Cómo manejamos su contrato

Usted nos está entregando algo que no querría ver expuesto en el mundo. Esto es exactamente lo que sucede con ello: cómo se cifra, cuánto tiempo se conserva, quién lo toca y cómo contactarnos si algo no le parece correcto.

  • TLS en tránsito, cifrado AES-256 en reposo.
  • Los documentos de origen se eliminan por defecto. El almacenamiento opcional tiene un tope de 7 días, y luego se elimina automáticamente.
  • Sus contratos nunca se usan para entrenar modelos de IA.

1. Cifrado, en tránsito y en reposo

Toda conexión con BeforeJD, desde el momento en que su navegador o la aplicación de iOS abre una sesión, funciona mediante transmisión cifrada (TLS 1.2 o superior). Nada de lo que usted sube o recibe de vuelta cruza la red sin cifrar.

Los documentos que usted decide almacenar, y todo resultado de análisis en su cuenta, se conservan en reposo con cifrado del lado del servidor (AES-256) dentro de nuestro proveedor administrado de base de datos y almacenamiento. La autenticación funciona a través de Supabase Auth.

2. Conservación y eliminación

Por defecto, el documento que usted sube no se almacena después de completarse el análisis. Se procesa y luego se elimina. Si usted opta por el almacenamiento temporal de documentos, este se cifra, se conserva por el período que usted eligió hasta un máximo de 7 días, y luego se elimina automáticamente. Usted puede eliminar un documento almacenado, un análisis individual o toda su cuenta en cualquier momento.

Tipo de datoConservación por defecto
Documentos subidos (por defecto, sin opción)Se eliminan al completarse el proceso de análisis
Documentos subidos (almacenamiento opcional)El período que usted eligió, máximo 7 días, y luego se eliminan automáticamente
Salida del análisis (resultados del análisis)Hasta que usted elimine el análisis o su cuenta
Información de la cuentaHasta la eliminación de la cuenta

Cuando usted elimina su cuenta, retiramos sus documentos almacenados de nuestro proveedor de almacenamiento y eliminamos su historial de análisis, su perfil y el registro de su cuenta. Cualquier información personal restante se elimina o se anonimiza dentro de los 30 días siguientes, salvo cuando estemos obligados a conservarla por motivos legales o de cumplimiento normativo (por ejemplo, los registros de transacciones de pago, que las normas de conservación de registros financieros nos exigen mantener durante 7 años).

3. Sus documentos no se usan para entrenar modelos de IA

El texto de su contrato se transmite con un único propósito: generar su análisis. No usamos los documentos subidos, ni el análisis generado a partir de ellos, para entrenar nuestros modelos de IA, y no vendemos, alquilamos ni compartimos su información con fines de publicidad de terceros. Nuestros socios de procesamiento de IA tampoco usan los datos de su contrato para entrenar sus modelos.

De forma independiente, podemos desidentificar y anonimizar las entradas y salidas del análisis para el desarrollo interno del producto, la evaluación de modelos y las pruebas de calidad. Ese proceso elimina toda información de identificación personal, nombres de las partes, valores del contrato y otros detalles identificables antes de que se use el dato. Nunca lo identifica a usted ni a su contrato, y nunca se vende, licencia ni comparte con terceros.

4. Subprocesadores

BeforeJD depende de un pequeño conjunto de proveedores de infraestructura y servicios para operar el producto. Cada uno está obligado a usar su información únicamente para prestar su servicio a BeforeJD, nunca para sus propios fines independientes.

VercelAlojamiento de aplicaciones y cómputo

Aloja la aplicación web y ejecuta las funciones de análisis sin servidor

SupabaseBase de datos, almacenamiento y autenticación

Almacenamiento persistente de los datos de la cuenta y los resultados del análisis, almacenamiento cifrado opcional de documentos, y autenticación de cuentas

StripeProcesamiento de pagos

Procesa los pagos; BeforeJD recibe únicamente metadatos de la transacción y nunca almacena números de tarjeta completos

ResendEnvío de correo electrónico

Envía correo transaccional: entrega del análisis, recibos, notificaciones de cuenta

ElevenLabsAsistente de contratos (voz)

Impulsa la función de preguntas y respuestas por voz para los titulares de cuenta que usan el Asistente de contratos

PostHogAnalítica de producto

Recopila eventos de uso anonimizados que se usan para mejorar el producto

Varios proveedores independientes de modelos de vanguardia, bajo términos empresariales de protección de datosInferencia de modelos de IA

Genera la salida de su análisis; ningún proveedor usa el texto del contrato enviado para entrenar sus modelos

Con el tiempo podemos agregar, reemplazar o eliminar subprocesadores, siempre que cualquier reemplazo quede sujeto a obligaciones contractuales al menos tan protectoras como las anteriores. Preguntas sobre un proveedor específico: escriba a [email protected].

5. Acceso y aislamiento

Cada tabla de nuestra base de datos aplica seguridad a nivel de fila, una política incorporada en la propia base de datos en lugar de en el código de la aplicación, donde podríamos cometer errores, y que limita cada fila a la cuenta que la posee. Sus análisis, la salida de sus análisis y sus documentos almacenados solo son accesibles desde su cuenta.

Los análisis están delimitados tanto por análisis individual como por cuenta, de modo que un informe solo puede recuperarse desde la sesión que lo creó. El acceso interno a los datos de producción se limita a lo necesario para operar y dar soporte al Servicio.

6. Divulgación responsable

Si usted cree haber encontrado una vulnerabilidad de seguridad en BeforeJD, escriba a [email protected] con lo que encontró y, si puede, los pasos para reproducirlo. Investigamos cada reporte y le daremos seguimiento directamente. Por favor, dénos la oportunidad de resolver el problema antes de divulgarlo públicamente.

Si usted cree que su propia cuenta ha sido comprometida, o tiene cualquier otra pregunta sobre privacidad o seguridad, esa misma dirección nos contacta: [email protected].

Nuestro contacto de divulgación también está publicado en formato legible por máquina en /.well-known/security.txt.

7. El detalle legal completo

Esta página es un resumen en lenguaje claro. Los términos que rigen se encuentran en nuestra Política de Privacidad y nuestros Términos de Uso. Si algo aquí llega a leerse de forma distinta a esos documentos, prevalecen la Política de Privacidad y los Términos.

8. Nuestras prácticas de seguridad, por escrito

Los revisores de clientes más grandes suelen pedir los documentos detrás de esta página. Existen, y estos son sus resúmenes.

Panorama de seguridad

Un panorama de seguridad por escrito describe cómo el servicio protege los documentos: cifrado en cada conexión y en reposo, aislamiento de inquilinos aplicado en la capa de base de datos y no solo en el código de la aplicación, y controles de seguridad que se validan confirmando que fallan ante un estado deliberadamente roto antes de confiar en ellos.

Respuesta a incidentes

Un plan de respuesta a incidentes por escrito define cómo detectamos, contenemos y divulgamos un incidente de seguridad, y quién es responsable de cada paso. Los reportes nos llegan a la dirección de la sección 6.

Continuidad y recuperación

Existe un procedimiento por escrito de continuidad del negocio y recuperación ante desastres, y se ha ensayado contra copias de seguridad de producción restauradas, con el ensayo y sus criterios de aceptación registrados en un acta interna fechada.

Los documentos completos están disponibles para los revisores a solicitud.

9. Cómo verificar un documento de BeforeJD

Todo documento ejecutado a través de BeforeJD incluye un certificado de finalización. Los documentos ejecutados después de la emisión de un certificado de sellado incluyen además un sello criptográfico. El sello permite que una persona que nunca fue parte del acuerdo confirme, sin consultarnos, que el archivo que tiene delante es byte por byte el archivo que se firmó.

  1. 1. Abra el archivo en un lector que entienda firmas de documentos

    El lector muestra un panel de firma. Ese panel indica si la firma está intacta y nombra el certificado que la produjo. Si un solo byte del documento cambió desde que se firmó, el panel lo señala.

  2. 2. Compare la huella digital

    La última página del certificado de finalización imprime la huella digital del certificado de sellado. Compárela con la huella publicada en esta página. Si las dos no coinciden, el documento no fue sellado por BeforeJD, sin importar lo que el lector diga sobre la integridad de la firma.

  3. 3. Verifique el hash registrado

    El correo de entrega de cada documento ejecutado indica el SHA-256 del archivo que llevaba. Calcular el hash del archivo que usted tiene y comparar los dos es una verificación que cualquiera puede hacer con las herramientas que ya tiene en su computadora.

Huella digital del certificado de sellado, SHA-256

Todavía no se ha emitido un certificado de sellado. Los documentos ejecutados antes de que exista incluyen el certificado de finalización y el hash registrado, y declaran con claridad en su última página que no llevan sello criptográfico.

El certificado de sellado es emitido por BeforeJD y no por una autoridad de certificación comercial. Por eso un lector puede mostrar la firma como intacta y al emisor como no reconocido. Esa redacción se refiere a quién responde por el emisor, no a si el documento fue alterado, y un solo byte modificado invalida el sello en cualquier caso. Adoptaremos un certificado con raíz comercial cuando un cliente necesite que su lector muestre una marca de verificación sin comparar huellas digitales.