Seguridad y confianza

Última actualización: 1 de septiembre de 2026

DocuCollect aloja documentos que las empresas y sus clientes no se pueden permitir perder o filtrar. Esta página describe, de forma concreta, cómo se aíslan, alojan y protegen los datos de cada empresa — no son afirmaciones de marketing, sino los controles que realmente están en producción hoy.

Aislamiento por empresa (tenant)

Cada tabla que contiene datos de empresa —formularios, envíos, clientes, comentarios— está protegida por seguridad a nivel de fila (Row Level Security) de Postgres, aplicada por la propia base de datos, no solo por el código de la aplicación. Los usuarios de una empresa solo pueden leer y escribir filas asociadas a esa empresa.

La capa de aplicación añade una segunda barrera independiente: la empresa actual siempre se resuelve en el servidor a partir de la sesión autenticada en la capa de acceso a datos, nunca se acepta como entrada del cliente, por lo que una solicitud no puede pedir datos de otra empresa ni siquiera por error.

Autenticación

El inicio de sesión no usa contraseña. Los usuarios de empresa y los clientes reciben enlaces mágicos de un solo uso por correo; no existe una base de datos de contraseñas que pueda filtrarse. Los enlaces usan tokens hasheados de un solo uso verificados en el servidor, no el enlace de acción en bruto, y las sesiones se mantienen con cookies seguras httpOnly.

Alojamiento y residencia de datos

Los datos de la aplicación, los archivos y la autenticación funcionan sobre Supabase (Postgres, Almacenamiento y Auth gestionados) en la región eu-central-1 (Fráncfort). La aplicación web se sirve desde la red edge global de Vercel.

No elegimos proveedores de infraestructura que almacenen datos de producción fuera de la UE.

Cifrado

Todo el tráfico hacia docucollect.app se sirve por HTTPS/TLS. Los archivos subidos se descargan mediante rutas de servidor autenticadas, ligadas a la sesión y la empresa del solicitante, no mediante enlaces públicos compartibles. Los datos en reposo en Postgres y Almacenamiento de Supabase se cifran mediante la infraestructura gestionada subyacente.

Subencargados

Mantenemos corta la lista de empresas que tocan datos de tenants: Supabase para base de datos, almacenamiento de archivos y autenticación (UE), Brevo para correo transaccional (enlaces mágicos, invitaciones, recordatorios), y Vercel para el alojamiento de la aplicación. El detalle de finalidades y bases jurídicas está en nuestra política de privacidad.

Cumplimiento

DocuCollect está diseñado en torno a los principios del RGPD: residencia de datos en la UE, minimización de datos, y derechos documentados de los interesados (acceso, rectificación, supresión, portabilidad) gestionados en contact@vivflow.com. Consulta nuestra política de privacidad para la base legal completa y los plazos de conservación.

Reportar un problema de seguridad

Si crees haber encontrado una vulnerabilidad de seguridad en DocuCollect, escribe a contact@vivflow.com con los pasos para reproducirla. Investigamos cada reporte y confirmaremos su recepción.

Esta página es un resumen técnico; el detalle legal (categorías de datos, bases jurídicas, conservación, tus derechos) está en nuestra política de privacidad. ¿Encontraste una vulnerabilidad? Escribe a contact@vivflow.com; la investigaremos y responderemos.

Utilizamos cookies de marketing y publicidad únicamente con su consentimiento. Consulte nuestra Política de privacidad para más información.