SaaS multi-tenant para el ciclo de vida del desarrollo de software
Planifica el trabajo. Gobierna cada despliegue.
Épicas, sprints y tableros por un lado. Por el otro, un flujo de gobierno del cambio que lleva cada versión de desarrollo a producción con autorización del comité, evidencia de instalación y una traza de auditoría completa.
- Aislamiento de inquilinos en tres capas
- Bitácora de auditoría de solo anexado
- Español e inglés
11
Fases de despliegue gobernadas
11
Tipos de work item
3
Capas de aislamiento de inquilinos
2
Idiomas de la interfaz
Capacidades
Todo lo que el ciclo de entrega necesita, en un solo lugar
La planificación, la ejecución y el gobierno comparten un mismo modelo de datos, de modo que una tarea, el sprint al que pertenece y la versión que la despliega nunca son tres herramientas desconectadas contando tres historias distintas.
Work items configurables
Épica, Característica, PBI y Tarea, además de Bug, Incidencia, Impedimento y Soporte. Los estados, las transiciones y los campos obligatorios se definen por inquilino, no los fijamos nosotros.
Tableros y backlog
Arrastra una tarjeta y el flujo decide si el movimiento es válido. Las transiciones no permitidas se rechazan con un motivo, en lugar de aceptarse en silencio.
Sprints y capacidad
Planifica según la disponibilidad real: calendarios de equipo, capacidad por persona y burndown calculado a partir del historial, no de un campo actualizado a mano.
Informes que responden por qué
Cuellos de botella del flujo, flujo acumulado y cumplimiento de fechas calculados desde el historial real de transiciones: el informe dice qué pasó y dónde, no solo cuántos.
Business Case e inversión
Conecta la entrega con el negocio: área responsable, centro de costos, monto de inversión y los despliegues que lo consumieron, en un mismo registro.
Roles con límites reales
Permisos atómicos, denegados por defecto. El jefe de proyecto gobierna el trabajo; el administrador del inquilino gobierna el sistema, y ninguno puede otorgarse la autoridad del otro.
Control dinámico
El proceso se adapta a tu organización
Los flujos, los estados y las reglas de campos viven en la configuración, no en nuestro código. Dos inquilinos de la misma plataforma pueden operar procesos realmente distintos, y cambiarlos sin esperar a una nueva versión.
- Máquinas de estado por inquilino Agrega un estado, redirige una transición, exige un comentario en las que importan. Cada transición conserva un motivo con nombre derivado del par que conecta.
- Políticas de campos por estado Decide qué campos son obligatorios, editables o bloqueados en cada estado, para que la calidad del dato se exija en el momento del cambio.
- Roles y planes configurables Los roles funcionales son plantillas editables, y cada plan decide a qué módulos puede llegar un espacio de trabajo.
Cualquier sector
No está hecha para una industria: está hecha para tomar la forma de la tuya
Toda organización que despliega cambios necesita lo mismo: una forma de dar seguimiento a lo que ocurre, un único lugar donde vive la información y evidencia de quién aprobó qué. Lo que cambia entre industrias es el proceso, y aquí el proceso es configuración, no nuestro código.
Un solo lugar para la información
Cuando la solicitud, el trabajo, la aprobación y la evidencia viven en herramientas distintas, conciliarlas se vuelve el trabajo de alguien. Aquí son el mismo registro, así que no hay nada que conciliar.
Un método, no una costumbre
Un flujo que el software hace cumplir da a todos los equipos los mismos pasos. Deja de depender de quién esté de turno y sobrevive a la persona que recordaba cómo se hacía.
Respuestas cuando se piden
Qué se desplegó, cuándo, quién lo autorizó y qué pasó después: reconstruible desde el propio registro, venga la pregunta de una auditoría, de un cliente o del directorio.
Los sectores anteriores son ejemplos, no plantillas empaquetadas: lo que se adapta es el flujo, los estados, las reglas de campos y los roles, configurados por espacio de trabajo.
Gobierno de cambios
Cada versión atraviesa las mismas compuertas
No es un campo de estado que alguien recuerda actualizar: es una máquina de estados. Cada fase tiene un rol responsable y un requisito de salida, y las transiciones que importan exigen un motivo escrito antes de permitirse.
- 1 Nuevo
- 2 Desarrollo
- 3 Code Review
- 4 Pruebas
- 5 Enviado a Comité
- 6 Autorizado por Comité
- 7 Instalado Pre
- 8 Enviado a Comité Prod
- 9 Autorizado por Comité Prod
- 10 Instalado Prod
- 11 Completado
Un comité, no una casilla
Producción la autoriza un aprobador con nombre que ostenta el rol, dos veces: una para Pre y otra para Prod. Se registran la decisión, el aprobador y el momento.
Evidencia, no promesas
La evidencia de instalación se adjunta a la fase que le corresponde, para que un auditor pueda reconstruir qué se desplegó, cuándo y quién lo aprobó.
Los rollbacks abren su propio bug
Un rollback en producción exige un motivo obligatorio y genera un bug de severidad 1 vinculado al despliegue. La falla queda registrada, nunca se reintenta en silencio.
Dónde encaja
Un gestor de incidencias planifica el trabajo. Un pipeline despliega el código. Ninguno gobierna el cambio.
La mayoría de los equipos terminan con ambos, más una hoja de cálculo y un hilo de correo sosteniendo las aprobaciones. DevGov mantiene la aprobación, la evidencia y el ítem de trabajo en un mismo registro.
Desliza la tabla hacia los lados para ver todas las columnas.
| Capacidad | Gestor de incidencias | Pipeline CI/CD | DevGov |
|---|---|---|---|
| Backlog, tableros y sprints | Nativo | Fuera de su propósito | Nativo |
| Compilación y despliegue automatizados | Fuera de su propósito | Nativo | Nativo |
| Autorización del comité de cambios por rol | Normalmente se añade | Normalmente se añade | Nativo |
| Evidencia de instalación en Pre y Producción en el registro | Normalmente se añade | Normalmente se añade | Nativo |
| El rollback genera automáticamente un bug de severidad 1 vinculado | Fuera de su propósito | Fuera de su propósito | Nativo |
| Configuración de flujos y políticas de campos por inquilino | Normalmente se añade | Fuera de su propósito | Nativo |
| Bitácora de auditoría de solo anexado sobre trabajo y versiones | Normalmente se añade | Normalmente se añade | Nativo |
Esto compara lo que hace cada categoría de herramienta de forma nativa. Muchos productos de las dos primeras columnas pueden cubrir las filas restantes mediante complementos, integraciones o desarrollo a medida; la diferencia está en si llega ya integrado y gobernado, o si tienes que construirlo y mantenerlo tú.
Aislado por subdominio
Cada espacio de trabajo responde en su propio subdominio, y toda consulta se acota a su inquilino en la capa de repositorio, no por recordar agregar un filtro.
Auditoría de solo anexado
Se registran los cambios de estado, las transiciones de fase, los cambios de permisos y los accesos denegados. La aplicación nunca actualiza ni elimina un registro de auditoría.
Endurecido por defecto
Permisos denegados por defecto, verificación de propiedad en cada endpoint, límite de peticiones en rutas sensibles y una política de contenido que prohíbe el script en línea.
Se instala en tu teléfono
El espacio de trabajo se puede instalar como aplicación en Android, iOS y escritorio, con soporte sin conexión y su propio canal de actualizaciones.
Acerca de y legal
Qué es la plataforma y los términos que rigen su uso
DevGov
Un SaaS multi-tenant para el ciclo de vida del desarrollo de software — ítems de trabajo desde Epic hasta Task, además de un módulo de Deployment de primer nivel que gobierna cada release mediante aprobación de comité y evidencia de instalación.
Nuestra misión
Dar a cada equipo una única fuente de verdad, auditable, de qué se está construyendo y qué se está desplegando — sin forzar a todos al mismo proceso rígido.
Visión
Un lugar donde "¿quién aprobó esto?" y "¿qué cambió?" siempre tienen una respuesta inmediata y confiable — para un equipo de diez personas o una organización que corre docenas de tenants en paralelo.
Alcance
Desde el primer elemento del backlog hasta la última instalación en Producción — una sola plataforma para planificar, construir, revisar y entregar, en lugar de combinar varias herramientas desconectadas entre sí.
Lo que valoramos
Aislamiento de tenant
Cada consulta, cada escritura, cada archivo — acotado a tu tenant en cada capa, no solo en la pantalla de inicio de sesión.
Trazabilidad
Cada cambio de estado, cada fase de deployment, cada edición de permisos — añadido a una bitácora de auditoría que nadie puede reescribir en silencio.
Adaptabilidad
Los estados de los ítems de trabajo, los roles y los flujos son configurables por tenant — la plataforma se adapta a tu proceso, no al revés.
Rendición de cuentas
Una decisión de comité, un permiso otorgado, un cambio de rol — siempre realizados por una persona identificable, nunca de forma anónima ni automática.
Diseñado para escalar
Listas paginadas por cursor y patrones anti-N+1 en toda la aplicación — un proyecto con diez work items y uno con diez mil se comportan igual.
Sin dependencia de tecnología propietaria
Componentes estándar y bien conocidos — MySQL, JWT, bcrypt — en lugar de una caja negra propietaria que solo el operador de la plataforma puede entender.
Qué lo hace diferente
Un flujo real de gobierno de cambios
El módulo de Deployment lleva un cambio a través de 9 fases — desarrollo, revisión, autorización del comité, evidencia de instalación en Pre y Prod — con bugs generados automáticamente ante un rollback.
La jerarquía completa de ítems de trabajo
Epic → Feature → PBI/User Story → Task, además de Bug, Issue, Impediment, PreRelease Defect y Support — un solo backlog, no cinco rastreadores desconectados entre sí.
Roles que coinciden con cómo realmente gobiernas
Administrador de Tenant gobierna el sistema; SCRUM/PM gobierna el trabajo. Los roles funcionales — PO, Tech Lead, QA, Release Manager, Aprobador de Comité — son plantillas editables, no etiquetas fijas.
Una bitácora de auditoría que no se puede editar
De solo escritura por diseño — sin UPDATE ni DELETE desde dentro de la aplicación. Lo que pasó, pasó.
Bilingüe desde el primer día
Cada pantalla — incluida esta — está disponible en español e inglés, intercambiable en cualquier momento, no traducida como último paso.
Seguridad alineada con OWASP y NIST, desde el primer día
Cada cambio se analiza contra el OWASP Top 10 antes de publicarse, y los propios controles de la plataforma — acceso, cifrado, bitácora de auditoría — se construyen siguiendo los lineamientos de NIST desde el inicio, no agregados después. Ver "Información Legal" → "3. Seguridad de los datos" para el detalle.
Construida para
Un mismo registro sirve a los cuatro: el equipo planifica sobre él, el comité autoriza sobre él, la auditoría lo relee y el negocio ve qué compró la inversión, en lugar de cuatro herramientas que hay que conciliar.
Al usar DevGov, tú y tu organización aceptan los términos a continuación. Esta página es de referencia para tu propio tenant — no reemplaza una orden de servicio firmada ni un acuerdo marco de servicios, si existe uno entre tu organización y el operador de la plataforma.
Última revisión: 10 Aug 2026
1.1 Aceptación
Iniciar sesión en un espacio de trabajo de un tenant implica aceptar estos términos en tu nombre y, cuando corresponda, en nombre de tu organización.
1.2 Uso permitido
- Administrar los propios ítems de trabajo, deployments y datos de proyecto de tu organización.
- Invitar y administrar cuentas que pertenecen a tu propio tenant.
- Usar la API e integraciones únicamente para los datos de tu propio tenant.
1.3 Uso prohibido
- Intentar acceder a los datos, cuentas o configuración de otro tenant.
- Sondear, escanear o intentar eludir la autenticación, los límites de tasa o el aislamiento entre tenants.
- Subir contenido ilícito o que infrinja los derechos de un tercero.
1.4 Responsabilidades de la cuenta
Eres responsable de la actividad bajo tu cuenta. Activa la autenticación multifactor donde esté disponible, y reporta de inmediato a tu Administrador de Tenant cualquier sospecha de compromiso.
2.1 Datos que recopilamos
- Datos de cuenta: nombre, correo, zona horaria, preferencia de idioma, avatar.
- Datos de trabajo: los ítems de trabajo, deployments, comentarios y adjuntos que tú y tu equipo crean.
- Datos de uso y seguridad: historial de inicio de sesión, dirección IP y metadatos de sesión, conservados para auditoría y prevención de abuso.
2.2 Cómo lo usamos
Únicamente para operar la plataforma para tu tenant: autenticación, las funcionalidades que usas, las notificaciones por correo/cola a las que estás suscrito, y los controles de seguridad descritos abajo.
2.3 Compartir con terceros
Nunca se vende. Se comparte solo con los subencargados estrictamente necesarios para operar el servicio (p. ej. el envío de correo saliente, y cualquier integración que tu tenant conecte explícitamente, como control de código fuente).
2.4 Retención de datos
Se conservan mientras la suscripción de tu tenant esté activa, más un periodo limitado para respaldos y obligaciones legales. Los registros eliminados primero se marcan como eliminados (soft-delete) y luego se purgan según un calendario.
2.5 Tus derechos
Puedes revisar y corregir tu propio perfil en cualquier momento desde Mi Perfil. Para solicitudes de exportación o eliminación más allá de eso, contacta a tu Administrador de Tenant o al soporte de la plataforma.
2.6 Cookies y almacenamiento local
Solo lo necesario para mantener tu sesión iniciada y la interfaz utilizable: una cookie de sesión esencial, un token de protección CSRF y una pequeña cookie de preferencia para tu idioma elegido. Ninguna se usa para publicidad ni rastreo entre sitios, y ninguna se establece hasta que realmente inicias sesión.
Esto no son afirmaciones de marketing — son los controles que esta plataforma realmente implementa.
- 3.1 Cifrado en tránsito— HTTPS en todas partes, sin excepciones.
- 3.2 Cifrado en reposo— Base de datos y almacenamiento de archivos cifrados a nivel de infraestructura.
- 3.3 Aislamiento multi-tenant— Cada consulta está acotada al tenant en la capa de repositorio, no solo en la pantalla de inicio de sesión.
- 3.4 Autenticación— Tokens JWT de acceso + renovación, contraseñas con hash bcrypt, autenticación multifactor TOTP opcional.
- 3.5 Registro de auditoría— Registro de solo escritura de transiciones de estado, cambios de permisos y accesos denegados — nunca editado ni eliminado desde dentro de la aplicación.
- 3.6 Limitación de tasa— Limitación por ventana deslizante en inicio de sesión, contraseña y otros endpoints sensibles.
- 3.7 Desarrollo alineado con OWASP— Cada cambio se analiza contra el OWASP Top 10 antes de publicarse: solo consultas parametrizadas, sin interpolación de cadenas SQL sin procesar, tokens CSRF en cada formulario que modifica estado, y sanitización del lado del servidor de cualquier contenido que se muestre a otro usuario.
- 3.8 Acceso de mínimo privilegio— Cada endpoint verifica un permiso específico antes de actuar, y deniega por defecto — un permiso faltante significa sin acceso, nunca una puerta abierta.
- 3.9 Controles alineados con NIST— Más allá de la lista de verificación de OWASP a nivel de aplicación, el control de acceso, las bitácoras de auditoría y las protecciones criptográficas se analizan contra las familias de controles de NIST SP 800-53 y el NIST Cybersecurity Framework (identificar, proteger, detectar, responder, recuperar) — defensa en profundidad, no una sola capa.
¿Encontraste un problema de seguridad? Repórtalo de forma responsable a tu Administrador de Tenant o al soporte de la plataforma antes de divulgarlo en cualquier otro lugar — nos lo tomamos en serio y le daremos seguimiento.
4.1 Propiedad de la plataforma
El software, diseño y marca de DevGov pertenecen al operador de la plataforma. Estos términos no transfieren nada de eso a ti ni a tu organización.
4.2 Tus datos siguen siendo tuyos
Cada ítem de trabajo, registro de deployment, comentario y adjunto que tu tenant crea pertenece a tu organización.
4.3 Licencia limitada para operar el servicio
Otorgas a la plataforma la licencia limitada necesaria para almacenar, procesar y mostrarte tus propios datos — nada más amplio, y nunca para entrenamiento ni reventa.
4.4 Contenido cargado por el usuario
Todo archivo, adjunto u otro contenido que un usuario cargue pertenece por completo a ese usuario (o a su organización) — nunca al operador de la plataforma. Cargarlo es responsabilidad exclusiva de quien lo sube: asegurarse de tener el derecho de hacerlo y de que no infrinja los derechos de terceros ni incumpla ninguna ley aplicable. El operador de la plataforma no revisa el contenido antes de almacenarlo, no reclama ninguna propiedad sobre él, y no es responsable de su legalidad, exactitud, ni de las consecuencias de que alguien decida cargarlo — ver §5.3.
5.1 Disponibilidad del servicio
Buscamos una alta disponibilidad, pero no garantizamos un servicio ininterrumpido; pueden ocurrir ventanas de mantenimiento e incidentes.
5.2 Sin garantías implícitas
La plataforma se proporciona "tal cual", en la medida permitida por la ley aplicable.
5.3 Límite de responsabilidad
La responsabilidad por cualquier reclamo relacionado con el servicio se limita a lo establecido en el propio contrato de tu organización con el operador de la plataforma, cuando exista uno. En particular, el operador de la plataforma no es responsable de:
- Interrupciones o lentitud causadas por tu propia red, navegador o dispositivo local.
- Fallas de un servicio de terceros que tu tenant haya conectado — un proveedor de identidad, un host de control de código fuente o un relay de correo.
- Uso indebido de la plataforma, incluyendo compartir credenciales, desactivar la autenticación multifactor cuando estaba disponible, o configurar incorrectamente roles y permisos.
- Eventos de fuerza mayor fuera de control razonable, incluyendo ciberataques de terceros contra la infraestructura subyacente.
- El contenido que cargan los propios usuarios de un tenant — ver §4.4; pertenece, y es responsabilidad exclusiva, de quien lo haya cargado, nunca del operador de la plataforma.
- Cualquier otro asunto genuinamente fuera del control razonable del operador de la plataforma, incluyendo las decisiones de configuración de su propia organización, las acciones de sus propios usuarios, o el comportamiento de un sistema o servicio de terceros.
5.4 Tu responsabilidad
Mantener datos precisos de ítems de trabajo y deployments, y usar correctamente los controles de acceso, es responsabilidad propia de tu organización.
6.1 Sin decisiones automatizadas sobre tus datos
Cada decisión que gobierna tu trabajo sigue siendo humana: una autorización de comité siempre la hace un Aprobador de Comité específico, un permiso otorgado siempre lo hace un Administrador de Tenant, un cambio de estado de un work item lo hace quien lo movió. DevGov no usa IA para aprobar, rechazar ni decidir en tu nombre.
6.2 Si alguna vez se agregan funciones asistidas por IA
Cualquier función futura que use IA para resumir, sugerir o redactar contenido dentro de la plataforma estaría claramente etiquetada como tal donde aparezca, y sería opcional (opt-in) en lugar de activarse silenciosamente — este documento se actualizaría primero.
6.3 Tus datos nunca se usan para entrenar modelos de terceros
Los work items, comentarios, adjuntos y cualquier otro dato del tenant nunca se envían a un proveedor de IA externo para entrenamiento de modelos, con o sin datos identificativos eliminados, sin el consentimiento explícito y separado de tu organización.
6.4 Desarrollo de software asistido por IA
El propio equipo de ingeniería de la plataforma puede usar herramientas asistidas por IA al construir y mantener DevGov, igual que muchos equipos de software — cada cambio que esas herramientas ayudan a producir pasa por la misma revisión humana, lista de verificación de seguridad y pruebas que cualquier otro cambio antes de publicarse.
7.1 Ley aplicable principal
Estos términos, y cualquier disputa que surja del uso de DevGov, se rigen por las leyes de la República de Guatemala, sin considerar reglas de conflicto de leyes — la jurisdicción donde está establecido el operador de la plataforma — salvo que el acuerdo firmado de su organización con el operador de la plataforma indique lo contrario.
7.2 Usuarios en el resto de Latinoamérica
Para los tenants y usuarios ubicados en el resto de Latinoamérica, la ley guatemalteca rige todo lo que estos términos no aborden expresamente — pero nada aquí anula un derecho de protección al consumidor o de protección de datos que usted tenga bajo la ley de su propio país y que no pueda renunciarse legalmente.
7.3 Usuarios en México y Canadá
Si accede a la plataforma desde México o Canadá, nada en estos términos limita ningún derecho irrenunciable que tenga bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (México) o la Personal Information Protection and Electronic Documents Act (Canadá) — esos derechos aplican exactamente como su propia ley local los otorga, junto con estos términos, no en su lugar.
7.4 Nota especial para usuarios en Estados Unidos
El operador de la plataforma no está establecido en, no dirige sus actividades hacia, ni realiza negocios de forma regular en Estados Unidos. Nada en estos términos debe interpretarse como un sometimiento a la jurisdicción personal de un tribunal federal o estatal de Estados Unidos, como una sumisión general a la autoridad regulatoria estadounidense, ni como la aceptación de responsabilidad alguna que el operador de la plataforma no tendría de otro modo bajo la ley que realmente rige estos términos (§7.1). Cualquier derecho que un usuario ubicado en Estados Unidos tenga y que no pueda renunciarse legalmente permanece sin afectar, sujeto al §7.5 a continuación.
7.5 Resolución de conflictos y arbitraje
Cuéntenos primero — comuníquese usando los datos de contacto del §8, de buena fe, antes de iniciar cualquier proceso formal; la mayoría de los desacuerdos se resuelven más rápido así. Si eso no resuelve el asunto en 30 días, cualquier disputa, reclamo o controversia que surja de o esté relacionada con estos términos o su uso de la plataforma — incluyendo un reclamo de que estos términos son nulos o anulables — se resuelve mediante arbitraje vinculante bajo las reglas del Centro de Arbitraje y Conciliación de la Cámara de Comercio de Guatemala (CENAC) vigentes al momento de presentar el arbitraje, con sede en la Ciudad de Guatemala, conducido en español, en lugar de acudir a un tribunal, salvo que la ley aplicable no permita que una disputa determinada se resuelva mediante arbitraje.
El arbitraje procede únicamente de forma individual — nunca como una acción colectiva, consolidada o representativa, y el árbitro no tiene autoridad para combinar su reclamo con el de otra persona. Cada parte normalmente cubre sus propios costos; si el árbitro determina que un reclamo se presentó de mala fe o con un propósito indebido — por ejemplo, para presionar un acuerdo en lugar de resolver un agravio genuino — el árbitro puede otorgar costos y honorarios razonables a la otra parte. Nada aquí renuncia a un derecho que la ley aplicable no permita renunciar mediante una cláusula de arbitraje.
Las preguntas sobre estos términos, o una solicitud relacionada con tus propios datos, van primero a tu Administrador de Tenant — para todo lo que necesite contactar directamente al operador de la plataforma:
Reúne tus versiones bajo el mismo techo que tu trabajo
Inicia sesión en tu espacio de trabajo, o contacta al administrador de tu organización para que te abran uno.