🚀 Fase beta. ERP en fase privada —solicita acceso
Volver al Portal Central

Política de Cookies del ERP

Directiva de Transparencia Tecnológica, Regulación de Almacenamiento Local de Datos de Sesión y Control de Tokens de Conectividad Bancaria y Fiscal

Última revisión: 06 de junio de 2026•Cumplimiento Art. 22.2 LSSI-CE•Estructura de Bóveda Multi-Tenant

1. Introducción y Marco Normativo de Obligación Informativa

De estricta conformidad con lo dispuesto en el artículo 22.2 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE), en armonización con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD), y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), Bogarra Integrated SL desglosa de manera pormenorizada el funcionamiento, propósito, persistencia y gobernanza de los dispositivos de almacenamiento local (cookies, local storage y session storage) inyectados en los terminales de los usuarios que acceden al entorno corporativo SaaS basado en **ERPNext v16**.

Dada la naturaleza crítica de un sistema informático de facturación y contabilidad analítica, el uso de estas tecnologías responde a necesidades estrictamente operativas, de mitigación de fraudes financieros y de seguridad perimetral. Esta directiva cumple con las directrices de la **Guía sobre el uso de cookies de la Agencia Española de Protección de Datos (AEPD)**, proporcionando al usuario la información técnica necesaria para parametrizar o revocar los consentimientos de forma granular y simétrica.

2. ¿Qué son las Cookies y cómo protegen el Aislamiento entre Clientes?

Las cookies son pequeños ficheros de datos que los servidores web instalan de forma legítima en el navegador del terminal del usuario al acceder a una plataforma. En el marco específico de nuestro orquestador Multi-Tenant, las cookies desempeñan un rol de **aislamiento lógico criptográfico**. Impiden de forma matemática la contaminación de datos o el secuestro de sesiones entre diferentes obligados tributarios (*cross-tenant session poisoning*).

A través de directivas de cabecera estrictas (`Secure`, `HttpOnly` y `SameSite=Strict`), el sistema asocia los tokens de sesión única exclusivamente a la dirección IP del terminal autenticado y al subdominio aislado asignado al cliente en las instancias de contenedores Docker, garantizando un entorno estanco.

3. Clasificación y Tipología de Cookies de la Infraestructura ERP

Para dar cumplimiento a los principios de transparencia del RGPD, los dispositivos de almacenamiento local activos en la suite ERPNext v16 se dividen de forma taxativa en las siguientes categorías:

  • Cookies Técnicas y de Autenticación de Sesión (Estrictamente Necesarias): Son aquellas indispensables para permitir el inicio de sesión, el acceso a los Doctypes contables, la navegación por los menús del framework Frappe Bench y la validación de formularios. **Al ser obligatorias por razones técnicas y de seguridad perimetral, la ley exime de la obligación de obtener el consentimiento explícito del usuario para su instalación, por lo que no pueden desactivarse.**
  • Cookies de Personalización Operativa y UI: Almacenan de manera local las preferencias de visualización elegidas por el usuario dentro del ERP (idioma de la interfaz, moneda base del Plan General Contable, filtros por defecto de los libros mayores o los gráficos optimizados del panel de control de la empresa).
  • Cookies de Seguridad Perimetral y Mitigación de Intrusiones: Utilizadas por los agentes de seguridad de red a nivel de kernel para registrar firmas de tráfico anómalas, rastrear patrones de brute-force en el login y validar la legitimidad de las peticiones concurrentes frente a firewalls dinámicos (CrowdSec / UFW).
  • Cookies de Conectividad Financiera de Terceros (Stripe y Plaid API Core): Inyectadas de manera legítima en el navegador en el momento en que el usuario invoca las APIs de conciliación bancaria PSD2 de Plaid (`munin_bank_bridge`) o interactúa con los módulos de facturación recurrente de Stripe para el pago de sus cuotas mensuales de mantenimiento de infraestructura. Su fin único es la validación técnica de la transacción y el análisis preventivo antifraude de base de datos.

4. Inventario Técnico de Cookies Activas en Producción en el ERP

A continuación, se detalla la matriz de almacenamiento local de la plataforma, identificando de forma explícita el identificador de la cookie, el proveedor tecnológico, la finalidad contable o técnica asignada y la ventana temporal de persistencia:

4.1. Cookies Técnicas, de Framework y Autenticación Imperativa

IdentificadorProveedor / OrigenFinalidad Técnica en el Core ERPPlazo de Retención
sidBogarra Integrated / Frappe CoreIdentificador único de sesión autenticada del usuario System User. Vincula las peticiones web con el tenant aislado en MariaDB. Cuenta con flags HttpOnly y Secure.3 días (o hasta cierre de sesión)
system_csrf_tokenBogarra Integrated / Frappe CoreToken criptográfico inyectado en cabeceras Axios/Fetch para neutralizar ataques Cross-Site Request Forgery (CSRF). Obligatorio para guardar cualquier asiento.Sesión volátil
user_idBogarra Integrated / ERPNextAlmacena de forma cifrada la identidad del usuario logueado para cargar sus perfiles de permisos y roles (Munin Inbox User, Administrator).3 días
user_image / user_langBogarra Integrated / UIRetiene de forma local la ruta del avatar del usuario y su preferencia de idioma para renderizar el entorno de trabajo.1 año

4.2. Cookies de Conectividad Bancaria (PSD2), Pasarelas de Pago y Seguridad Externa

IdentificadorProveedor / OrigenPropósito de Integración CorporativaPlazo de Retención
__stripe_mid / __stripe_sidStripe Inc. (Pasarela)Telemetría de red perimetral del dispositivo y control de la sesión de cobro recurrente de la cuota SaaS del ERP para mitigar fraudes financieros.1 año / 30 minutos
plaid_link_sessionPlaid Inc. (PSD2 Bank Bridge)Inyectada al abrir el widget de conexión bancaria segura para sincronizar las credenciales efímeras y descargar extractos en `munin_bank_bridge`.Sesión de vinculación
__cf_bmCloudflare Core SubprocessorFiltro de seguridad perimetral para el análisis del tráfico y mitigación de ataques distribuidos de denegación de servicio (DDoS).30 minutos
legal_consent_versionLocal Storage (Nativo)Almacena de forma local la versión de los textos legales aceptados por el usuario para coordinar la traza inalterable en el Doctype `legal_consent_log`.Indefinido

5. Flujo de Datos Técnicos y Transferencias Internacionales de Base Tecnológica

Los datos internos de la base contable relacional MariaDB y las copias de seguridad jamás salen de nuestra infraestructura perimetral localizada en territorio nacional. No obstante, las llamadas API e interacciones con las pasarelas técnicas de Stripe Inc. y Plaid Inc. para la conciliación bancaria conllevan la transferencia técnica de metadatos de red (dirección IP, agente de usuario, especificaciones de resolución) hacia servidores ubicados en los Estados Unidos de América.

Bogarra Integrated SL garantiza formalmente que estas transferencias se encuentran plenamente legitimadas de acuerdo con los criterios del RGPD mediante el amparo del **Marco de Privacidad de Datos Unión Europea-Estados Unidos (EU-US Data Privacy Framework)** y a través de la firma explícita de las **Cláusulas Contractuales Tipo (SCC)** aprobadas por la Comisión Europea, obligando a los subencargados internacionales a desplegar niveles de cifrado simétrico y protección de secretos homólogos a los estándares de la Unión Europea.

6. Gobernanza del Navegador: Bloqueo, Purga y Revocación del Consentimiento

De estricto acuerdo con las normativas vigentes dictadas por la AEPD, el usuario posee el control total sobre la instalación de variables de almacenamiento local en su terminal de trabajo. El usuario puede bloquear, restringir o purgar la caché de cookies accediendo de forma manual a las pantallas de configuración de seguridad de sus navegadores web de confianza:

  • Google Chrome: Configuración > Privacidad y seguridad > Cookies y otros datos de sitios.
  • Mozilla Firefox: Ajustes > Privacidad & Seguridad > Cookies y datos del sitio.
  • Apple Safari: Preferencias > Privacidad > Bloquear todas las cookies.
  • Microsoft Edge: Configuración > Permisos del sitio > Cookies y datos del sitio guardados.

ADVERTENCIA TÉCNICA CRÍTICA DE OPERACIÓN: El Cliente acepta y entiende contractualmente que la desactivación, purga o bloqueo masivo de las cookies técnicas y de autenticación obligatorias detalladas en la Sección 4.1 **impedirá de forma absoluta el inicio de sesión en el ERPNext v16 y deshabilitará la inyección de asientos, nóminas y facturas Veri*factu**, haciendo inviable la prestación del servicio SaaS por razones de incompatibilidad informática perimetral.

7. Vigencia de la Presente Directiva, Legislación y Sede Judicial Única

Bogarra Integrated SL se reserva la facultad de actualizar de forma unilateral la presente Política de Cookies para adecuarla a modificaciones lógicas en la arquitectura de contenedores, nuevas integraciones del pipeline contable o circulares vinculantes de la AEPD. Cualquier litigio o discrepancia legal relacionada con la inyección técnica de cookies en el entorno de producción se dirimirá conforme al ordenamiento jurídico de España, sometiéndose las partes de forma expresa a la competencia exclusiva de los **Juzgados y Tribunales de la ciudad de Ciudad Real (España)**.

Bogarra Integrated SL • Control de Cabeceras HttpOnly & SameSite=Strict

Delegación de Seguridad Informática: rgpd@munincloud.com