Seguridad y confianza

Qué ocurre con un documento que envía a DocSolved.

Esta página responde a las preguntas que una revisión de seguridad hace primero. Cada fila indica qué hace DocSolved hoy y cómo se establece. Los puntos que aún no podemos demostrar se listan como abiertos, no se omiten.

Verificado establecido en el código o la configuración de la aplicación y comprobado por la suite de pruebas Declarado por el proveedor se basa en el compromiso publicado de un proveedor de alojamiento o de IA Abrir aún no confirmado; en curso

Los hechos

TemaQué hace DocSolvedEstado
Cifrado en tránsito TLS en cada conexión, HTTPS obligatorio con una cabecera Strict-Transport-Security precargada. Las entregas de webhooks van firmadas con HMAC-SHA256 para que los receptores verifiquen origen e integridad. Verificado
Cifrado en reposo La base de datos de producción y los objetos de documentos almacenados están cifrados en reposo por los proveedores de alojamiento (PostgreSQL gestionado y almacenamiento de objetos compatible con S3, AES-256). DocSolved no añade una capa de cifrado propia a nivel de aplicación. Declarado por el proveedor
Autenticación El inicio de sesión se delega en Clerk; DocSolved nunca almacena contraseñas. Las claves de API son tokens aleatorios de 256 bits guardados solo como hash, con ámbitos (extract, history), mostrados una vez y revocables al instante. El acceso de administrador usa PBKDF2-SHA256 con cookies HttpOnly y protección CSRF. Verificado
Aislamiento de inquilinos Cada análisis guardado y cada archivo almacenado está asignado a la cuenta o espacio de trabajo propietario. Las lecturas vuelven a comprobar la propiedad; los archivos almacenados solo son accesibles mediante enlaces de corta duración ligados al propietario. El aislamiento entre cuentas y espacios de trabajo está cubierto por una auditoría interna y pruebas automatizadas. Verificado
Retención Los documentos analizados sin guardar se procesan en memoria y no se escriben en su historial. Los análisis guardados se conservan hasta que usted los elimine. No hay configurada ninguna eliminación automática por tiempo para los análisis guardados. Los registros operativos caducan por sí solos: registros de acceso a enlaces compartidos a los 180 días, registros de entrega de webhooks a los 30 días, lotes de trabajos asíncronos a los 7 días. Verificado
Eliminación Elimine cualquier registro, o todo, desde la aplicación en cualquier momento; los archivos almacenados y los artefactos derivados se van con él. Eliminar su cuenta borra su historial, trabajos, claves de API, enlaces compartidos y registros de ciclo de vida. Los documentos de un espacio de trabajo permanecen en el espacio de trabajo. Verificado
Entrenamiento de modelos Sus documentos y datos extraídos nunca se usan para entrenar modelos, ni por nosotros ni por nuestros proveedores de IA, cuyos términos de API excluyen del entrenamiento los datos de las solicitudes. Declarado por el proveedor
Subencargados de tratamiento La extracción con IA se ejecuta en OpenAI (Estados Unidos, o el punto de la UE en modo de procesamiento en la UE) o en OVH AI Endpoints (Unión Europea). Los proveedores de identidad, pagos, alojamiento, OCR, almacenamiento de objetos y supervisión de errores figuran con sus regiones en la lista de subencargados. Verificado
Registro Los registros de la aplicación contienen identificadores de solicitud, rutas y tiempos, nunca contenido de documentos, valores extraídos ni texto OCR. La supervisión de errores se ejecuta con los datos personales eliminados y los tokens de compartición ocultados. Verificado
Cabeceras de seguridad Una Content-Security-Policy estricta basada en nonce, X-Frame-Options DENY, nosniff, políticas de apertura y recursos same-origin, y una Permissions-Policy que desactiva cámara, micrófono y geolocalización. Verificado
Notificar una vulnerabilidad Escriba a [email protected]. Procuramos acusar recibo en 72 horas. El mismo contacto está publicado en /.well-known/security.txt. Verificado
Copias de seguridad El proveedor de alojamiento realiza copias de seguridad diarias automáticas de la base de datos y el almacenamiento de objetos conserva un historial de versiones. El periodo de retención de las copias y una prueba de restauración documentada aún no se han publicado. Abrir
Acuerdo de tratamiento de datos Un DPA y la base de transferencia vigente de cada subencargado están disponibles bajo petición en [email protected]; todavía no se ha publicado un DPA de autoservicio. Abrir
Certificación de terceros DocSolved no ha sido auditado ni certificado de forma independiente (sin informe SOC 2 ni ISO 27001). Las revisiones de seguridad realizadas hasta ahora son internas y sus hallazgos se siguen en el repositorio. Abrir
Compromiso de disponibilidad Todavía no se publica ninguna garantía de disponibilidad. La aplicación se ejecuta actualmente como una única instancia con comprobaciones de estado y reinicios automáticos; está prevista una página de estado pública. Abrir

Leer el detalle

Preguntas frecuentes

¿Utilizan mis documentos para entrenar modelos de IA?

No. Tus documentos y los datos extraídos de ellos no se utilizan para entrenar modelos de IA.

¿Cuánto tiempo se conservan mis datos y puedo eliminarlos?

El historial de análisis se conserva durante un período configurado y luego se elimina automáticamente; puedes borrarlo cuando quieras. La sección de retención de datos indica qué se conserva y durante cuánto tiempo.

¿Cómo se protegen mis datos?

Los documentos se cifran en tránsito, con cifrado en reposo gestionado por el proveedor, y los datos de cada cuenta están aislados. La tabla de seguridad de esta página indica qué hechos están verificados en el código y cuáles dependen del compromiso de un proveedor.