Seguridad y protección de datos
Última actualización: julio de 2026
DOCTUM procesa documentos de empresa (facturas, albaranes, contratos…), y nos tomamos esa responsabilidad en serio. Esta página resume las medidas técnicas y organizativas de la plataforma y la cadena de proveedores que la sustenta.
1. Seguridad de la cuenta
- Verificación en dos pasos (2FA/TOTP) con códigos de recuperación de un solo uso, aplicada tanto al acceso por contraseña como al acceso con Google.
- Sesiones con contexto de dispositivo (IP y navegador), revocables una a una o en bloque desde la propia app.
- Aviso por email ante inicios de sesión desde dispositivos nuevos.
- Tokens de sesión con rotación: la reutilización de un token ya rotado revoca automáticamente todas las sesiones del usuario (defensa frente a robo de tokens).
- Contraseñas cifradas con bcrypt; nunca se almacenan en claro.
2. Aislamiento y control de acceso
- Aislamiento multi-tenant estricto: cada operación verifica que el recurso pertenece a tu empresa. Una cuenta no puede acceder a documentos de otra.
- Roles (propietario, gestor, operador) con permisos diferenciados por operación.
- Registro de auditoría de las acciones sensibles (accesos, administración, envíos).
- Los documentos se almacenan en buckets privados; solo se sirven mediante URLs firmadas y caducas.
3. Seguridad de la plataforma
- Cifrado TLS en tránsito en todos los servicios; cifrado en reposo en base de datos y almacenamiento.
- Limitación de velocidad (rate limiting) en el login y en toda la API.
- Validación estricta de entrada (incluida la verificación del contenido real de los archivos subidos, no solo su extensión).
- El motor de PDF se ejecuta aislado y sin acceso a red, en una máquina separada solo accesible desde nuestra API.
- La plataforma ha pasado auditorías internas periódicas contra OWASP Top 10, OWASP API Security y OWASP para aplicaciones con LLM, con las correcciones aplicadas y documentadas.
- Las claves de API de clientes se guardan solo como hash; los webhooks salientes van firmados (HMAC-SHA256).
4. La IA y tus documentos
- La extracción usa la API de Anthropic (Claude). Tus documentos se envían para su procesamiento puntual y no se usan para entrenar modelos.
- El contenido del documento se trata siempre como datos, nunca como instrucciones (defensa frente a inyección de prompts).
- La IA declara su nivel de confianza campo a campo y los casos dudosos entran en una cola de revisión humana: tú tienes la última palabra.
5. Subencargados del tratamiento
Para prestar el servicio nos apoyamos en estos proveedores, que actúan como subencargados con las garantías del art. 28 RGPD:
| Proveedor | Función | Datos que trata | Ubicación |
|---|---|---|---|
| Supabase | Base de datos y almacenamiento de documentos | Datos de cuenta, documentos y datos extraídos | UE (región eu-west-1) |
| Anthropic | Procesamiento de IA (extracción/clasificación) | Contenido de los documentos durante el procesamiento | EE. UU. (Cláusulas Contractuales Tipo) |
| OVH | Alojamiento de la infraestructura (servidores) | Tráfico y registros técnicos | UE (Francia) |
| Resend | Envío de correos transaccionales | Direcciones de email y contenido de los avisos | EE. UU. (Cláusulas Contractuales Tipo) |
| Postmark | Recepción de documentos por email (ingesta) | Correos entrantes al buzón de ingesta y sus adjuntos | EE. UU. (Cláusulas Contractuales Tipo) |
Notificaremos con antelación razonable cualquier cambio en esta lista a los clientes con contrato en vigor.
6. Retención y portabilidad
- Retención configurable: puedes fijar un plazo de borrado automático de documentos antiguos desde la propia app.
- Portabilidad (art. 20 RGPD): exporta todos los datos de tu empresa en un clic desde Empresa → Protección de datos.
- Al terminar el contrato, los datos del tenant se eliminan de forma completa.
7. Contrato de encargo de tratamiento (DPA)
Si tu empresa actúa como responsable del tratamiento (art. 28 RGPD) y necesitas firmar un contrato de encargo con nosotros, escríbenos a info@newtex.es y te lo facilitamos junto con el resto de la documentación de protección de datos.
8. Divulgación responsable
Si crees haber encontrado una vulnerabilidad en DOCTUM, escríbenos a info@newtex.es. Nos comprometemos a investigarla con prioridad y a mantenerte informado.
