Ficha técnica resumida
| Atributo | Respuesta |
|---|---|
| Producto | NexoÍntegro by GHAnalytics |
| Alcance | SaaS multi-cliente para recepción, gestión, seguimiento y auditoría de denuncias institucionales. |
| Stack | Next.js, React, TypeScript, Supabase Postgres, storage S3-compatible, Vercel y Sentry. |
| Tenancy | Separación por organización con Row Level Security, membresias y roles con permisos granulares. |
| Portales | Portal público de denuncia y consulta por organización, backoffice privado de gestión, auditoría, reportes, soporte y facturación. |
| Auditoría | Registro append-only de accesos, gestión de casos, reportes, soporte, exportaciones y acciones sensibles; escritura fail-closed. |
| Reportes | Exportes CSV/XLSX de casos, informe PDF mensual operacional, export de auditoría y exportación completa por organización (JSON/CSV, evidencias y manifiesto SHA-256 verificable) en todos los planes. |
| Soporte y SLA | Tickets e incidentes con cálculo mensual de cumplimiento SLA y uptime; informe mensual descargable. |
| Integraciones | Resend (correo transaccional), Mercado Pago (pagos), Sentry (errores); llamadas externas con políticas de resiliencia (timeout, retry, circuit breaker). |
| Exclusiones del paquete base | IA autónoma, SSO enterprise (SAML/OIDC), SIEM, APIs/webhooks enterprise y workflow no-code. |
Controles y estado
Cada control se declara con su estado real. “Implementado parcial” y “Planificado” significan exactamente eso: no vendemos capacidades que aún no existen.
| Control | Estado | Detalle |
|---|---|---|
| Aislamiento multi-tenant | Implementado | Cada organización opera aislada por Row Level Security a nivel de base de datos, con roles y permisos por membresia. |
| Denuncias anónimas, confidenciales e identificadas | Implementado | El portal público soporta las tres modalidades; en modalidad anónima la identidad no se registra junto a la denuncia. |
| Ley Karin: alerta anónima y denuncia formal | Implementado | El canal Ley Karin advierte que una alerta anónima no inicia el procedimiento formal. La modalidad formal solicita nombre, RUT o documento y correo personal, que se guardan en la zona protegida de identidad y no se exponen en exportaciones sin permiso. |
| Separación de identidad del denunciante | Implementado | La identidad se almacena separada del expediente y su lectura exige un permiso específico que queda auditado. |
| Código de seguimiento y consulta pública | Implementado | Cada denuncia entrega código y clave. Ambos permiten consultar, responder y aportar evidencia, sin OTP de correo para el seguimiento. La modalidad anónima no solicita correo. |
| Auditoría append-only | Implementado | Los eventos de auditoría no se pueden editar ni borrar desde la aplicacion; si la auditoría falla, la operación sensible se rechaza (fail-closed). |
| Evidencia y adjuntos con control de acceso | Implementado | Almacenamiento privado; descarga con permiso y auditoría. El denunciante puede aportar archivos desde el comprobante o seguimiento: PDF, PNG, JPG, TXT, CSV y XLSX de hasta 4 MiB. Otros archivos requieren acordar una vía segura con la organización. |
| Antiabuso en superficies publicas | Implementado | Captcha Cloudflare Turnstile y rate limiting en registro, envío de denuncias, verificación de correo y checkout. |
| Reportes licitables | Implementado parcial | Exportaciones según plan, PDF mensual, programacion y archivo de reportes implementados. La entrega requiere configuracion y verificación operacional de correo y tareas programadas. |
| Soporte, SLA e informe mensual | Implementado | Tickets e incidentes registrados en la plataforma con cálculo mensual de SLA y uptime e informe PDF. |
| Backups y restauración | Implementado | Respaldo lógico cifrado con verificación de restauración documentada; PITR contractual fino se acuerda por contrato. |
| Observabilidad | Implementado parcial | Monitoreo de errores (Sentry), logs estructurados con request-id y health checks; las reglas de alertamiento externo están en implementación. |
| Retención y legal hold | Implementado | Políticas de retención por organización y canal, con retención legal (legal hold) y anonimización gestionadas con permiso dedicado. |
Procedimiento ante incidentes
- Registro del ticket o incidente en el modulo de soporte de la plataforma.
- Clasificación de severidad e impacto; correlación con trazas vía request-id.
- Mitigación, comunicación al cliente afectado y registro de resolución.
- Informe mensual operacional con SLA, uptime e incidentes del período.
Exclusiones explícitas
- No declaramos certificaciones propias ISO 27001, SOC 2 ni CSA (la infraestructura corre sobre proveedores cloud certificados: Vercel, Supabase/AWS).
- No prometemos decisiones autónomas tomadas por IA.
- No incluimos SSO SAML/OIDC, WebAuthn, integración SIEM, APIs publicas enterprise ni workflow builder no-code en el paquete base.
- No publicamos una página de estado abierta; el estado operacional se informa a clientes por canal privado.
Para licitaciones
La ficha técnica en PDF resume esta página en formato adjuntable como evidencia preliminar. Para una postulación formal, GHAnalytics revisa el pliego específico y responde requisito por requisito con evidencia versionada, sin declarar capacidades no implementadas. Solicítalo en contacto@ghanalytics.cl.
Contacto de seguridad
Reportes de vulnerabilidades y consultas de seguridad: contacto@ghanalytics.cl. La evidencia sensible se entrega por canal privado y con minimización de datos.