Seguridad

Los detalles aburridos, que constan en el registro.

XOsign trata cada firma como un registro legal. Aquí te explicamos exactamente cómo nos aseguramos de que lo siga siendo.

Registro de auditoría alineado con ESIGN / UETA

Cada evento relevante — creado, enviado, visto, firmado, rechazado, anulado — queda en una bitácora de auditoría de solo anexado, con marca de tiempo, IP, datos del dispositivo y del navegador, y registro explícito de consentimiento. UPDATE y DELETE están revocados sobre esa tabla a nivel de base de datos, así que ni siquiera la aplicación puede retrodatar o borrar entradas.

Huella digital SHA-256 del documento

Cada PDF firmado recibe un hash SHA-256 que se registra en la bitácora de auditoría. Cualquiera puede verificar de forma independiente que una copia del documento coincide con la versión firmada — sin necesidad de confiar en XOsign.

Sello de tiempo confiable RFC 3161

Al completarse, el hash del documento es firmado por FreeTSA — una autoridad de sellos de tiempo RFC 3161 independiente. Si XOsign desapareciera mañana, un tercero con el PDF y el token del sello de tiempo aún podría probar cuándo se firmó.

Seguridad a nivel de fila en cada tabla

Cada tabla de la base de datos que guarda información de cuentas tiene políticas de seguridad a nivel de fila de Postgres ancladas a tu account_id. Incluso una llave de API con permisos máximos solo puede ver datos de tu propia cuenta.

Inicio de sesión con enlace mágico por defecto

Sin contraseñas que se puedan filtrar: inicia sesión con un enlace mágico o con Google. Firmar como destinatario usa un token aleatorio de 192 bits, único para ese destinatario y ese documento, enviado solo a la dirección o al número que eligió el remitente. Deja de autorizar firmas cuando el documento se completa, se rechaza, se anula o vence, y se vuelve a emitir si el remitente cambia la forma de contactar a un destinatario.

Cifrado en tránsito y en reposo

TLS 1.3 en cada conexión. AES-256 en reposo sobre el backend de Postgres + Storage de Supabase. Las llaves de rol de servicio viven solo en funciones edge; el navegador nunca las ve.

Cosas que explícitamente NO hacemos

No imponemos. XOsign muestra lo que la ley típicamente exige y lo que la mayoría de los contratos incluye. Nunca le decimos a un usuario que un contrato es inexigible, ni decidimos si una cláusula es válida, ni retenemos un documento a cambio de cumplimiento. Las decisiones importantes quedan contigo y con tu abogado.

No almacenamos tarjetas de pago. La facturación vive en Stripe Checkout / Customer Portal. Solo guardamos el ID de cliente de Stripe.

No entrenamos con tus datos. Tus contratos no se usan para entrenar ningún modelo. Nuestro trabajo de IA corre a través de Anthropic con una configuración de retención cero.

Reportar un problema de seguridad

¿Encontraste algo? Escribe a security@xosign.ai. Confirmamos la recepción de cada reporte dentro de 24 horas y buscamos corregir los problemas críticos en un plazo de 7 días.

Seguridad · XOsign