Proce.SOS

Confianza

Seguridad y protección de datos

Vuestros expedientes contienen DNIs, contratos y datos económicos. Estas son las medidas técnicas concretas con las que Proce.SOS protege esa información. Ningún claim aspiracional — solo lo que ya está en producción.

Autenticación

OAuth 2.0 + PKCE
  • Login con Google únicamente. No almacenamos contraseñas propias. Solo personal autorizado de tu oficina puede acceder.
  • PKCE (RFC 7636). El intercambio del código de autorización está protegido contra interceptación: aunque un atacante capture el código en la red, sin el code_verifier almacenado en una cookie httpOnly no puede convertirlo en token.
  • Sesiones de 12 horas con revocación inmediata. El token de sesión es un JWT firmado con HMAC-SHA256 que vence a las 12h. El logout invalida la sesión globalmente en la base de datos: aunque alguien tenga una copia del token, deja de servir al instante.
  • Comparación en tiempo constante del state CSRF y del secreto del cron (timingSafeEqual). Cierra el vector de ataques por timing en validaciones críticas.

Cifrado de credenciales

AES-GCM 256-bit
  • Refresh tokens de Google cifrados en reposo con AES-GCM (IV aleatorio de 12 bytes, tag de autenticación 128-bit). La clave deriva de un secreto del servidor con SHA-256.
  • Cookies con prefijo __Host-: obligatoriamente httpOnly, secure, sameSite=lax, path=/ y sin domain. Inmunes a robos por JavaScript del cliente y a fijación de cookies en subdominios.
  • Vida útil reducida a 30 días para la cookie del refresh token (antes 180). Si un dispositivo se pierde, la ventana de exposición es menor.

Aislamiento entre oficinas

Multi-tenant
  • Cada acción se valida contra la oficina de la sesión. Catorce guards en los endpoints de mutación impiden que un usuario lea o modifique datos de otra oficina, incluso construyendo URLs a mano (IDOR cross-tenant).
  • Filtrado por oficina en las lecturas: expedientes, peticiones, clientes e incidencias se filtran en el servidor por el oficinaId de la sesión activa.
  • Base de datos en lockdown. En la capa SQL, los roles anon y authenticated no tienen privilegios: solo el service_role del servidor accede a los datos. Row-Level Security activada como defensa en profundidad.

Protección del navegador

CSP + nonces
  • Content Security Policy con nonces por request. Cada página genera un nonce criptográfico único y solo los scripts con ese nonce se ejecutan. Bloquea inyección de scripts (XSS) en producción.
  • Sin unsafe-eval en producción. Solo permitido en desarrollo local.
  • Cabeceras de seguridad: X-Frame-Options, X-Content-Type-Options, Referrer-Policy y Strict-Transport-Security. La cabecera X-Powered-By está oculta.
  • Robots bloqueados en rutas administrativas, de staff y de API. Los crawlers no indexan nada interno.

Inteligencia artificial

Anthropic API
  • Solo API comercial de Anthropic. Prohibido usar interfaces públicas (ChatGPT, Claude.ai) para procesar contratos o documentos de identidad. La política está documentada en el repositorio.
  • Acciones críticas requieren confirmación humana como invariante de código: enviar emails, modificar expedientes o cambiar estados pasan por una lista TOOLS_REQUIEREN_CONFIRMACION que el motor de IA no puede saltarse aunque lo intente.
  • Modelos no autorizados: Qwen, DeepSeek, Baichuan y Yi están prohibidos por riesgos de soberanía de datos (China National Intelligence Law Art. 7).

Uso responsable de la IA

AI Act · Art. 4 y 50
  • Siempre sabes que hablas con una IA. El asistente (incluidos los agentes con nombre propio como Robert o Margot) se identifica como asistente de inteligencia artificial, no como una persona. Cumple el deber de transparencia del artículo 50 del Reglamento (UE) 2024/1689.
  • Persona siempre en el bucle. La IA propone y redacta; nadie del equipo delega en ella una decisión final sobre un cliente, un asesor o un expediente. Enviar, firmar o cerrar lo hace una persona.
  • Todo borrador se revisa antes de enviar. Los textos generados por IA se marcan como tales y salen bajo el nombre y la responsabilidad de la oficina solo después de que el staff los revise.
  • La IA puede equivocarse. Puede inventar datos («alucinar»). Por eso nunca se actúa sobre una cifra, un DNI o un dato de contacto sin contrastarlo con el documento o el sistema de origen.
  • Sin decisiones automatizadas sobre personas ni perfilado oculto. La herramienta no puntúa clientes ni evalúa al personal de forma automática. Si en el futuro alguna función lo hiciera, se revisaría antes su clasificación de riesgo conforme al Anexo III del Reglamento.

Operaciones y auditoría

Trazabilidad
  • Endpoints de cron autenticados con secret en cabecera Authorization: Bearer y comparación en tiempo constante. Imposible disparar tareas programadas desde fuera.
  • Rate limit en el envío de correos por persona (10/min) para evitar abusos.
  • Cada acceso al token administrativo se audita en logs con identidad del admin, y la UI lo oculta automáticamente a los 60 segundos.
  • Logs sin PII completa: los correos personales y otros identificadores no aparecen en logs accesibles al equipo de desarrollo.

Portabilidad y RGPD

Tus datos siguen siendo tuyos
  • Base de datos dedicada. Vuestros expedientes, clientes y peticiones viven en una base de datos Supabase propia. Si dejarais de usar Proce.SOS, vuestros datos se exportan íntegros, sin lock-in.
  • Borrado a petición. La arquitectura permite eliminar todos los datos de una persona o cliente al instante.
  • Sin tracking de terceros. No usamos Google Analytics, Meta Pixel ni similares dentro de la herramienta.

Auditoría continua

Revisado y documentado
  • Auditoría de seguridad completa: cinco frentes (autenticación, secretos, validación, APIs externas, cabeceras y dependencias) revisados con metodología adversaria. Documento de hallazgos y mitigaciones disponible bajo petición.
  • Verificación de tipos estricta en todo el código (tsc --noEmit) en cada cambio. Los errores que sí se pueden detectar antes de producción, se detectan.

¿Necesitas más detalle técnico? Para due diligence, cumplimiento o RFP enterprise, podemos compartir el documento completo de auditoría, la matriz de controles y los SLAs de respuesta a incidentes. Escríbenos a seguridad@proce-sos.com.