Seguridad
Diseñada con los requisitos de seguridad empresariales en mente.
Los documentos contienen contratos, historias clínicas y datos financieros. La plataforma se construye alrededor de eso desde la primera línea de código.
Cifrado en tránsito
TLS en todos los endpoints públicos. Nada de HTTP sin cifrar para el tráfico de la API.
Workers aislados
Los motores de conversión corren en contenedores separados de la API.
Análisis antimalware
Cada archivo se analiza antes de que cualquier motor lo abra.
Retención configurable
Retención corta por defecto para entradas y resultados, ajustable por cuenta.
Borrado de documentos
Borra un documento y sus derivados desde la API cuando quieras.
Autenticación de la API
API keys con permisos acotados, guardadas como hash, con rotación y revocación.
Registro de auditoría
Quién hizo qué con cada documento, y cuándo, en cada paso del job.
Límites de uso
Límites por clave que protegen tu cuota y la plataforma compartida.
Despliegues privados
Mantén el procesamiento dentro de tu red cuando tu política lo exija.
La alfa privada ya analiza cada archivo en busca de malware, convierte en contenedores aislados sin acceso a internet, guarda las API keys como hash, borra los documentos automáticamente a las 24 horas (o antes, a pedido desde la API), entrega webhooks firmados para los eventos de cada job, aplica límites de uso por clave y mantiene un registro de auditoría. El resto es trabajo de diseño para un producto que aún no está disponible de forma general. No contamos con SOC 2, ISO 27001, HIPAA ni ninguna otra certificación, y no diremos lo contrario hasta que una auditoría independiente lo confirme.
El recorrido de un documento
Este es el camino que sigue hoy un archivo en la alfa privada. Lo que figura como planificado describe el diseño, no un sistema en funcionamiento.
- El archivo llega en una petición autenticada con una API key que solo se guarda como hash. En producción la API se sirve por TLS.
- Su tipo se comprueba por el contenido, no solo por la extensión, y se escribe en almacenamiento privado de objetos. El nombre original nunca forma parte de una ruta de almacenamiento.
- Se encola un job. Un worker analiza el archivo con ClamAV antes de que cualquier motor lo abra. Los archivos infectados se rechazan y se borran en el acto.
- Los archivos limpios los convierte un motor en un contenedor aislado, sin acceso a internet ni a otros servicios, y el PDF vuelve al almacenamiento privado.
- Las descargas usan enlaces firmados que vencen a los cinco minutos. El bucket nunca es público.
- Cada paso queda en el registro de auditoría con la cuenta, la hora y el resultado. Entradas y resultados se borran automáticamente a las 24 horas, y puedes borrarlos antes cuando quieras con DELETE /v1/documents/{id}.
Lo que no vamos a afirmar
Hoy no contamos con SOC 2, ISO 27001, HIPAA ni ninguna otra certificación o atestación. Si algún día la tenemos, esta página enlazará el informe. Hasta entonces, toma todo lo que aparece aquí como intención de diseño que puedes cuestionar durante la beta.
Reportar una vulnerabilidad
Si encuentras un problema de seguridad en este sitio, escribe a security@example.com. Por favor, no hagas pruebas con datos de otras personas ni lances escaneos automáticos que degraden el servicio.
Despliegue privado
En nuestra nube o dentro de la tuya.
Hay documentos que nunca deberían salir de tu red. La misma API y los mismos workers de procesamiento se están empaquetando para correr en tu propia infraestructura, con el mismo contrato que el servicio gestionado.
- Alfa privada
Cloud SaaS
Lo operamos nosotros. La forma más rápida de empezar.
- Hoja de ruta
Nube privada
Un entorno dedicado, de un solo cliente, operado para ti.
- Hoja de ruta
VPC
Procesamiento dentro de tu propia cuenta cloud y tu perímetro de red.
- Hoja de ruta
Kubernetes
Imágenes de contenedor y charts para tus clústeres actuales.
- Hoja de ruta
OpenShift
Empaquetado pensado para entornos empresariales regulados y on-premise.
Residencia de datos. Archivos, claves y logs se quedan en la región y la red que elijas.
La misma API. El código escrito contra el servicio gestionado funciona contra un despliegue privado cambiando la URL base.
Tu proveedor de identidad. Integración prevista con tu proveedor OpenID Connect actual.
Beta privada
Obtén acceso anticipado.
Primero vamos a incorporar a un grupo pequeño de equipos. Cuéntanos un poco sobre tus documentos y te escribiremos.
- API keys anticipadas en cuanto la conversión esté lista
- Contacto directo con quienes la construyen
- Tus casos de uso definen lo que sale después
- Respuestas honestas sobre lo que está listo y lo que no
Ya estás en la lista.
Gracias. Te escribiremos en cuanto haya un lugar que encaje con tu caso de uso.