Saltar al contenido

Calidad y seguridad

Qué está certificado,
por quién, y qué no lo está.

Dónde están los datos, quién opera la máquina y en qué punto está el Esquema Nacional de Seguridad. Lo que todavía no tenemos está dicho igual de claro que lo que sí. Si lo que busca es el párrafo para su informe, está al final.

Sin sellos prestados. Datos del proveedor comprobados el 2 de agosto de 2026 · Documentación para el expediente

Lo primero, porque lo demás depende de esto

Quién responde de qué

Un servicio en la nube tiene dos capas y dos responsables. Confundirlas es lo que produce las declaraciones falsas en los pliegos, así que aquí van separadas.

Capa 1 · El proveedor de infraestructura

OVHcloud

Pone la máquina y el sitio donde está. Nada de esto lo hace MyGov, y por eso nada de esto lo certifica MyGov.

  • El centro de datos y su seguridad física: control de accesos, vigilancia, incendios.
  • El hardware, la virtualización y el almacenamiento subyacente.
  • La red, el ancho de banda y la protección frente a ataques de denegación de servicio.
  • La energía, la refrigeración y la continuidad eléctrica.
Capa 2 · La aplicación

MyGov

Todo lo que ve y toca el usuario. De esto respondemos nosotros, y es lo que se describe más abajo, medida a medida.

  • El sistema operativo, el servidor web y la aplicación, con sus actualizaciones.
  • Las cuentas, las contraseñas, los permisos y el aislamiento entre entidades.
  • El cifrado en tránsito, el registro de actividad y las copias de seguridad.
  • Los datos que trata el Ayuntamiento, en condición de encargado del tratamiento.

Las certificaciones del proveedor cubren la capa del proveedor, no la nuestra. Nadie hereda una ISO 27001 por alquilar una máquina, igual que nadie hereda la licencia de actividad de un edificio por alquilar un despacho dentro. Que el centro de datos esté certificado dice mucho sobre el centro de datos y nada sobre cómo esté escrita la aplicación.

Por eso en esta página no verá el logotipo de ninguna certificación. Cuando MyGov tenga una propia, se publicará aquí con su número, su organismo certificador, su alcance y su fecha de caducidad, que es lo que sirve en un expediente.

Capa 1

Dónde están los datos

La plataforma corre sobre un servidor privado virtual (VPS) de OVHcloud, en su centro de datos de Roubaix (Francia). Territorio de la Unión Europea, empresa francesa, legislación europea. Ahí se guardan los datos y de ahí no salen; lo que sí puede salir es el texto que se manda a redactar con inteligencia artificial, y eso está contado más abajo.

Ubicación y operador UNIÓN EUROPEA
Centro de datosRoubaix, Francia
Operador de la infraestructuraOVHcloud (OVH SAS)
Producto contratadoServidor privado virtual (VPS)
Copias de los datos fuera del EEENinguna
Tratamientos fuera del EEESí, si se usa la IA
Responsable de la capa de aplicaciónMyGov

Qué declara OVHcloud, y qué hemos podido comprobar

Lo que sigue son certificaciones de OVHcloud. Se listan porque un pliego suele preguntar por ellas, no porque cubran a MyGov. Cada una lleva escrito si alcanza o no al producto concreto sobre el que corre la plataforma.

ISO/IEC 27001, 27017 y 27018

Sin confirmar

En su página de conformidad, OVHcloud sí incluye el VPS en la relación de servicios certificados: la lista termina literalmente en «VPS - Servidor privado virtual». Pero un pliego no se motiva con una página comercial. Esa misma página se contradice sobre la versión de la norma: el cuadro resumen dice 27001:2013 y la ficha de detalle, 27001:2017. El certificado tampoco está publicado. El enlace que ofrece OVHcloud lleva al buscador de certificados del organismo francés (LNE), no al documento, y la propia página advierte de que se facilitan a clientes previa petición. Mientras no tengamos en la mano la atestación con el perímetro escrito, MyGov no afirma estar cubierta por estas normas. Está pedida.

ISO/IEC 27701 (protección de datos personales)

No alcanza al VPS

Aquí no hay ambigüedad: la lista de servicios que OVHcloud declara certificados en la 27701 no incluye el VPS. Es la extensión de la 27001 en materia de datos personales y suele ser la que mira un delegado de protección de datos, así que conviene saberlo antes de escribirlo en ningún sitio.

SecNumCloud (ANSSI, Francia)

No aplica

La cualificación francesa cubre productos concretos de nube privada y bare metal de OVHcloud. El VPS no está entre ellos.

HDS (alojamiento de datos de salud)

No aplica

Exige otros productos, un nivel de soporte determinado y un anexo contractual específico. Ni está contratado ni MyGov trata datos de salud.

Esquema Nacional de Seguridad (ENS)

No acreditado

OVHcloud menciona el ENS en su cuadro de conformidad y habla de «conformidad con la certificación de alto nivel». Es la única entrada de ese cuadro sin ficha propia: ni certificado, ni organismo certificador, ni número, ni alcance, ni fecha. No hemos encontrado ninguna acreditación publicada, así que no lo damos por bueno. Y en cualquier caso el ENS no se hereda del proveedor, como se explica más abajo.

Cómo se ha comprobado esto, para que pueda repetirlo

Consultado el 2 de agosto de 2026 en la página pública de conformidad de OVHcloud, en sus tres versiones lingüísticas, y en su documentación técnica de producto. Puede verificarlo usted mismo en ovhcloud.com/es-es/compliance.

Tres cosas más que un auditor agradecerá saber:

  • La propia web de OVHcloud cita dos versiones distintas de la ISO 27001 según dónde se mire: el cuadro resumen dice 27001:2013 y la ficha de detalle de esa misma certificación dice 27001:2017. Un dato así no se puede trasladar a un pliego sin comprobarlo.
  • Los certificados no son descargables públicamente: el enlace que ofrece OVHcloud lleva al buscador general del organismo certificador, no al documento, y la propia página dice que se facilitan a clientes previa petición. Ese documento es el que hay que incorporar al expediente, y es el que hemos solicitado.
  • El Esquema Nacional de Seguridad es la única entrada de todo el cuadro sin ficha propia: las demás certificaciones tienen su página con perímetro, organismo y enlace; el ENS, no.

Capa 2 · De esto sí respondemos

Lo que hace MyGov

Once medidas, todas implantadas hoy y todas comprobables en una demostración. Son las medidas técnicas y organizativas del art. 32 del RGPD, dichas una a una. Si alguna dejara de ser cierta, se quita de esta página.

HTTPS siempre, con certificado que se renueva solo

El servidor web pide y renueva los certificados de forma automática por protocolo ACME (Let's Encrypt), sin intervención manual ni tareas programadas que se puedan olvidar. Con HSTS de un año y las cabeceras de seguridad puestas (nosniff, Referrer-Policy, protección frente a enmarcado).

Contraseñas con PBKDF2 y 200.000 iteraciones

Derivación PBKDF2-HMAC-SHA256 con 200.000 iteraciones y una sal aleatoria distinta para cada usuario. La contraseña no se guarda en ninguna parte y no se puede recuperar: solo restablecer. Ni siquiera nosotros podemos leerla.

Freno a la fuerza bruta

Los intentos fallidos se cuentan y, pasado el límite, se responde con un rechazo temporal. El contador distingue la cuenta de la conexión, para que un proxy compartido no deje fuera a un Ayuntamiento entero por culpa de un solo usuario despistado.

Cambiar la contraseña cierra todas las sesiones

Al cambiarla desde dentro se cierran todas las demás sesiones de esa persona, en cualquier otro navegador, y se conserva solo aquella desde la que se está haciendo el cambio. Al recuperarla por correo se cierran todas, sin excepción, que es lo que hace falta si a alguien le han robado la cuenta. En los dos casos la cookie robada deja de valer en ese mismo instante.

Aislamiento por entidad, comprobado en el servidor

La entidad en la que se está trabajando viaja en cada petición, pero el servidor no se fía de lo que le manda el navegador: la contrasta con las entidades a las que esa persona tiene acceso. Si ya no la tiene, la operación se corta y no se guarda nada. El dato no puede acabar en el Ayuntamiento equivocado.

Doble factor de autenticación

Contraseña de un solo uso de las de siempre (TOTP, RFC 6238) con cualquier aplicación de móvil, y diez códigos de recuperación de un solo uso para el día que se pierda el teléfono: se enseñan una vez y solo se guarda su huella. Quien administra la plataforma decide si lo exige a todo el mundo, solo a las cuentas que administran o a nadie. De fábrica está apagado, para no dejar fuera a nadie el día que se enciende.

Registro de actividad por módulo y entidad

Cada módulo de cada entidad lleva su propio registro, con fecha y hora, nivel (error, aviso o información), mensaje, detalle, quién lo hizo y si la anotación viene del servidor o de la pantalla. Se consulta y se filtra desde la propia plataforma, sin pedirnos nada a nosotros.

Copias que te puedes llevar

Copia de seguridad en un único archivo, descargable desde la plataforma y restaurable sobre otra instalación. Lleva los usuarios, las entidades, los roles, el catálogo, los ajustes, las licencias, los registros de actividad de cada módulo y los datos de los módulos que guardan en el servidor. Los adjuntos entran hasta un tope de tamaño, con el inventario de lo que no cupo.

Quedan fuera a propósito tres secretos, que se reponen a mano: la clave de firma, la contraseña del correo saliente y los tokens de las integraciones. Queda fuera también el módulo de Licitaciones, que hoy guarda sus datos en otra carpeta. De los módulos que todavía guardan en el navegador, la copia hecha desde la plataforma se lleva el almacén de quien la hace, y solo el de la entidad en la que está. La propia copia los nombra uno a uno en su inventario, para que quien restaure sepa de antemano dónde no va a encontrar nada. También se hace y se deshace por línea de comandos.

Actualizaciones en paquetes firmados

El manifiesto de cada paquete va firmado con la clave de publicación, y además se comprueba la huella SHA-256 de todos los archivos antes de escribir el primero: la firma protege el manifiesto, pero no el contenido, y un paquete manipulado por dentro conservaría la firma intacta. Si algo no cuadra, no se aplica nada. Y siempre hay vuelta atrás a la versión anterior.

Formatos abiertos, sin cautividad

Los datos se guardan y se exportan en formatos abiertos y documentados, y los documentos salen en los formatos ofimáticos de siempre. Si un día decide irse, se va con todo: la reversibilidad no depende de nuestra buena voluntad.

Sin analítica, sin rastreo, sin publicidad

No hay Google Analytics, ni píxeles, ni cookies de terceros, ni en esta web ni en la plataforma. La única cookie que se pone es la de la sesión, y solo después de identificarse. Esta web comercial no carga nada de servidores ajenos: ni una tipografía. La plataforma sí llama a algunos terceros, y están dichos aquí debajo con nombre y apellidos.

Los terceros que sí intervienen, uno a uno

Este apartado existe porque un registro de actividades de tratamiento (art. 30 RGPD) hay que rellenarlo con datos ciertos, y porque quien fiscaliza acaba mirando el código fuente de la página. Esto es todo lo que hay hoy:

  • OVHcloud (Francia). La máquina donde corre todo. Interviene siempre.
  • NVIDIA (Estados Unidos). Las funciones de inteligencia artificial: redacción asistida de pliegos e informes y el asistente de atención. El texto que se le manda sale del Espacio Económico Europeo. Se puede desactivar por entidad y para toda la plataforma; hoy viene activada de fábrica. Si su Ayuntamiento no la quiere, se apaga y no se hace ninguna llamada.
  • Meta (Estados Unidos). Si el Ayuntamiento conecta el canal de WhatsApp del módulo de Atención a la Ciudadanía, el mensaje completo del vecino y la respuesta pasan por los servidores de Meta. Es la transferencia de más alcance de esta lista, y solo existe si se activa ese canal.
  • Telegram (sede en Emiratos Árabes Unidos, servidores repartidos). Lo mismo, si se conecta el canal de Telegram del mismo módulo.
  • OpenStreetMap (fundación británica) e Instituto Geográfico Nacional (España). Las teselas del mapa del módulo de Protección Civil se piden a esos servidores según qué capa se elija. Lo que viaja es qué trozo de mapa se está mirando, no ningún dato del expediente.
  • Catastro (España). La consulta de referencia catastral del módulo de Callejero. Va desde el servidor, no desde el navegador del funcionario, y solo se piden datos no protegidos: localización, referencia, uso y superficie. La titularidad y el valor catastral son datos del art. 51 TRLCI y no se piden nunca. El registro anota que se hizo la consulta, jamás la dirección consultada.
  • El servidor de correo saliente que se configure, para los avisos por correo electrónico.

Dos que estaban en esta lista y ya no: el módulo de Pliegos descargaba de Cloudflare la biblioteca que arma el archivo de Word, y el de Capítulo 1 pedía tipografías a Google Fonts. Las dos se sirven hoy desde el propio servidor de MyGov (/vendor/), así que esas dos transferencias han dejado de existir. Se dicen aquí porque quien tenga un registro de tratamiento hecho con la lista anterior tiene que quitarlas.

Las teselas del mapa son evitables: son archivos que MyGov podría servir desde su propio servidor. Hasta que lo haga, quedan dichas aquí en vez de escondidas. Los mapas del IGN, además, son fuente oficial española, y en muchos casos interesa que sea ella quien los sirva.

Cookies

www.mygov.es no pone ninguna cookie. Ni propia ni de terceros. No hay analítica, no hay publicidad y no hay perfilado. Tampoco se carga nada desde otro dominio: ni siquiera la tipografía, que se sirve desde aquí para no mandar tu dirección IP a nadie.

Lo único que queda en tu equipo es una marca en el almacenamiento local del navegador, para no repetirte el aviso cada vez que abres una página. Esa marca no sale de tu navegador: no viaja a ningún servidor y no permite identificarte. Está exenta de consentimiento por el artículo 22.2 de la LSSI, que exime lo estrictamente necesario para prestar el servicio que has pedido.

La plataforma es otra cosa. En app.mygov.es, donde entra el personal del ayuntamiento con su cuenta, sí hay una cookie técnica de sesión: la que mantiene abierta la sesión mientras se trabaja. También está exenta, por el mismo artículo.

RGPD y LOPDGDD

Protección de datos

El Ayuntamiento es el responsable del tratamiento y MyGov el encargado. De ese reparto salen tres cosas: quién decide, quién ejecuta y quién responde ante la Agencia Española de Protección de Datos.

La entidad

Responsable del tratamiento

Los datos son suyos y las decisiones sobre ellos también. MyGov no los usa para nada que no sea prestarle el servicio: ni para entrenar modelos, ni para estadísticas propias, ni para cederlos a nadie.

  • Decide las finalidades y los medios del tratamiento.
  • Mantiene su registro de actividades de tratamiento (art. 30 RGPD).
  • Atiende los derechos de las personas interesadas.
MyGov

Encargado del tratamiento

Trata los datos únicamente siguiendo sus instrucciones documentadas, con un contrato de encargo por escrito conforme al artículo 28 del RGPD.

  • Contrato de encargo firmado antes de tratar ningún dato real.
  • Relación de subencargados por escrito, con los de fuera del EEE señalados como tales.
  • Deber de confidencialidad, aviso de brechas y devolución o borrado al final.

El alojamiento está íntegramente en la Unión Europea. El servidor está en Francia, el proveedor de infraestructura es una empresa francesa y no hay copias de los datos fuera del Espacio Económico Europeo.

Alojar y tratar no son lo mismo, y aquí se separan. Con las funciones de inteligencia artificial activadas, el texto que se manda a redactar viaja a NVIDIA, en Estados Unidos. Eso es una transferencia internacional de las del capítulo V del RGPD (arts. 44 a 49), y a quien le toca documentarla en su registro de actividades es a la entidad. Con la IA desactivada no hay tratamiento fuera del EEE. Todos los terceros están, uno a uno, en «Los terceros que sí intervienen».

Todo lo anterior se rige por el Reglamento (UE) 2016/679 y por la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales. En la versión instalada en el propio Ayuntamiento este capítulo es más corto: los datos no salen de sus servidores y MyGov no llega a ser encargado.

Real Decreto 311/2022

Esquema Nacional de Seguridad

Aquí va la parte incómoda, y va entera: MyGov no está certificada en el ENS a día de hoy. Está preparando la conformidad de categoría MEDIA. Cualquier proveedor que le diga otra cosa sin enseñarle la declaración o el certificado le está contando un cuento.

Tres cosas que conviene tener claras antes de seguir

  • El ENS no se hereda del proveedor. El obligado por el Real Decreto 311/2022 es el Ayuntamiento, sobre su sistema de información. Que la infraestructura estuviera acreditada no le daría a usted la conformidad, y que no lo esté no se la impide. Son expedientes distintos.
  • El ENS certifica sistemas, no productos. No existe un sello «software conforme al ENS» que se pegue a una aplicación. Lo que se certifica es un sistema concreto, con su alcance, su análisis de riesgos y su declaración de aplicabilidad.
  • En categoría MEDIA hace falta auditoría. La realiza una entidad de certificación acreditada, no el propio proveedor, y se repite al menos cada dos años (arts. 31 y 38 del Real Decreto 311/2022). En categoría BÁSICA basta una autoevaluación. No es lo mismo, y no debe presentarse como si lo fuera.
En qué punto estamos, sin adornos
Categoría a la que se aspiraMEDIA
Medidas técnicas ya implantadasLas once de arriba
Doble factor de autenticación (op.acc.5 y op.acc.6)IMPLANTADO
Plan de continuidad y sus pruebas (op.cont.2 y op.cont.3)NO IMPLANTADO
Detección de intrusiones (op.mon.1)NO IMPLANTADO
Análisis de riesgos formalEN ELABORACIÓN
Declaración de aplicabilidadEN ELABORACIÓN
Auditoría por entidad acreditadaNO INICIADA
Certificado de conformidadNO EXISTE
Sobre el doble factor: está implantado, con contraseña de un solo uso por aplicación de móvil y códigos de recuperación. Pero viene apagado de fábrica, y lo enciende quien administra la plataforma, para toda ella o solo para las cuentas que administran. Se hace así a conciencia: obligarlo de golpe, en una plataforma que ya tiene ayuntamientos trabajando, deja a gente fuera un lunes por la mañana. Si su pliego exige la medida, se enciende antes de empezar y queda cumplida. El Anexo II lo pide en dos medidas según quién entre, la op.acc.5 para usuarios externos y la op.acc.6 para los de la organización; cuál de las dos le toca a usted depende de cómo delimite su sistema.
Por qué se enseñan también los huecos: las once medidas de arriba son reales, pero el Anexo II tiene muchas más. Un sistema de categoría MEDIA exige además, como mínimo, las dos que siguen sin estar. Decir «medidas implantadas» a secas sería vender una conformidad que no hay, y el auditor lo vería en la primera hora.
Mientras tanto: el Ayuntamiento sigue siendo el responsable de su sistema, y MyGov le facilita la información técnica que necesite para su propio análisis de riesgos y para su declaración. Esa información se entrega hoy, sin esperar a ningún certificado. Cuando el nuestro exista, se publicará en esta página con su alcance y su fecha.

Para la Secretaría y la Intervención

Lo que puede pedirnos para el expediente

Si tiene que informar, fiscalizar o simplemente justificar la contratación, esto es lo que le podemos entregar por escrito. Lo que aún no existe está dicho como tal, para que no lo dé por hecho y luego le falte.

Para copiar en el informe, si le sirve

«La aplicación MyGov · Suite Municipal se presta en modalidad de servicio desde un servidor privado virtual de OVHcloud ubicado en Roubaix (Francia), sin copias de los datos fuera del Espacio Económico Europeo. El Ayuntamiento actúa como responsable del tratamiento y el prestador como encargado, con contrato conforme al artículo 28 del Reglamento (UE) 2016/679. La aplicación no cuenta con certificación de conformidad con el Esquema Nacional de Seguridad (Real Decreto 311/2022), y así lo declara expresamente su proveedor, que manifiesta estar preparando la conformidad de categoría MEDIA. Las certificaciones ISO que se citan corresponden al proveedor de infraestructura y a su propia capa de servicio, sin que alcancen a la capa de aplicación. Con las funciones de inteligencia artificial activadas se produce una transferencia internacional de datos, de las reguladas en el capítulo V del citado Reglamento, a un prestador establecido en Estados Unidos, siendo dichas funciones desactivables por la entidad.»

Compruebe la fecha antes de citarlo: esta página se actualiza cuando cambia cualquiera de esos hechos, y lo que sirve para un informe es el estado del día en que se firma. Si necesita cualquiera de esos extremos por escrito y con firma, y no como una página web, pídalo y se lo damos en un documento.

  1. Ficha técnica de seguridad de la plataforma: arquitectura, medidas implantadas y su correspondencia con las del Anexo II del ENS. Se entrega a petición.
  2. Contrato de encargo del tratamiento conforme al artículo 28 del RGPD, con el detalle de las categorías de datos, las instrucciones y la relación de subencargados. Se entrega a petición, y se firma antes de tratar ningún dato real.
  3. Declaración de ubicación de los datos, con la relación de terceros que intervienen y cuáles de ellos están fuera del Espacio Económico Europeo. Se entrega a petición, y dice lo mismo que esta página.
  4. Condiciones de reversibilidad y salida: formatos de exportación, plazos de entrega y borrado al terminar el contrato. Se entrega a petición.
  5. Atestación de los certificados del proveedor de infraestructura, con el perímetro escrito. Solicitada a OVHcloud; se la trasladaremos en cuanto la tengamos, y le diremos exactamente qué cubre y qué no.
  6. Declaración o certificado de conformidad con el ENS. No existe todavía. Si su pliego lo exige como requisito de solvencia, dígalo antes: no queremos que nadie descubra esto a mitad de una adjudicación.
  7. Auditoría por su cuenta: puede auditar la plataforma contra un entorno de pruebas con datos ficticios, por sus servicios técnicos o por un tercero. No hay que pedir permiso para mirar.

Para cualquiera de estos documentos, o para una pregunta que no esté resuelta aquí, escriba a info@mygov.es. Si la respuesta honesta es «todavía no», será eso lo que reciba.

Preguntas que nos hacen

No. Quien puede tenerla, y para su propia capa, es el proveedor de la infraestructura. Decir «MyGov tiene la ISO 27001» sería falso, y en un expediente de contratación una declaración falsa tiene consecuencias. Cuando certifiquemos algo, aparecerá aquí con número, organismo y alcance.

Guardados, no: están en Roubaix, Francia, y el proveedor de infraestructura es una empresa francesa. Con una excepción que hay que decir: si se usan las funciones de inteligencia artificial, el texto que se manda a redactar se procesa en un prestador estadounidense. Es desactivable, y está detallado en «Los terceros que sí intervienen».

Hoy no, si lo exige como requisito acreditado documentalmente. Está en preparación para categoría MEDIA. Dígalo antes de empezar y le decimos con franqueza si podemos concurrir o no.

Sí, contra un entorno de pruebas con datos ficticios, por sus servicios técnicos o por un tercero de su elección. Escríbanos y lo montamos.

Se lleva todo. Copia de seguridad completa en un archivo, exportaciones en formatos abiertos y los documentos en los formatos ofimáticos de siempre. La reversibilidad está en el contrato, no en nuestra buena voluntad.

Sí, y a mejor en este capítulo: los datos no salen de sus servidores, no hay proveedor de infraestructura de por medio y MyGov no es encargado del tratamiento. A cambio, la seguridad del servidor pasa a ser suya.

Una parte, y conviene delimitarla antes de escribir el alcance de nada. MyGov no es la sede electrónica de la entidad, ni su registro de entrada y salida, ni su sistema de notificación, ni su archivo electrónico único: esas piezas son obligatorias y las presta otro proveedor. Para el ENS, lo que usted delimita es su sistema, y MyGov es un componente dentro de él, con la capa de aplicación operada por nosotros y la de infraestructura por OVHcloud. Todo lo de esta página se refiere a ese componente y no a los demás.

Pregunte lo que haga falta.

Preferimos una conversación incómoda antes de firmar que una sorpresa después. Si algo de esta página no le cuadra, dígalo y lo revisamos.

Pedir la documentación Solicitar una demostración Ver todos los módulos

Página revisada el 2 de agosto de 2026. Se actualiza cada vez que cambia algo de lo que aquí se afirma.