Cómo leer esta página
CERCAI SpA no tiene certificaciones de seguridad. No exhibimos sellos que no hayamos obtenido. Lo que sí podemos hacer es describir, con precisión, los controles que operan en LeyCase, de modo que el encargado de tecnología de un estudio pueda evaluarlos y pedirnos evidencia de cualquiera de ellos.
Todo lo que sigue está implementado hoy. Lo que aún no existe está en la sección 10, con su nombre.
Aislamiento entre estudios
Cada estudio ve sus datos y solo los suyos. Ese aislamiento no depende de que la aplicación recuerde filtrar: está impuesto en la propia base de datos mediante políticas de seguridad a nivel de fila, que se evalúan en cada consulta con la identidad de quien la hace.
La diferencia importa. Un filtro que vive en el código de una pantalla se puede esquivar llamando directamente a la interfaz de datos; una política en la base no, porque es el motor quien la aplica. Cuando una tabla nueva se crea, sus políticas se crean en la misma migración.
Cifrado
En tránsito: todo el tráfico viaja por HTTPS. El sitio declara HSTS con precarga, de modo que el navegador se niegue a conectarse en claro incluso si alguien lo intenta.
En reposo: el almacenamiento de la base de datos y de los archivos está cifrado por la infraestructura que lo aloja.
Secretos de alto valor: las credenciales que entregas para consultar los portales judiciales y los tokens de las integraciones que conectas se guardan cifrados con AES-256-GCM, con una clave maestra versionada que vive fuera de la base de datos. Nadie del equipo los ve en claro, y una filtración de la base sin la clave no los expone. El modo GCM además autentica: si el dato fue alterado, el descifrado falla en vez de devolver basura silenciosamente.
Control de acceso
Las cuentas son personales y las contraseñas se almacenan como funciones de derivación con sal por nuestro proveedor de autenticación: no guardamos contraseñas ni podemos recuperarlas, solo restablecerlas.
Dentro del estudio, cada rol tiene un alcance distinto: lo que puede ver y hacer un socio no es lo mismo que un pasante. El rol es un dato que el propio usuario no puede escribir: la base lo impide, para que nadie se ascienda a sí mismo modificando una petición.
Del lado nuestro, solo accedemos a datos de un estudio cuando es imprescindible para resolver un incidente o cuando el estudio lo pide, y ese acceso queda registrado.
La IA no recibe identidades
Antes de que cualquier texto salga hacia el modelo de lenguaje, los RUT, nombres, correos y direcciones se sustituyen por marcadores, y se restauran cuando vuelve la respuesta. El proveedor del modelo recibe el problema jurídico sin las personas.
Está construido como un punto único de salida: los flujos que consultan la IA pasan todos por la misma función. No es una precaución que cada pantalla deba recordar aplicar, que es exactamente como este tipo de control suele fallar.
Invariantes que viven en la base, no en la pantalla
Las reglas que protegen algo grave no se confían a la interfaz. Se imponen en la base de datos, donde ninguna ruta puede saltárselas:
- Un plazo fatal no se puede cerrar ni descartar sin acreditar el envío. Tampoco apagando la marca de fatal, ni borrando el registro después de que el sistema ya notificó.
- Un documento tributario no se emite nunca de forma automática: el folio lo consume una persona que confirma. Un folio gastado no se recupera.
- Una escritura no puede cruzarse a otro estudio, aunque la petición venga formada a mano con el identificador de un tercero.
Superficie web
La aplicación se sirve con una política de seguridad de contenido restrictiva y, además:
- HSTS con
includeSubDomainsy precarga. - X-Frame-Options: DENY y aislamiento de origen, contra el secuestro de clics.
- X-Content-Type-Options: nosniff y
object-src 'none'. - Permissions-Policy que apaga cámara, micrófono, geolocalización, pagos, USB y bluetooth: la plataforma no los necesita, así que no se conceden.
form-actionybase-urirestringidos al propio sitio.
Toda entrada que llega desde fuera se valida contra un esquema en el borde, antes de tocar la lógica o la base de datos.
Respaldos y continuidad
La base de datos se respalda mediante los mecanismos de respaldo automático de nuestro proveedor de infraestructura, con retención acorde al plan contratado. La eliminación de la información de un estudio tras la baja alcanza también a los respaldos, conforme al ciclo de rotación de estos, dentro de los 90 días que declara la política de privacidad.
No comprometemos un objetivo contractual de tiempo de recuperación mientras no exista una orden de servicio que lo fije. Preferimos decirlo a publicar una cifra que no podríamos acreditar.
Registro, monitoreo e incidentes
Registramos los eventos técnicos relevantes —errores, fallos de integración, accesos administrativos— y contamos con un panel interno de salud que emite alertas cuando un proceso deja de funcionar. Nació de un caso concreto: un módulo que falló en silencio durante días porque nadie miraba su registro.
Ante un incidente que afecte datos personales, seguimos el procedimiento de la sección 10 de la política de privacidad: aviso al estudio sin dilaciones indebidas, reporte a la Agencia de Protección de Datos Personales cuando el responsable somos nosotros, comunicación a los titulares cuando hay datos sensibles o de menores de catorce años, y registro del incidente y de sus medidas, conforme al artículo 14 sexies de la Ley N° 19.628, en el texto fijado por la Ley N° 21.719.
Lo que todavía no tenemos
Esta sección existe para que no tengas que averiguarlo por tu cuenta. Hoy:
- No hay certificación ISO 27001 ni equivalente. No hay auditoría externa de seguridad ni informe de un tercero independiente.
- No ofrecemos aún segundo factor de autenticación. Está en desarrollo. Mientras tanto, la recomendación es usar contraseñas únicas y un gestor de contraseñas.
- No hay compromiso contractual de disponibilidad sin una orden de servicio firmada.
Si tu estudio necesita alguna de estas garantías para poder contratar, dínoslo: es información útil para decidir qué construir antes.
Reportar una vulnerabilidad
Si encuentras una falla de seguridad, escríbenos a contacto@cercai.cl con el detalle para reproducirla. Nos comprometemos a acusar recibo, investigarla y mantenerte informado del resultado.
Te pedimos que no accedas a datos de terceros, no degrades el servicio y nos des un plazo razonable para corregir antes de divulgarla. Quien reporte de buena fe respetando eso no recibirá acciones legales de nuestra parte.