Centro de Confianza
Documentación de seguridad, privacidad, cumplimiento y manejo de datos para Abundera Sign. Creemos que la transparencia genera confianza.
🔒 Resumen de Seguridad
Cómo protegemos tus documentos y datos en cada capa.
- Cloudflare Pages + Workers (implementado en el perímetro, sin servidor de origen)
- Todos los datos cifrados en tránsito (TLS 1.3) y en reposo
- Tokens CSPRNG de 256 bits, con hash SHA-256 (nunca almacenados en texto plano)
- Registro de auditoría encadenado por hash; la detección de manipulaciones es automática
- Azure Key Vault HSM (FIPS 140-2 Nivel 2) para claves de firma de documentos con certificación AATL
- Autenticación JWT + JWKS con claves API con ámbito por producto
- Limitación de velocidad (IP + usuario), CORS, límites de tamaño de cuerpo
- 5 anclajes de verificación independientes por sobre
🕵 Privacidad y Manejo de Datos
Qué recopilamos, por qué y cómo lo manejamos.
- Correo electrónico, nombre, IP y agente de usuario del firmante registrados como evidencia
- Las funciones opcionales (foto, GPS, audio, video) requieren activación y consentimiento expreso
- Los datos de evidencia se almacenan en depósitos WORM sellados, no modificables tras el sellado
- Sin análisis de terceros ni seguimiento en las páginas de firma
- Los resúmenes se procesan a través de Cloudflare Workers AI (sin llamadas a LLM externas)
- Las páginas de firma no establecen cookies ni utilizan huellas digitales
- Política de privacidad: sign.abundera.ai/privacy/
📅 Retención y Eliminación
Cuánto tiempo conservamos los documentos y cómo funciona la eliminación.
- Starter: retención WORM de hasta 3 años
- Professional: retención WORM de hasta 7 años
- Business: configurable hasta 99 años
- Almacenamiento WORM (Write Once Read Many), los paquetes de evidencia son inmutables tras el sellado
- Un cron automatizado de retención elimina los paquetes caducados
- Los sobres archivados están excluidos por defecto; recuperables antes de la purga
- Sobres de demostración: retención de 90 días en depósito WORM separado
🌐 Subprocesadores
Servicios de terceros que procesan datos en nuestro nombre.
- Cloudflare, alojamiento, CDN, base de datos D1, almacenamiento KV, almacenamiento de objetos R2, Workers AI
- ZeptoMail (Zoho), entrega de correo transaccional (principal)
- Resend, entrega de correo transaccional (respaldo)
- Twilio, entrega de OTP por SMS
- DigiCert + SwissSign, autoridades de marca de tiempo RFC 3161 (SSL.com como respaldo terciario)
- Veriff, verificación de identidad con documento oficial (opcional)
- Azure Key Vault, claves de firma de documentos con certificación AATL respaldadas por HSM
- GitHub, anclaje de evidencia (commit público)
⚡ Disponibilidad y Respuesta a Incidentes
Cómo mantenemos el servicio en funcionamiento y gestionamos los incidentes.
- Implementado en la red perimetral global de Cloudflare (más de 300 ciudades)
- Plan Business: SLA del 99.9%
- Punto de verificación de estado:
/api/v1/health(verifica D1, KV, R2) - Conmutación por error de proveedor de correo dual (ZeptoMail → Resend)
- Cola de reintentos de correo con reentrega automática (hasta 3 intentos)
- Redundancia de TSA RFC 3161 dual (DigiCert + SwissSign, SSL.com como respaldo terciario)
- Degradación progresiva; los anclajes opcionales fallan de forma independiente
⚖ Legal y Cumplimiento
Marco regulatorio y estándares legales que respaldamos.
- Cumple con la Ley ESIGN (15 U.S.C. § 7001)
- Cumple con UETA (Uniform Electronic Transactions Act)
- Firmas digitales PAdES-LTA, certificadas AATL, respaldadas por HSM (ETSI EN 319 142)
- Marcas de tiempo de confianza RFC 3161 (estándar IETF)
- Declaración del Custodio de Registros válida ante tribunales (FRE 803(6), 901(b)(9), 902(11), 902(14))
- Almacenamiento WORM para inmutabilidad de la evidencia
- Consentimiento ESIGN específico por estado para NY, CA, TX, IL, WA; divulgaciones complementarias y advertencias de exclusión de tipos de documentos más allá del cumplimiento federal
- Términos de servicio: abundera.ai/terms
💡 Propiedad Intelectual
Patente Pendiente (USPTO). 10 invenciones propietarias que abarcan sellado de evidencia, validación de ceremonia, puntuación de firmante y verificación criptográfica del lado del cliente. Protección de secretos comerciales para algoritmos de puntuación, umbrales de validación y plantillas de consentimiento. Presentación internacional PCT planificada.
- Solicitud de Patente Provisional de EE. UU. presentada en marzo de 2026
- 10 invenciones independientes, 166 reivindicaciones en total
- Cubre el sellado de evidencia en múltiples infraestructuras y la validación de doble línea de tiempo
- Secretos comerciales mantenidos para algoritmos de puntuación y umbrales
- Presentación internacional PCT planificada para UE, Reino Unido, Canadá, Australia y Japón
📨 Contacto de Seguridad / Reportar Vulnerabilidad
¿Encontraste un problema de seguridad? Tomamos en serio la divulgación responsable.
Contacto de seguridad: security@abundera.ai
Soporte general: support@abundera.ai
Autoridades de sellado de tiempo RFC 3161 en vivo
Cargando…Cada sobre firmado recibe sellos de tiempo de 3 Autoridades de Sellado de Tiempo RFC 3161 independientes. Se sondean cada 15 minutos; el proceso de sellado selecciona automáticamente las 3 más saludables para cada solicitud, de modo que la caída de una sola TSA no puede dejar en blanco la cadena de evidencia. La ventana completa son los últimos 24 sondeos (≈ 6 horas) por TSA.
Conoce más sobre nuestra plataforma:
Abundera Sign proporciona registros técnicos y de evidencia. La admisibilidad, suficiencia y estrategia de litigación dependen de la jurisdicción, los hechos y el asesoramiento legal.