Documentación legal

Anexo de medidas tecnicas y organizativas

Última actualización: 26 de septiembre de 2026

Este anexo describe el estado observable de los controles de seguridad. No afirma que exista una certificacion ni sustituye una auditoria. Los controles pendientes deben cerrarse antes de presentar una garantia contractual.

Matriz de controles

ControlEstadoEvidenciaTrabajo pendiente
Control de acceso por organizacionImplementado en las tablas que aplican RLSsupabase/schema.sql define organizaciones, membresia y politicas RLS para datos por organizacion.Debe revisarse tabla por tabla antes de produccion y validar que toda ruta de servidor aplica el mismo contexto.
Roles y permisosParciallib/auth/permissions.ts y middleware.ts contemplan roles y acceso a admin, app y Connect.Falta revisar pruebas de autorizacion extremo a extremo, gestion de cambios de rol y minimo privilegio formal.
Cabeceras de seguridadImplementadolib/security/headers.ts incluye CSP, proteccion de framing, politica de referencia y permisos; middleware.ts las aplica.Debe verificarse en el dominio de produccion y mantenerse una revision de terceros permitidos en CSP.
CSRFParciallib/security/csrf.ts genera y valida tokens; app/api/security/csrf-token/route.ts emite cookie.Debe comprobarse cobertura en todos los endpoints mutativos y formularios con sesion.
Rate limitingParciallib/security/rate-limit.ts y varios endpoints publicos lo usan.La implementacion en memoria puede no coordinarse entre instancias; requiere almacenamiento distribuido o proteccion perimetral antes de escalar.
Validacion de entradasParcialDistintos endpoints validan tipos, listas permitidas, longitud y campos obligatorios.No se ha auditado endpoint por endpoint ni existe una politica unica de validacion y saneamiento.
Cifrado en transitoParcialLa aplicacion usa HTTPS y HSTS cuando se cumplen las condiciones configuradas.Debe confirmarse la configuracion de produccion, TLS, proxies y redireccion forzada.
Cifrado en reposoDATO PENDIENTENo se identifica una configuracion propia de cifrado en reposo en el repositorio.Confirmar cifrado de Supabase, backups, proveedores de voz, email y pago.
Registro y trazabilidadParciallib/security/audit-log.ts y tablas de logs/eventos registran determinadas acciones.Faltan retencion, inmutabilidad, cobertura completa, alertas y acceso visible para el cliente.
Secretos y credencialesParcialLos secretos se leen desde variables de entorno y no se incluyen valores reales en .env.example.Falta inventario, rotacion, principio de minimo privilegio y procedimiento de respuesta ante filtracion.
Copias de seguridad y restauracionDATO PENDIENTENo consta configuracion de backups ni prueba de restauracion.Definir frecuencia, cifrado, retencion, aislamiento, RPO, RTO y pruebas.
Gestion de vulnerabilidadesParcialExisten dependencias, tests y revision de build, pero no un programa formal de vulnerabilidades.Definir escaneo, triage, plazos por severidad, excepciones y seguimiento.
Respuesta a incidentesDATO PENDIENTENo consta procedimiento formal ni canal de guardia.Definir deteccion, contencion, notificacion al cliente, analisis, recuperacion y lecciones aprendidas.
Autenticacion fuerteDATO PENDIENTESupabase Auth gestiona acceso con email/contrasena y Google OAuth en codigo.Confirmar MFA para administradores, politicas de sesion, recuperacion y bloqueo.
Gestion de subencargadosDATO PENDIENTEEl anexo publico identifica proveedores, pero no sus contratos ni controles.Completar rol, ubicacion, transferencias, obligaciones y revisiones de seguridad.
Retencion y borradoParcialExisten TTL tecnicos y borrados en cascada para determinados datos.Falta una matriz aprobada, ejecucion verificable y evidencia de borrado/exportacion.
Revision de accesosDATO PENDIENTENo consta proceso periodico de revision.Definir propietario, frecuencia, evidencia y retirada de accesos.
Confidencialidad del personalDATO PENDIENTENo se localiza en el repositorio evidencia de acuerdos o formacion.Documentar obligaciones de confidencialidad, formacion y aceptacion.

Uso de esta matriz

El DPA puede incorporar esta matriz como descripcion inicial de medidas. Un control solo se marcara como verificado cuando exista configuracion, prueba o registro; una declaracion de intencion no se considerara evidencia operativa.

Las propuestas tecnicas de copia de seguridad, restauracion, RPO/RTO, monitorizacion e incidentes son no contractuales y se mantienen en docs/legal/ERRATIQ_SECURITY_BACKUP_RPO_RTO_2026-09-26.md. Ningun objetivo de disponibilidad se publica como SLA hasta que exista verificacion y aprobacion.

Certificaciones, auditorias, informes de penetracion, planes de continuidad, contratos de proveedor y evidencias de pruebas de restauracion: pendientes de Javier.