Confianza y Seguridad
Cómo protegemos tu información
Trabajamos con datos sensibles de proveedores y operación: RFCs, documentos fiscales, datos bancarios. Esta página explica abiertamente cómo los protegemos, qué proveedores usamos y bajo qué marcos legales operamos.
Quiénes somos
Clauhub es la plataforma sobre la que opera tu negocio, y el responsable técnico del tratamiento de datos: hosting, base de datos, autenticación, copias de respaldo y seguridad de la infraestructura. Como organización dueña del expediente, mantienes el control sobre quién accede a tu información.
Cuatro compromisos por defecto
Cifrado en tránsito y reposo
Todo el tráfico viaja sobre TLS 1.2+. Datos en reposo cifrados con AES-256 en el proveedor de almacenamiento (Convex Cloud + Cloudflare R2). Los secretos más sensibles se cifran además a nivel de aplicación con AES-256-GCM.
Acceso por mínimo privilegio
Roles y permisos por organización. Los proveedores solo ven su propio expediente. El equipo administrador solo accede a la org que le corresponde.
Bitácora de auditoría
Cada acción crítica (cargas, validaciones, cambios de estatus, accesos a token) queda registrada con timestamp y autor. Las bitácoras se conservan al menos 12 meses.
Respuesta a incidentes
Si detectamos un acceso no autorizado o filtración, contactamos a las organizaciones afectadas sin demora indebida y reportamos a la autoridad competente dentro de los plazos que la ley exige.
Autenticación
La autenticación se resuelve en el servidor. Cada camino de acceso está protegido contra fuerza bruta y reutilización de credenciales.
Contraseñas
Guardadas con hash fuerte (nunca en claro, nunca reversibles). Las contraseñas nuevas se comparan contra bases públicas de filtraciones antes de aceptarse.
Verificación en dos pasos
Disponible para cada usuario: TOTP (aplicación autenticadora) con códigos de respaldo. Activarla o desactivarla exige la contraseña de la cuenta.
Métodos de inicio de sesión
Correo + contraseña, códigos de un solo uso por correo, o inicio de sesión opcional con Google o GitHub.
Sesiones y cookies
Las cookies de sesión son HttpOnly, Secure y SameSite=Lax; el token nunca se guarda en el localStorage del navegador. Restablecer la contraseña cierra todas las sesiones activas.
Límites contra abuso
Límites por IP en cada endpoint sensible (inicio de sesión, códigos por correo, recuperación de contraseña, verificación de TOTP). Los contadores viven en base de datos, no en memoria, por lo que sobreviven a reinicios y aplican consistente entre instancias.
Sin enumeración de usuarios
Los flujos de recuperación y de código responden igual exista o no la cuenta.
Autorización — roles y permisos
La autorización se aplica en el servidor, en cada consulta y mutación. No es algo que el navegador pueda saltarse.
Matriz declarativa
Cada área del producto define sus recursos (organización, usuarios, archivos, reportes, llaves, notificaciones, bitácora) y sus permisos discretos. La matriz se verifica en cada endpoint antes de devolver o modificar cualquier dato.
Roles predefinidos
Propietario, Administrador, roles operativos por área, Consultor externo con fecha de vencimiento, y Solo lectura. La organización nunca puede quedarse sin ningún Propietario.
Roles a la medida
Los planes Enterprise pueden crear roles combinando cualquier permiso de la matriz desde la configuración de la organización.
Barandales de la cuenta
Nadie puede cambiar su propio rol. Solo un Propietario nombra a otro Propietario. Las credenciales sensibles exigen un permiso propio, separado del de configuración.
Aislamiento entre organizaciones
Toda petición al backend recibe el identificador de organización y verifica del lado del servidor que quien pregunta sea miembro activo. La identidad siempre sale de la sesión, nunca de un dato que mande el navegador. Cada identificador de objeto se comprueba contra la organización antes de usarse: un identificador de otra organización se rechaza aunque llegue en el cuerpo de la petición.
Cómo funciona la descarga de un archivo
Los archivos no tienen URL pública. Para descargar un documento, la aplicación pide al backend un enlace de descarga. Antes de emitirlo, el backend valida cuatro cosas:
- La sesión del usuario es válida.
- El usuario es miembro activo de la organización que se está usando.
- Su rol incluye el permiso de exportar.
- El archivo solicitado pertenece efectivamente a esa organización (identificador validado en cruce).
Solo si pasan las cuatro validaciones se devuelve un enlace firmado y temporal emitido por el almacén. El enlace no es adivinable (contiene un token criptográfico) y expira poco tiempo después de ser emitido. Es el mismo modelo que usan servicios como los presigned URLs de S3.
Cabeceras HTTP de seguridad
Todas las respuestas del sitio incluyen:
- HSTS (Strict-Transport-Security) — solo HTTPS, forzado por el navegador.
- X-Content-Type-Options: nosniff.
- Referrer-Policy: strict-origin-when-cross-origin.
- Permissions-Policy — cámara, micrófono y ubicación apagados.
- X-Frame-Options: DENY + frame-ancestors 'none' — la aplicación no puede embebirse en un iframe, lo que elimina el clickjacking.
IA, cuando decides usarla
Las funciones asistidas por IA (recomendaciones, OCR, procesamiento de documentos) operan sobre resúmenes agregados del contexto —nunca sobre tus datos crudos— y la respuesta del modelo se valida antes de mostrarse. Son opcionales y solo se ejecutan cuando el usuario las activa explícitamente.
Está en proceso la formalización contractual del acuerdo con el proveedor de IA para que los datos enviados no se utilicen para entrenamiento de modelos.
Retención y borrado
- Eliminar una organización arrastra en cascada: expedientes, archivos, credenciales, bandejas, comentarios, campos y columnas propias, avisos, actividad y bitácora.
- Eliminar la cuenta de un usuario borra sus membresías, permisos, foto y preferencias.
- Exportación: el cliente puede llevarse sus datos en Excel, CSV y PDF en cualquier momento.
Marco legal
Operamos bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada el 20 de marzo de 2025 —que abrogó la ley de 2010— de México. La autoridad competente es la Secretaría Anticorrupción y Buen Gobierno, que sustituyó al INAI. Para clientes con operación en la Unión Europea aplicamos GDPR de forma supletoria; para California, CCPA/CPRA. Detalle completo en la Política de Privacidad.
Subprocesadores
Para entregar el servicio nos apoyamos en proveedores certificados, todos con cláusulas contractuales de protección de datos:
Convex (US)
Base de datos y backend serverless. SOC 2 Type II.
Cloudflare (US)
CDN, almacenamiento R2 y workers. ISO 27001 / SOC 2.
Resend (US)
Envío de correos transaccionales. SOC 2 Type II.
Stripe (US)
Procesamiento de pagos, donde aplique. PCI DSS Nivel 1.
Anthropic / OpenRouter (US)
Recomendaciones de IA. SOC 2 Type II.
Mistral / OpenAI (UE/US)
OCR y procesamiento de documentos cuando el usuario lo solicita.
Tus derechos
Como titular de datos personales puedes ejercer tus derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) en cualquier momento. Escríbenos al correo de soporte que aparece en tu portal y respondemos en máximo 20 días hábiles.
¿Dudas o solicitudes?
Si tienes inquietudes específicas sobre el manejo de tu información, contacta al administrador de la organización a través del portal. Para asuntos técnicos de la plataforma, contactanos a través de los datos en la página de Términos.
