Documento legal · v2.0
Prácticas de seguridad
Última actualización · 2026-06-18
Cifrado
- En reposo: AES-256 gestionado por Supabase sobre infraestructura AWS (us-west-2, Oregon).
- En tránsito: TLS 1.3 forzado en todos los endpoints públicos. HSTS preload activo.
- Backups: cifrados automáticamente; no se exponen en claro.
Aislamiento multi-tenant (RLS)
Toda tabla de negocio aplica Row Level Security (RLS) sobre PostgreSQL. Cada query lleva una políticas que valida que el despacho_id del registro coincida con el del usuario autenticado. No es posible que un despacho lea o escriba datos de otro a nivel SQL, ni siquiera por error en la capa de aplicación.
Auditoría inmutable
La tabla audit_log registra operaciones sensibles (alta y baja de usuarios, cambios de plan, accesos administrativos, exportaciones de datos). No es editable desde la aplicación. Se conserva por 7 años.
MFA (Autenticación multifactor)
MFA por TOTP (Google Authenticator, 1Password, Authy) está disponible para todos los planes. La recuperación requiere verificación adicional para evitar bypass. Recomendado para todo el equipo del despacho.
Backups y recuperación
- Daily backups de Supabase Pro con retención de 7 días.
- PITR (Point-in-time recovery): 7 días al activar el plan correspondiente de Supabase (programado para Q3 2026).
- RTO objetivo: 4 horas para incidente mayor.
- RPO objetivo: 1 hora.
Sub-procesadores
La lista de terceros que procesan datos en nombre de Fiscaly está en /sub-procesadores. Notificación de cambios con 30 días de anticipación.
Integridad del corpus legal
Cada disposición indexada lleva un hash SHA-256 de su contenido verbatim. La cadena de hashes permite verificar que el texto citado coincide exactamente con la versión del DOF originalmente cargada. Las recargas se versionan; el historial es público al equipo curador.
Gestión de incidentes
Procedimiento descrito en /notificacion-brechas. Compromiso: notificación al despacho cliente en 48 horas y al INAI en el plazo legal aplicable.
Roadmap de compliance
- Q4 2026: contratación de auditor para preparar SOC 2 Type 1.
- 2027 H1: obtención SOC 2 Type 1 (proyectada).
- 2027 H2: evaluación inicial ISO 27001 con consultor especializado.
- 2028: SOC 2 Type 2 + certificación ISO 27001 (proyectado).
- Continuo: pentesting anual a partir del primer cliente enterprise.
Fechas son objetivos; podrán ajustarse según avance comercial y disponibilidad de auditores. Publicaremos certificaciones obtenidas en esta página.
Reporte de vulnerabilidades
Si descubres una vulnerabilidad, repórtala de manera responsable a security@fiscaly.mx. Acuse de recibo en 48 horas. No publiques detalles hasta que el vector esté mitigado. Reconocemos públicamente a quienes contribuyan (salvo solicitud de anonimato).