Documentación legal
Anexo de medidas tecnicas y organizativas
Última actualización: 26 de septiembre de 2026
Este anexo describe el estado observable de los controles de seguridad. No afirma que exista una certificacion ni sustituye una auditoria. Los controles pendientes deben cerrarse antes de presentar una garantia contractual.
Matriz de controles
| Control | Estado | Evidencia | Trabajo pendiente |
|---|---|---|---|
| Control de acceso por organizacion | Implementado en las tablas que aplican RLS | supabase/schema.sql define organizaciones, membresia y politicas RLS para datos por organizacion. | Debe revisarse tabla por tabla antes de produccion y validar que toda ruta de servidor aplica el mismo contexto. |
| Roles y permisos | Parcial | lib/auth/permissions.ts y middleware.ts contemplan roles y acceso a admin, app y Connect. | Falta revisar pruebas de autorizacion extremo a extremo, gestion de cambios de rol y minimo privilegio formal. |
| Cabeceras de seguridad | Implementado | lib/security/headers.ts incluye CSP, proteccion de framing, politica de referencia y permisos; middleware.ts las aplica. | Debe verificarse en el dominio de produccion y mantenerse una revision de terceros permitidos en CSP. |
| CSRF | Parcial | lib/security/csrf.ts genera y valida tokens; app/api/security/csrf-token/route.ts emite cookie. | Debe comprobarse cobertura en todos los endpoints mutativos y formularios con sesion. |
| Rate limiting | Parcial | lib/security/rate-limit.ts y varios endpoints publicos lo usan. | La implementacion en memoria puede no coordinarse entre instancias; requiere almacenamiento distribuido o proteccion perimetral antes de escalar. |
| Validacion de entradas | Parcial | Distintos endpoints validan tipos, listas permitidas, longitud y campos obligatorios. | No se ha auditado endpoint por endpoint ni existe una politica unica de validacion y saneamiento. |
| Cifrado en transito | Parcial | La aplicacion usa HTTPS y HSTS cuando se cumplen las condiciones configuradas. | Debe confirmarse la configuracion de produccion, TLS, proxies y redireccion forzada. |
| Cifrado en reposo | DATO PENDIENTE | No se identifica una configuracion propia de cifrado en reposo en el repositorio. | Confirmar cifrado de Supabase, backups, proveedores de voz, email y pago. |
| Registro y trazabilidad | Parcial | lib/security/audit-log.ts y tablas de logs/eventos registran determinadas acciones. | Faltan retencion, inmutabilidad, cobertura completa, alertas y acceso visible para el cliente. |
| Secretos y credenciales | Parcial | Los secretos se leen desde variables de entorno y no se incluyen valores reales en .env.example. | Falta inventario, rotacion, principio de minimo privilegio y procedimiento de respuesta ante filtracion. |
| Copias de seguridad y restauracion | DATO PENDIENTE | No consta configuracion de backups ni prueba de restauracion. | Definir frecuencia, cifrado, retencion, aislamiento, RPO, RTO y pruebas. |
| Gestion de vulnerabilidades | Parcial | Existen dependencias, tests y revision de build, pero no un programa formal de vulnerabilidades. | Definir escaneo, triage, plazos por severidad, excepciones y seguimiento. |
| Respuesta a incidentes | DATO PENDIENTE | No consta procedimiento formal ni canal de guardia. | Definir deteccion, contencion, notificacion al cliente, analisis, recuperacion y lecciones aprendidas. |
| Autenticacion fuerte | DATO PENDIENTE | Supabase Auth gestiona acceso con email/contrasena y Google OAuth en codigo. | Confirmar MFA para administradores, politicas de sesion, recuperacion y bloqueo. |
| Gestion de subencargados | DATO PENDIENTE | El anexo publico identifica proveedores, pero no sus contratos ni controles. | Completar rol, ubicacion, transferencias, obligaciones y revisiones de seguridad. |
| Retencion y borrado | Parcial | Existen TTL tecnicos y borrados en cascada para determinados datos. | Falta una matriz aprobada, ejecucion verificable y evidencia de borrado/exportacion. |
| Revision de accesos | DATO PENDIENTE | No consta proceso periodico de revision. | Definir propietario, frecuencia, evidencia y retirada de accesos. |
| Confidencialidad del personal | DATO PENDIENTE | No se localiza en el repositorio evidencia de acuerdos o formacion. | Documentar obligaciones de confidencialidad, formacion y aceptacion. |
Uso de esta matriz
El DPA puede incorporar esta matriz como descripcion inicial de medidas. Un control solo se marcara como verificado cuando exista configuracion, prueba o registro; una declaracion de intencion no se considerara evidencia operativa.
Las propuestas tecnicas de copia de seguridad, restauracion, RPO/RTO, monitorizacion e incidentes son no contractuales y se mantienen en docs/legal/ERRATIQ_SECURITY_BACKUP_RPO_RTO_2026-09-26.md. Ningun objetivo de disponibilidad se publica como SLA hasta que exista verificacion y aprobacion.
Certificaciones, auditorias, informes de penetracion, planes de continuidad, contratos de proveedor y evidencias de pruebas de restauracion: pendientes de Javier.

