Seguridad y confianza
Última actualización: 1 de septiembre de 2026
DocuCollect aloja documentos que las empresas y sus clientes no se pueden permitir perder o filtrar. Esta página describe, de forma concreta, cómo se aíslan, alojan y protegen los datos de cada empresa — no son afirmaciones de marketing, sino los controles que realmente están en producción hoy.
Aislamiento por empresa (tenant)
Cada tabla que contiene datos de empresa —formularios, envíos, clientes, comentarios— está protegida por seguridad a nivel de fila (Row Level Security) de Postgres, aplicada por la propia base de datos, no solo por el código de la aplicación. Los usuarios de una empresa solo pueden leer y escribir filas asociadas a esa empresa.
La capa de aplicación añade una segunda barrera independiente: la empresa actual siempre se resuelve en el servidor a partir de la sesión autenticada en la capa de acceso a datos, nunca se acepta como entrada del cliente, por lo que una solicitud no puede pedir datos de otra empresa ni siquiera por error.
Autenticación
El inicio de sesión no usa contraseña. Los usuarios de empresa y los clientes reciben enlaces mágicos de un solo uso por correo; no existe una base de datos de contraseñas que pueda filtrarse. Los enlaces usan tokens hasheados de un solo uso verificados en el servidor, no el enlace de acción en bruto, y las sesiones se mantienen con cookies seguras httpOnly.
Alojamiento y residencia de datos
Los datos de la aplicación, los archivos y la autenticación funcionan sobre Supabase (Postgres, Almacenamiento y Auth gestionados) en la región eu-central-1 (Fráncfort). La aplicación web se sirve desde la red edge global de Vercel.
No elegimos proveedores de infraestructura que almacenen datos de producción fuera de la UE.
Cifrado
Todo el tráfico hacia docucollect.app se sirve por HTTPS/TLS. Los archivos subidos se descargan mediante rutas de servidor autenticadas, ligadas a la sesión y la empresa del solicitante, no mediante enlaces públicos compartibles. Los datos en reposo en Postgres y Almacenamiento de Supabase se cifran mediante la infraestructura gestionada subyacente.
Subencargados
Mantenemos corta la lista de empresas que tocan datos de tenants: Supabase para base de datos, almacenamiento de archivos y autenticación (UE), Brevo para correo transaccional (enlaces mágicos, invitaciones, recordatorios), y Vercel para el alojamiento de la aplicación. El detalle de finalidades y bases jurídicas está en nuestra política de privacidad.
Cumplimiento
DocuCollect está diseñado en torno a los principios del RGPD: residencia de datos en la UE, minimización de datos, y derechos documentados de los interesados (acceso, rectificación, supresión, portabilidad) gestionados en contact@vivflow.com. Consulta nuestra política de privacidad para la base legal completa y los plazos de conservación.
Reportar un problema de seguridad
Si crees haber encontrado una vulnerabilidad de seguridad en DocuCollect, escribe a contact@vivflow.com con los pasos para reproducirla. Investigamos cada reporte y confirmaremos su recepción.
Esta página es un resumen técnico; el detalle legal (categorías de datos, bases jurídicas, conservación, tus derechos) está en nuestra política de privacidad. ¿Encontraste una vulnerabilidad? Escribe a contact@vivflow.com; la investigaremos y responderemos.