Seguridad del acceso

Cómo están protegidas las cuentas: reglas de la contraseña, bloqueo por intentos fallidos, duración de la sesión, separación entre organizaciones y registro de operaciones.

Para todosActualizada el 3 de septiembre de 2026

La contraseña

Cada contraseña debe tener al menos 8 caracteres, una letra mayúscula, una minúscula, un número y un carácter especial. Se rechazan las contraseñas demasiado comunes y las que contienen la parte inicial de tu email. Las mismas reglas valen en el alta, en el registro, en el cambio de contraseña del onboarding y en el restablecimiento. En el cambio de contraseña desde la ventana Editar Perfil, en la versión actual, solo se comprueba la longitud mínima de 8 caracteres: elige de todos modos una contraseña robusta.

Las contraseñas se conservan solo como huella criptográfica: nadie, ni siquiera el soporte, puede leerlas. Las contraseñas temporales de las invitaciones tienen 12 caracteres, se generan al azar y hay que cambiarlas en el primer acceso.

El bloqueo por intentos fallidos

Dos protecciones, descritas en Acceder a la plataforma: un límite por conexión de red (5 intentos en 15 minutos) y un bloqueo progresivo por cuenta (15 minutos a partir de 10 intentos, una hora a partir de 20 con aviso a los administradores, permanente a partir de 30). Los administradores desbloquean desde Usuarios bloqueados.

La sesión

  • La sesión dura una hora y no se renueva sola: al vencer vuelves a la página de acceso con un aviso. No hay casilla «recordarme».
  • El token de sesión vale solo para la organización en la que se emitió: no se puede usar en el espacio de trabajo de otra empresa.
  • Cerrar sesión cierra la sesión en este dispositivo.

Roles y separación

  • Cada organización tiene una base de datos separada: las personas de una empresa no pueden ver nada de otra, y cada archivo (certificados, fotos, logos) se conserva en un espacio reservado a la organización.
  • Los permisos siguen al rol: un empleado ve solo sus propios datos y lo que la organización ha decidido mostrar en el calendario; los administradores lo ven todo. Consulta Roles y permisos.
  • Las fotos de perfil son visibles solo para las personas autenticadas de la misma organización.

El registro de operaciones

La plataforma registra los accesos correctos y fallidos, los bloqueos y desbloqueos de las cuentas, las aprobaciones y los rechazos de solicitudes y registros, los cambios en las asignaciones de vacaciones, las eliminaciones de solicitudes y de personas, las importaciones de festivos y los cambios en las cuotas de los tipos de permiso, con fecha, hora y conexión de origen. Para el resto de los ajustes queda constancia de quién ha guardado y cuándo. Las entradas sobre los accesos se conservan 12 meses; las demás, mientras dure el contrato. El registro no se puede consultar desde el panel: si lo necesitas, escribe al soporte.

Los correos de seguridad

Los administradores reciben un correo cuando una cuenta se bloquea durante una hora o queda baneada: Alerta de Seguridad: Cuenta Bloqueada - {email} y CRÍTICO: Cuenta Baneada Permanentemente - {email}, con los pasos recomendados.

Qué no existe

No están disponibles el acceso con proveedores externos, la autenticación de dos factores ni el Single Sign-On (previsto en el plan Enterprise). No existe una salida de todos los dispositivos desde el panel.

Consejos

  • Usa una contraseña distinta de las de otros servicios y guárdala en un gestor de contraseñas.
  • Si recibes un correo de bloqueo por una cuenta que no ha intentado acceder, desbloquéala e invita a esa persona a cambiar la contraseña.
  • Comprueba de vez en cuando en Empleados que las personas que han dejado la empresa están inactivas: una cuenta inactiva no puede acceder y no ocupa plaza.