Seguridad y cumplimiento

Centro de Confianza

Evidencia revisable de cómo NexoÍntegro protege denuncias, identidad y auditoría — incluyendo lo que está implementado, lo que es parcial y lo que explícitamente no prometemos.

Versión 2026-07-11.1 · Última actualización: 11 de julio de 2026 · Descargar ficha técnica (PDF)

Ficha técnica resumida

AtributoRespuesta
ProductoNexoIntegro by GHAnalytics
AlcanceSaaS multi-cliente para recepcion, gestion, seguimiento y auditoria de denuncias institucionales.
StackNext.js, React, TypeScript, Supabase Postgres, storage S3-compatible, Vercel y Sentry.
TenancySeparacion por organizacion con Row Level Security, membresias y roles con permisos granulares.
PortalesPortal publico de denuncia y consulta por organizacion, backoffice privado de gestion, auditoria, reportes, soporte y facturacion.
AuditoriaRegistro append-only de accesos, gestion de casos, reportes, soporte, exportaciones y acciones sensibles; escritura fail-closed.
ReportesExportes CSV/XLSX de casos, informe PDF mensual operacional, export de auditoria y exportacion contractual cifrada por organizacion.
Soporte y SLATickets e incidentes con calculo mensual de cumplimiento SLA y uptime; informe mensual descargable.
IntegracionesResend (correo transaccional), Mercado Pago (pagos), Sentry (errores); llamadas externas con politicas de resiliencia (timeout, retry, circuit breaker).
Exclusiones del paquete baseIA autonoma, SSO enterprise (SAML/OIDC), SIEM, APIs/webhooks enterprise y workflow no-code.

Controles y estado

Cada control se declara con su estado real. “Implementado parcial” y “Planificado” significan exactamente eso: no vendemos capacidades que aún no existen.

ControlEstadoDetalle
Aislamiento multi-tenantImplementadoCada organizacion opera aislada por Row Level Security a nivel de base de datos, con roles y permisos por membresia.
Denuncias anonimas, confidenciales e identificadasImplementadoEl portal publico soporta las tres modalidades; en modalidad anonima la identidad no se registra junto a la denuncia.
Separacion de identidad del denuncianteImplementadoLa identidad se almacena separada del expediente y su lectura exige un permiso especifico que queda auditado.
Codigo de seguimiento y consulta publicaImplementadoCada denuncia entrega codigo y clave de acceso; la consulta exige ambos y verificacion de correo por codigo de un solo uso.
Auditoria append-onlyImplementadoLos eventos de auditoria no se pueden editar ni borrar desde la aplicacion; si la auditoria falla, la operacion sensible se rechaza (fail-closed).
Evidencia y adjuntos con control de accesoImplementadoAlmacenamiento privado; toda descarga pasa por el servidor, exige permiso sobre el caso y deja evento de auditoria.
Anti-abuso en superficies publicasImplementadoCaptcha Cloudflare Turnstile y rate limiting en registro, envio de denuncias, verificacion de correo y checkout.
Reportes licitablesImplementado parcialCSV/XLSX/PDF mensual y exportacion contractual cifrada disponibles; reportes programados y archivo historico estan en el roadmap.
Soporte, SLA e informe mensualImplementadoTickets e incidentes registrados en la plataforma con calculo mensual de SLA y uptime e informe PDF.
Backups y restauracionImplementadoRespaldo logico cifrado con verificacion de restauracion documentada; PITR contractual fino se acuerda por contrato.
ObservabilidadImplementado parcialMonitoreo de errores (Sentry), logs estructurados con request-id y health checks; las reglas de alertamiento externo estan en implementacion.
Retencion y legal holdImplementadoPoliticas de retencion por organizacion y canal, con retencion legal (legal hold) y anonimizacion gestionadas con permiso dedicado.

Procedimiento ante incidentes

  1. Registro del ticket o incidente en el modulo de soporte de la plataforma.
  2. Clasificacion de severidad e impacto; correlacion con trazas via request-id.
  3. Mitigacion, comunicacion al cliente afectado y registro de resolucion.
  4. Informe mensual operacional con SLA, uptime e incidentes del periodo.

Exclusiones explícitas

  • No declaramos certificaciones propias ISO 27001, SOC 2 ni CSA (la infraestructura corre sobre proveedores cloud certificados: Vercel, Supabase/AWS).
  • No prometemos decisiones autonomas tomadas por IA.
  • No incluimos SSO SAML/OIDC, WebAuthn, integracion SIEM, APIs publicas enterprise ni workflow builder no-code en el paquete base.
  • No publicamos una pagina de estado abierta; el estado operacional se informa a clientes por canal privado.

Para licitaciones

La ficha técnica en PDF resume esta página en formato adjuntable como evidencia preliminar. Para una postulación formal, GHAnalytics revisa el pliego específico y responde requisito por requisito con evidencia versionada, sin declarar capacidades no implementadas. Solicítalo en contacto@ghanalytics.cl.

Contacto de seguridad

Reportes de vulnerabilidades y consultas de seguridad: contacto@ghanalytics.cl. La evidencia sensible se entrega por canal privado y con minimización de datos.