Saltar al contenido

Seguridad

La seguridad no es un módulo. Es una propiedad de todo el sistema.

Cada documento que recolectás es sensible. Por eso ciframos todo, aislamos los datos de cada cliente y borramos lo que ya no se necesita — desde el primer día.

Cifrado en reposo y en tránsito

Los documentos se guardan cifrados y viajan siempre por HTTPS/TLS (con HSTS). Las credenciales de tu propio modelo de IA (BYO) se cifran con AES-256-GCM.

Aislamiento por cliente (RLS)

Row Level Security de Postgres en todas las tablas con datos de tenant: los datos de cada cuenta están aislados a nivel base de datos. Sin excepción.

Links opacos y temporales

El portal del cliente usa tokens de 128 bits de entropía, no adivinables ni secuenciales, con vencimiento. El acceso a cada archivo es por URL firmada de corta duración.

Audit log de accesos

Registramos quién vio, subió o descargó cada documento y cuándo. El registro es exportable para tus revisiones internas y de compliance.

Retención y borrado

Guardamos lo mínimo y lo eliminamos cuando ya no se necesita: borrado con período de gracia y purga automática, definido desde el día uno.

Gestión de secretos

Los secretos viven fuera del código (variables de entorno), nunca en el repositorio. Nada sensible viaja en URLs, logs ni en las notificaciones.

El ciclo de vida

Cómo protegemos cada documento

De la subida del cliente hasta el borrado, cada paso minimiza la exposición. 🔒 = cifrado.

Sube por linkToken opaco, sin cuenta
Viaja cifradoHTTPS/TLS
Bucket privadoCifrado en reposo
Acceso por URL firmadaVálida por minutos
Queda en el audit logQuién y cuándo
Se borraAl vencer la retención
En imágenes

Capas que se refuerzan

No dependemos de una sola barrera. Si algo fallara, hay otra capa detrás — y el aislamiento por cliente lo impone la base de datos, no la app.

Defensa en profundidad

HTTPS / TLS · HSTS

Autenticación + autorización

Aislamiento por cliente (RLS)

Bucket privado · URL firmada temporal

Cifrado en reposo

Tu documento
Y el audit log registra cada acceso, atravesando todas las capas.

Aislamiento por cliente

Cliente A

Documento
Documento

Cliente B

Documento
Documento
Row Level Security de Postgres en cada tabla: los datos de un cliente nunca cruzan a otro. No es una regla de la app que se pueda olvidar — la impone la base.

Subprocesadores

Los proveedores que nos ayudan a operar. Compartimos con ellos solo lo necesario para su función.

SupabaseBase de datos (Postgres) y almacenamiento de documentos.
VercelHosting y entrega de la aplicación.
Anthropic · OpenAI · GoogleModelos de IA para validar y extraer datos.
AWS SESEnvío de emails transaccionales (invitaciones, recordatorios).
PaddleProcesamiento de pagos como Merchant of Record (Demult nunca toca tu tarjeta).

Cumplimiento y transparencia

Demult está diseñado siguiendo buenas prácticas de la Ley 25.326 (Argentina), GDPR y LGPD.

En caminoLa certificación formal auditada (SOC 2 Type II / ISO 27001) está en nuestro roadmap. Mientras tanto, los controles técnicos que la sostienen ya están en producción.

El acuerdo de tratamiento de datos (DPA) está disponible a pedido, y podés leer el detalle en nuestra política de privacidad.

¿Encontraste una vulnerabilidad? Escribinos a hola@demult.com y la revisamos con prioridad.

Recolectá con tranquilidad

Seguridad de nivel enterprise, incluida en cada plan. Empezá gratis.