Centro de Confianza
Evidencia revisable de cómo NexoÍntegro protege denuncias, identidad y auditoría — incluyendo lo que está implementado, lo que es parcial y lo que explícitamente no prometemos.
Versión 2026-07-11.1 · Última actualización: 11 de julio de 2026 · Descargar ficha técnica (PDF)
Ficha técnica resumida
| Atributo | Respuesta |
|---|---|
| Producto | NexoIntegro by GHAnalytics |
| Alcance | SaaS multi-cliente para recepcion, gestion, seguimiento y auditoria de denuncias institucionales. |
| Stack | Next.js, React, TypeScript, Supabase Postgres, storage S3-compatible, Vercel y Sentry. |
| Tenancy | Separacion por organizacion con Row Level Security, membresias y roles con permisos granulares. |
| Portales | Portal publico de denuncia y consulta por organizacion, backoffice privado de gestion, auditoria, reportes, soporte y facturacion. |
| Auditoria | Registro append-only de accesos, gestion de casos, reportes, soporte, exportaciones y acciones sensibles; escritura fail-closed. |
| Reportes | Exportes CSV/XLSX de casos, informe PDF mensual operacional, export de auditoria y exportacion contractual cifrada por organizacion. |
| Soporte y SLA | Tickets e incidentes con calculo mensual de cumplimiento SLA y uptime; informe mensual descargable. |
| Integraciones | Resend (correo transaccional), Mercado Pago (pagos), Sentry (errores); llamadas externas con politicas de resiliencia (timeout, retry, circuit breaker). |
| Exclusiones del paquete base | IA autonoma, SSO enterprise (SAML/OIDC), SIEM, APIs/webhooks enterprise y workflow no-code. |
Controles y estado
Cada control se declara con su estado real. “Implementado parcial” y “Planificado” significan exactamente eso: no vendemos capacidades que aún no existen.
| Control | Estado | Detalle |
|---|---|---|
| Aislamiento multi-tenant | Implementado | Cada organizacion opera aislada por Row Level Security a nivel de base de datos, con roles y permisos por membresia. |
| Denuncias anonimas, confidenciales e identificadas | Implementado | El portal publico soporta las tres modalidades; en modalidad anonima la identidad no se registra junto a la denuncia. |
| Separacion de identidad del denunciante | Implementado | La identidad se almacena separada del expediente y su lectura exige un permiso especifico que queda auditado. |
| Codigo de seguimiento y consulta publica | Implementado | Cada denuncia entrega codigo y clave de acceso; la consulta exige ambos y verificacion de correo por codigo de un solo uso. |
| Auditoria append-only | Implementado | Los eventos de auditoria no se pueden editar ni borrar desde la aplicacion; si la auditoria falla, la operacion sensible se rechaza (fail-closed). |
| Evidencia y adjuntos con control de acceso | Implementado | Almacenamiento privado; toda descarga pasa por el servidor, exige permiso sobre el caso y deja evento de auditoria. |
| Anti-abuso en superficies publicas | Implementado | Captcha Cloudflare Turnstile y rate limiting en registro, envio de denuncias, verificacion de correo y checkout. |
| Reportes licitables | Implementado parcial | CSV/XLSX/PDF mensual y exportacion contractual cifrada disponibles; reportes programados y archivo historico estan en el roadmap. |
| Soporte, SLA e informe mensual | Implementado | Tickets e incidentes registrados en la plataforma con calculo mensual de SLA y uptime e informe PDF. |
| Backups y restauracion | Implementado | Respaldo logico cifrado con verificacion de restauracion documentada; PITR contractual fino se acuerda por contrato. |
| Observabilidad | Implementado parcial | Monitoreo de errores (Sentry), logs estructurados con request-id y health checks; las reglas de alertamiento externo estan en implementacion. |
| Retencion y legal hold | Implementado | Politicas de retencion por organizacion y canal, con retencion legal (legal hold) y anonimizacion gestionadas con permiso dedicado. |
Procedimiento ante incidentes
- Registro del ticket o incidente en el modulo de soporte de la plataforma.
- Clasificacion de severidad e impacto; correlacion con trazas via request-id.
- Mitigacion, comunicacion al cliente afectado y registro de resolucion.
- Informe mensual operacional con SLA, uptime e incidentes del periodo.
Exclusiones explícitas
- No declaramos certificaciones propias ISO 27001, SOC 2 ni CSA (la infraestructura corre sobre proveedores cloud certificados: Vercel, Supabase/AWS).
- No prometemos decisiones autonomas tomadas por IA.
- No incluimos SSO SAML/OIDC, WebAuthn, integracion SIEM, APIs publicas enterprise ni workflow builder no-code en el paquete base.
- No publicamos una pagina de estado abierta; el estado operacional se informa a clientes por canal privado.
Para licitaciones
La ficha técnica en PDF resume esta página en formato adjuntable como evidencia preliminar. Para una postulación formal, GHAnalytics revisa el pliego específico y responde requisito por requisito con evidencia versionada, sin declarar capacidades no implementadas. Solicítalo en contacto@ghanalytics.cl.
Contacto de seguridad
Reportes de vulnerabilidades y consultas de seguridad: contacto@ghanalytics.cl. La evidencia sensible se entrega por canal privado y con minimización de datos.