. De fábrica está apagado, para no dejar fuera a nadie el día que se enciende.
Registro de actividad por módulo y entidad
Cada módulo de cada entidad lleva su propio registro, con fecha y hora, nivel (error, aviso o información), mensaje, detalle, quién lo hizo y si la anotación viene del servidor o de la pantalla. Se consulta y se filtra desde la propia plataforma, sin pedirnos nada a nosotros.
Copias que te puedes llevar
Copia de seguridad en un único archivo, descargable desde la plataforma y restaurable sobre otra instalación. Lleva los usuarios, las entidades, los roles, el catálogo, los ajustes, las licencias, los registros de actividad de cada módulo y los datos de los módulos que guardan en el servidor. Los adjuntos entran hasta un tope de tamaño, con el inventario de lo que no cupo.
Quedan fuera a propósito tres secretos, que se reponen a mano: la clave de firma, la contraseña del correo saliente y los tokens de las integraciones. Queda fuera también el módulo de Licitaciones, que hoy guarda sus datos en otra carpeta. De los módulos que todavía guardan en el navegador, la copia hecha desde la plataforma se lleva el almacén de quien la hace, y solo el de la entidad en la que está. La propia copia los nombra uno a uno en su inventario, para que quien restaure sepa de antemano dónde no va a encontrar nada. También se hace y se deshace por línea de comandos.
Actualizaciones en paquetes firmados
El manifiesto de cada paquete va firmado con la clave de publicación, y además se comprueba la huella SHA-256 de todos los archivos antes de escribir el primero: la firma protege el manifiesto, pero no el contenido, y un paquete manipulado por dentro conservaría la firma intacta. Si algo no cuadra, no se aplica nada. Y siempre hay vuelta atrás a la versión anterior.
Formatos abiertos, sin cautividad
Los datos se guardan y se exportan en formatos abiertos y documentados, y los documentos salen en los formatos ofimáticos de siempre. Si un día decide irse, se va con todo: la reversibilidad no depende de nuestra buena voluntad.
Sin analítica, sin rastreo, sin publicidad
No hay Google Analytics, ni píxeles, ni cookies de terceros, ni en esta web ni en la plataforma. La única cookie que se pone es la de la sesión, y solo después de identificarse. Esta web comercial no carga nada de servidores ajenos: ni una tipografía. La plataforma sí llama a algunos terceros, y están dichos aquí debajo con nombre y apellidos.
Los terceros que sí intervienen, uno a uno
Este apartado existe porque un registro de actividades de tratamiento (art. 30 RGPD) hay que rellenarlo con datos ciertos, y porque quien fiscaliza acaba mirando el código fuente de la página. Esto es todo lo que hay hoy:
- OVHcloud (Francia). La máquina donde corre todo. Interviene siempre.
- NVIDIA (Estados Unidos). Las funciones de inteligencia artificial: redacción asistida de pliegos e informes y el asistente de atención. El texto que se le manda sale del Espacio Económico Europeo. Se puede desactivar por entidad y para toda la plataforma; hoy viene activada de fábrica. Si su Ayuntamiento no la quiere, se apaga y no se hace ninguna llamada.
- Meta (Estados Unidos). Si el Ayuntamiento conecta el canal de WhatsApp del módulo de Atención a la Ciudadanía, el mensaje completo del vecino y la respuesta pasan por los servidores de Meta. Es la transferencia de más alcance de esta lista, y solo existe si se activa ese canal.
- Telegram (sede en Emiratos Árabes Unidos, servidores repartidos). Lo mismo, si se conecta el canal de Telegram del mismo módulo.
- OpenStreetMap (fundación británica) e Instituto Geográfico Nacional (España). Las teselas del mapa del módulo de Protección Civil se piden a esos servidores según qué capa se elija. Lo que viaja es qué trozo de mapa se está mirando, no ningún dato del expediente.
- Catastro (España). La consulta de referencia catastral del módulo de Callejero. Va desde el servidor, no desde el navegador del funcionario, y solo se piden datos no protegidos: localización, referencia, uso y superficie. La titularidad y el valor catastral son datos del art. 51 TRLCI y no se piden nunca. El registro anota que se hizo la consulta, jamás la dirección consultada.
- El servidor de correo saliente que se configure, para los avisos por correo electrónico.
Dos que estaban en esta lista y ya no: el módulo de Pliegos descargaba de Cloudflare la biblioteca que arma el archivo de Word, y el de Capítulo 1 pedía tipografías a Google Fonts. Las dos se sirven hoy desde el propio servidor de MyGov (/vendor/), así que esas dos transferencias han dejado de existir. Se dicen aquí porque quien tenga un registro de tratamiento hecho con la lista anterior tiene que quitarlas.
Las teselas del mapa son evitables: son archivos que MyGov podría servir desde su propio servidor. Hasta que lo haga, quedan dichas aquí en vez de escondidas. Los mapas del IGN, además, son fuente oficial española, y en muchos casos interesa que sea ella quien los sirva.